|   |   | 
| 
 | Компьютер за Mikrotik не видит сам себя | ☑ | ||
|---|---|---|---|---|
| 0
    
        100kg 16.05.15✎ 19:36 | 
        Есть компьютер с веб-сервером, находится за Микротик с внешним адресом и проброшенным 80м портом. Снаружи сервер отлично виден и работает. Из локальной сети, набирая внешний адрес попадаем на веб-интерфейс Микротика. Я так полагаю что надо изменить порт веб-интерфейса. Но как? Или вообще есть другой выход?     | |||
| 1
    
        spectre1978 16.05.15✎ 19:45 | 
        (0) можно вообще веб-интерфейс вырубить и winbox'ом ходить на микротик...     | |||
| 2
    
        100kg 16.05.15✎ 19:47 | 
        (1) а при отключении веб-интерфейса, Винбокс подключится?     | |||
| 3
    
        spectre1978 16.05.15✎ 19:48 | 
        (2) да, он по другому порту вообще работает     | |||
| 4
    
        spectre1978 16.05.15✎ 19:49 | 
        8291, если правильно помню, по умолчанию для подсоединения винбокса     | |||
| 5
    
        100kg 16.05.15✎ 19:49 | 
        (3) да, точно. А как отключить веб-интерфейс?     | |||
| 6
    
        spectre1978 16.05.15✎ 19:51 | 
        Йандекс дает первую же ссылку: http://forum.ru-board.com/topic.cgi?forum=8&topic=51186     | |||
| 7
    
        spectre1978 16.05.15✎ 19:52 | 
        ссылка хреновая, путного решения нет     | |||
| 8
    
        spectre1978 16.05.15✎ 19:55 | 
        Вот эта получше: http://asp24.com.ua/blog/zashita-mikrotik-ot-vneshnih-vtorjenii/
 Найдите строку: Сервисы FTP и WWW | |||
| 9
    
        100kg 16.05.15✎ 19:56 | 
        (6) изменил порт на 82, прописал адрес определенного компа, однако не видит комп себя, но и микротик тоже не видит))     | |||
| 10
    
        spectre1978 16.05.15✎ 19:56 | 
        (9) см. (8)     | |||
| 11
    
        100kg 16.05.15✎ 20:00 | 
        (8) фигушки. Отключил WWW, сервер всё так же не виден     | |||
| 12
    
        spectre1978 16.05.15✎ 20:02 | 
        значит, с пробросом что-то не то либо фаер режет пакеты. Снаружи с другого IP есть возможность попробовать и посмотреть логи?     | |||
| 13
    
        DES 16.05.15✎ 20:02 | 
        это два разных пути, проброшен снаружи, снутри не проброшен.     | |||
| 14
    
        100kg 16.05.15✎ 20:03 | 
        (13) как пробросить снутри?     | |||
| 15
    
        DES 16.05.15✎ 20:03 | 
        в ДНС микротика пропиши локальный IP как внешний адрес     | |||
| 16
    
        100kg 16.05.15✎ 20:03 | 
        (12) есть, тока я не очень умею))     | |||
| 17
    
        100kg 16.05.15✎ 20:03 | 
        (15) а поподробнее можно?     | |||
| 18
    
        DES 16.05.15✎ 20:06 | 
        микротик работает ДНСом ?
 Да пофиг, в ДНСсреваке пропиши 192.168.0.2 myGlobicServic.com | |||
| 19
    
        DES 16.05.15✎ 20:07 | 
        все локальные запросы на сервер вообще не будут переться на микротик     | |||
| 20
    
        spectre1978 16.05.15✎ 20:22 | 
        (19) похоже, ему не локальный нужен. Перечитав еще раз (0), я пришел к выводу что он хочет заходить изнутри через внешний IP на свой же комп... Сдается мне, что не получится.     | |||
| 21
    
        Jump 16.05.15✎ 20:52 | 
        (0)Все очень просто.
 Смотрите - вы сидите за натом микротика. У вас проброшен порт. Проброс это такое правило в файерволе. Так вот если вы заходите из интернета - срабатывает правило для входящих запросов, и запрос перенаправляют на нужный вам компьютер в вашей сети. Если вы заходите из локальной сети - это не является входящим запросом, поэтому проброс порта, работать не будет!!! Выход - ходите по локальному адресу, либо пишите в микротике правило на проброс портов для исходящих запросов. | |||
| 22
    
        Jump 16.05.15✎ 20:54 | 
        Еще вариант - ходить по имени, и обеспечить чтобы имя резолвилось в локальный адрес.
 Т.е в hosts можно прописать, либо в микротике в настройках его DNS указать. | |||
| 23
    
        GreenLab 16.05.15✎ 20:58 | 
        Нужно настроить Hairpin NAT
 http://wiki.mikrotik.com/wiki/Hairpin_NAT | |||
| 24
    
