2019. 09. 05. 15:27 keltezéssel, Attila Kovács írta:
Sziasztok!

Egy olyan gondom van, azt kellene megoldanom, hogy a net felől ugyan arra a portra érkező forgalmat belső hálón különböző IP címekre kellene továbbítani.
Egy kicsit részletesebben....
Van egy web szerverem belső hálón, ami több honlapot is kiszolgál. Publikus aldomain-ek vannak. A szerver egy alap apache2, a 80-as és a 443-as portokon figyel. A saját DNS-ben persze a publikus domain címeknek megvan a saját zóna fájljai, hogy belső hálóról is a publikus domain címen el lehessen érni. Ezzel nincs is semmi gond, minden szépen megy.

A komplikáció ott adódik, hogy van a belső hálón két inverter, és most már egy kazán is, amiknek persze van webes felületük. Belső hálón nem gond, mert simán beírom a DNS-be és máris elérem egy publikusnak látszó domain név alatt. A gond az, hogy külső hálózatból nem tudom elérni ezeket, ugyanis mindegyik a 80-as porton figyel, amit persze nem lehet átállítani, a 80-as port viszont a tűzfalon tovább van küldve DNAT-al a web szerver felé, hogy a honlapokat el lehessen érni.

Szerintem túl van bonyolítva a gondolatmenet.

Ha a hardveres eszközöknek nem lehet átírni a webszerver portját az nem gond.

DNAT-nál lehet adni a külső portot is ami nem kell hogy ugyanaz legyen mint a belső port.

pl a külső port lehet 80,81,82,83, vagy 80, 180,280,380 stb. és a dnat szabályok ezeket különböző IP címek 80-as portjára irányítják.

Gondolom böngészővel akarják kívülről nézni, és akkor csak beírják a portot is, pl hogy http://myhost.mydomain:81

Ha a routerben nem lehet megadni eltérő külső, és belső portot a port forward-nál akkor a routert kell kicserélni. pl openwrt-re.

De iptables esetén ez nem gond szerintem.


Az egyik inverternek és a kazánnak van publikus aldomaint, amit persze a külső szolgáltató domain-jébe fel is vettem, mindkét publikus IP címünkre, ugyanis két internet vonalunk van, ami a shorewall-ban loadbalace-ba van összekötve, csak, hogy ne legyen egyszerű az élet. Az aldomain-ek már élnek, a forgalom eljut a gateway-ig, csak onnan tovább nem megy. És itt jön az, amire még nem jöttem, rá, hogy a shorewall-ban kelle valamit úgy konfigurálni, hogy a publikus IP címek 80-as portjára érkező forgalmat, azt vagy ide vagy oda továbbítsa, vagy a DNS-ben kellene valamit trükközni? A shorewall-ba tudtommal csak IP címeket tudok beírni, domain-t nem, hogy honnan érkezik a forgalom, de lehet, hogy itt tévedek.

Ha csak fix IP publikus IP címekről akarják elérni akkor a DNAT szabályban a forrás címet is meg lehet adni.


Ezen kívül ha szertnél sok hostnevet beregisztráltatni ugyanarra a publikus címre, pl kazan.myhost.mydomain, inverter.myhost.mydomain, www.myhost.mydomain.

akkor egy apache webszerver virtual host funkciójával is megoldható lenne.





_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/cgi-bin/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/

válasz