2008/6/18 Maria Teresa Vera <[EMAIL PROTECTED]>:
> Hola
>
> Mis servidores estan conectados en la misma red fisica, todas las
> computadoras, estaciones de trabajo y servidores linux estan conectados a
> los mismos swichts y el router cisco tambien. Antes mis estaciones de
> trabajo tenian IP fijas y publicas y no habia problema para ver a los
> servidores linux desde la lan. Mi red crecio, me quede sin ip fijas y
> publicas y arme una red privada 192.168... Entonces, ahora no puedo entrar a
> mis servidores en forma directa como antes.
>
> No tengo 2 routers, tengo uno solo el de la linea punto a punto que
> graficas. La LAN sale por ADSL conectado a una de las pc, via proxy
> instalado alli. Tengo que comprar otro router, pero ahora tengo solo uno. El
> gateway de las estaciones de trabajo es esta pc que tiene el proxy y alli el
> modem adsl de speedy.
>
> Me parece que la solucion es el DNS interno, porque no tengo 2 routers que
> puedan dialogar, ademas fisicamente todos estan en la misma lan.
>
> te parece asi o me perdi en algo? :) gracias por la ayuda!
> saludos
> Teresa
>
>
>> Pero el tema del DNS no va a funcionar si no tenés acceso directo a
>> tus servidores desde tu LAN interna. Por lo que comentabas en tu otro
>> mail tu red interna no tiene conectividad física con la de tus
>> servidores (corregime si lo entendí mal) por lo que actualmente la
>> distribución es esta:
>>
>> web/mail (200.X.X.10)--------(200.X.X.2)ROUTER1(200.X.X.1)--------PUNTO A
>> PUNTO
>>
>>
>> Red Interna (10.0.0.X)----------(10.0.0.1)PROXY1(190.X.X.X)------------DSL
>>
>>
>> Y para que funcione la solución del DNS tenés que tener esta distribución:
>>
>> web/mail (200.X.X.10)--------(200.X.X.2)ROUTER1(200.X.X.1)--------PUNTO A
>> PUNTO
>>                                                   (192.168.0.2)
>>                                                            |
>>                                                            |
>>                                                   (192.168.0.1)
>> Red Interna (10.0.0.X)--------(10.0.0.1)ROUTER2(190.X.X.X)--------DSL
>>
>> En tu DNS no tenés que modificar nada, lo que tenés que hacer es
>> agregar las rutas necesarias en ROUTER2 para que cuando se quiere
>> llegar a 200.X.X.10 los paquetes salgan por 192.168.0.1, y en ROUETR1
>> agregar las rutas para que cuando se quiera volver a 10.0.0.X los
>> paquetes salgan por 192.168.0.2 (y todas las demás reglas que sean
>> necesarias para el tipo de tráfico que vas a usar y la seguridad que
>> quieras en ambos routers)
>>
>> NOTA: Obviamente los rangos de IP que pongo acá son inventados, pero
>> lo que representan es:
>> 10.0.0.X: Tu red interna actual
>> 190.X.X.X: la ip que te asigna tu ISP1 con el ADSL (dinámica)
>> 200.X.X.X: el rango de ip's públicas que te asignó tu ISP2 para la
>> conexión Punto a Punto.
>>
>> Espero que el esquema no se trunque demasiado.
>>
>> --
>> Sebastián Abate
>> Quattro-D
>> 15-3589-7730
>> [EMAIL PROTECTED]
>> --
>> Para desuscribirte tenés que visitar la página
>> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>>
>> /* Publica y encontra trabajo relacionado con softlibre en
>> http://www.usla.org.ar/modules/jobs/ */
>>
>> Si tenés algún inconveniente o consulta escribí a
>> mailto:[EMAIL PROTECTED]
>>
>> No virus found in this incoming message.
>> Checked by AVG.
>> Version: 8.0.100 / Virus Database: 270.4.0/1507 - Release Date: 6/18/2008
>> 7:09 AM
>
> --
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en
> http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a
> mailto:[EMAIL PROTECTED]
>


OK, entonces para resumir lo que entendí de tu último mail y del de
Pablo, tus servidores tienen dos IP cada uno, una pública y una
privada, no tenés un DNS interno, las pc de tu lan salen a internet a
través de una pc con un proxy y un ADSL (esto es importante, tenés
únicamente un proxy en esa pc, no hace NAT, sólo proxy) y todo está
conectado al mismo switch.

De todo esto te puedo comentar lo siguiente:

1) Tenés un agujero de seguridad grande como una casa. Nunca es
recomendable conectar equipos que atienden servicios públicos a la red
interna; si por cualquier motivo te ganan acceso a alguno de esos
servidores tienen vía libre para hacer lo que quieran (o por lo menos
intentarlo) en todas las máquinas de tu red privada. Lo que se hace en
estos casos es implementar una DMZ (DeMilitarized Zone) donde se
conectan los Servidores, manteniéndolos separados lógica y físicamente
de la red local.

2) No necesitás instalar un DNS interno, con modificar el archivo
hosts en la máquina que hace de proxy, alcanza. Lo que tenés que hacer
en este archivo es agregar el nombre de los servidores públicos que
tenés y asociarlos con su IP interna; de esta forma, cuando necesites
acceder a ellos el proxy los va a acceder vía LAN, y no vía Internet,
logrando lo que necesitás. Un ejemplo del archivo hosts sería:

127.0.0.1 localhost
192.168.0.254 proxy.tudominio.com.ar proxy
192.168.0.10 www.tudominio.com.ar www
192.168.0.11 mail.tudominio.com.ar mail

Con esta configuración cuando una pc de la lan mande una petición al
proxy (192.168.0.254) para www.tudominio.com.ar, el proxy lo va a
tratar de acceder por la ip 192.168.0.10 y no vía Internet (lo mismo
para mail.tudominio.com.ar)
De esta forma te ahorrás tener que mantener un DNS interno hasta que
puedas comprar el nuevo router.

De todas formas te recomiendo que le consultes a tu ISP de la PTP si
no te puede cambiar el router actual por uno que soporte DMZ (tres
interfaces), de esa forma podrías poner los Servidores únicamente con
IP pública en esa DMZ, y conectar a la lan a la tercera interfaz,
ganando muchísima seguridad para tu red.

La otra recomendación que te hago es que en vez de comprar un router
uses alguna máquina viejita que tengas sin uso como tal con algun
linux que cumpla esas funciones. Hay muchos dando vuelta que no
requieren de demasiada máquina, por ej. Brazilfw
(http://www.brazilfw.com.br/forum/index.php), Smoothwall
(http://www.smoothwall.org/) y varios más.

-- 
Sebastián Abate
Quattro-D
15-3589-7730
[EMAIL PROTECTED]
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a