        GreenLab 16.05.15✎ 21:08 | ||||
| 25
    
        Woldemar22LR 16.05.15✎ 22:49 | 
        (0)а зачем? обращайтесь по 127.0.0.1 гыгыгы     | |||
| 26
    
        Woldemar22LR 16.05.15✎ 22:53 | 
        (20) не получится :)))) мое мнение ТС нажрался и сам не знает чего хочет.     | |||
| 27
    
        DES 16.05.15✎ 23:13 | 
        Все получится. Само правильно в локальный ДНС записать.
 Иногда такое нужно когда юзер с ноутом работает, скажем, по RDP. И вот этот юзер приходит в офис, коннектится по вайфаю и не понимает почему у него не работает RDP. Объяснять ему долго про интранет и интернет. Проще сделать то что просит ТС. | |||
| 28
    
        Woldemar22LR 17.05.15✎ 09:23 | 
        (27) а причем здесь проблема ТС и rdp? То что ты написал - там два идиота один юзер, второй его сисадмин. 
 Я думаю ТС просто первый раз с этим столкнулся и очень удивился, пусть обращается по внутреннему IP в локальной сетке. Нафига веб сервер ставить за микротик и пробрасывать порт 80 это отдельный вопрос. Потом будут возникать вопросы, почему не пингуется, почему не работает фтп, почта , и тп | |||
| 29
    
        Woldemar22LR 17.05.15✎ 09:29 | 
        Вдогонку - круче если только в сервак 1с втыкают две сетевые, и цепляют к интернету, сервак 1с не только одинэсит, но еще и интернет раздает. :)))) потом это чувак который все это придумал едет еще и в Москву, но конечно возвращается назад. Забавно, судя по теории 6 рукопожатий, ктото еще с мисты стопудово его должен знать :-))))     | |||
| 30
    
        DES 17.05.15✎ 11:12 | 
        (28) откуда вы, такие умные, беретесь ?     | |||
| 31
    
        Woldemar22LR 17.05.15✎ 11:22 | 
        (30) был бы умные - жили бы в москве и нефть считали. 
 ЗЫ хочешь поговорим о продвижении сайта о малинке и робототехнике? пару мес не следил у мну - посещаемость упала? что мне делать? а ну да! сделать идиотскую тему на мисте. и еще раз откуда. Оттуда. Объясняю про изначальную проблему. Вот как можно представить сервера гугла 8.8.8.8 или там где они транслируют как их команда продула нам всухую 4:0 что они сидят за микротиком? Правда? а микротик с нагрузкой то справится? | |||
| 32
    
        spectre1978 17.05.15✎ 13:01 | 
        (27) А чего объяснять, создал два ярлыка и сказал - вот с этого ходишь вне офиса, вот с этого - если в офисе. В простейшем варианте так. На мой взгляд, это как раз тот случай, когда разумнее обойтись без извращений на пустом месте.     | |||
| 33
    
        GreenLab 17.05.15✎ 13:47 | 
        TC написал и забил на тему, а народ развлекается :)
 MikroTik конечно уникальная вещь в своем ценовом сегменте. Для желающих его использовать просто необходимо разобраться в базовых понятиях. Начинать стоит с понимания диаграммы движения пакетов. Вот тут http://habrahabr.ru/post/188718/ есть статейка. | |||
| 34
    
        Jump 17.05.15✎ 18:14 | 
        (28)А как по другому? Не пихать же веб сервер в интернет голым задом? Без всякой защиты? 
 По нормальному веб сервер должен стоять за файерволом. | |||
| 35
    
        Jump 17.05.15✎ 18:15 | 
        (27)+1000     | |||
| 36
    
        Джордж1 17.05.15✎ 18:18 | 
        В зюкселе есть галка специальная - при обращении по внешнему адресу из локалки перенаправлять на локальный комп     | |||
| 37
    
        Jump 17.05.15✎ 18:21 | 
        (32)Вот с ярлыками это как раз костыли.
 У меня вот домашний сервер - там куча виртуалок, на которых куча всяких сервисов, от рабочих до личных. Всякие OWnCloud, rdp, ftp и прочие сервисы. Я везде захожу по доменному имени. А так под каждый сервис два ярлыка? | |||
| 38
    
        Джордж1 17.05.15✎ 18:21 | 
        Enable NAT loopback - это для правила NAT (проброса портов)     | |||
| 39
    
        spectre1978 17.05.15✎ 18:35 | 
        (37) ну если у вас ко всем прочим сервисам есть настроенный DNS, а доменное имя "белое" от регистратора, то там никаких извращений и не надо. Внутри будет будут ресольвиться локальные адреса машин, а то что придет снаружи - попадет куда нужно.     | |||
| 40
    
        spectre1978 17.05.15✎ 18:36 | 
        здесь-то ситуация другая - доменного имени нет, DNS своего тоже...     | |||
| 41
    
        Woldemar22LR 17.05.15✎ 20:04 | 
        (34) ты пошутил?     | |||
| 42
    
        Jump 18.05.15✎ 05:28 | 
        (41)Нет конечно.
 Покажи мне хоть одного нормального человека который пихает веб сервер прям наружу, без всякой защиты? | |||
| 43
    
        Jump 18.05.15✎ 05:32 | 
        (39)Ничего страшного.
 Доменное имя подойдет любое, хоть от DynDNS. А внутри сети чтобы работало - как правило роутер указывает себя DNS сервером, поэтому прям на нем и пишем соответствие доменного имени и локального адреса. | |||
| 44
    
        Woldemar22LR 18.05.15✎ 07:12 | 
        (42) зайди в любой датацентр их там тысячи. Или к каждому ставят полудохлый микротик?     | |||
| 45
    
        Jump 18.05.15✎ 07:33 | 
        (44)Микротик это довольно слабая железка, хоть и функциональная, и в дата центрах не применяется, т.к это немного другой класс оборудования.
 В датацентрах стоят железки уровнем повыше. А если у вас один сервер - то почему бы не использовать микротик? | |||
| 46
    
        Woldemar22LR 18.05.15✎ 07:56 | 
        (45) нормальный сервак на линухе сам по себе отличный брандмауер, не надо город городить с микротиками.  Которые вскрывается на раз два.
 Но конечно если под веб сервер использовать винду с иис, тогда да. | |||
| 47
    
        Jump 18.05.15✎ 08:12 | 
        (45)Т.е. вы считаете единственно приемлемым вариантом когда веб сервер сам маршрутизирует, фильтрует трафик в сети?
 И в дата центрах по вашему никакого сетевого железа не стоит, лишь сотни веб серверов каждый из которых и маршутизатор, и файловый сервер, и фаервол? | |||
| 48
    
        Woldemar22LR 18.05.15✎ 08:24 | 
        (47) куда веб серверу маршрутизировать траффик? И причем здесь файловый центр?     | |||
| 49
    
        spectre1978 18.05.15✎ 08:43 | 
        (46) насчет вскрытия на раз-два поподробнее, пожалуйста. Пока единственное что я слышал - это вскрытие рута при условии что есть дамп флешки. Если дампа нет - никаких быстрых способов нет, только брутить. Сейчас что-то поменялось?     | |||
| 50
    
        spectre1978 18.05.15✎ 09:01 | 
        + (49) и, кстати, ROS также основана на Linux     | |||
| 51
    
        Woldemar22LR 18.05.15✎ 09:02 | 
        (49) а что брутить проблема?     | |||
| 52
    
        spectre1978 18.05.15✎ 09:03 | 
        (51) ну вообще-то брутить, во-первых, можно все, во-вторых да, проблема. Это может быть очень долго и может быть заметно.     | |||
| 53
    
        spectre1978 18.05.15✎ 09:04 | 
        во всяком случае брут это не раз-два, если у вас пароль не имя любимой кошки, конечно     | |||
| 54
    
        Woldemar22LR 18.05.15✎ 09:06 | 
        (53)ну а сервер может и вообще не полуится брутить, сделай выход только с консоли и все, тем более что основное назначение микротика ну ни как файрволл для файл сервера. 
 М отвлеклись от проблемы ТС. :)))) | |||
| 55
    
        spectre1978 18.05.15✎ 09:10 | 
        (54) так и на микротике можно вообще закрыть или предельно ограничить администрирование снаружи... Я просто полагал, что вы слышали о реально быстрых случаях взлома, например, через какую-то уязвимость.     | |||
| 56
    
        spectre1978 18.05.15✎ 09:13 | 
        а по теме, в принципе, я с Jump'ом согласен. С адресом, как ТС хочет делать, это извращение, а вот заходить под одним именем снаружи и изнутри вполне реально и полезно, если есть возможность настроить сервер имен.     | |||
| 57
    
        Woldemar22LR 18.05.15✎ 09:16 | 
        (56) а точно возможно? есть реальный пример?     | |||
| 58
    
        spectre1978 18.05.15✎ 09:51 | 
        (56) по имени - запросто, если в сети есть локальный сервер имен. Когда делается запрос по имени из внутренней сети, он просто разрешает его в нужный адрес локальной сети. Никакие внешние адреса не используются. А снаружи работают сторонние DNS, которые разрешают это имя в адрес интернет-шлюза вашей организации и дальше уже NAT и проброс портов работает стандартным образом.     | |||
| 59
    
        Woldemar22LR 18.05.15✎ 09:54 | 
        (58) да не вопрос выделить внутренний сервак под ДНС :-)     | |||
| 60
    
        Jump 18.05.15✎ 09:57 | 
        (57)У меня дома так сделано.
 На роутере прописал соответствие локальных айпишников именам. | |||
| 61
    
        Jump 18.05.15✎ 09:58 | 
        (59)Если сеть крупная, то не вопрос.
 Если домашняя сеть или офис небольшой - обычный роутер с этим справится. | 
 
 | Форум | Правила | Описание | Объявления | Секции | Поиск | Книга знаний | Вики-миста |