Jump to content

Recommended Posts

Posted (edited)

Есть циска, за которой локалка, которой хотим заменить 2003 сервер с керио. Что есть:

домен вида local.site.ru, который работает как из мира, так и локалки и ведёт внутрь нашей сети. Пробросы большого количества портов внутрь на разные айпи.

Также есть куча доменов, ведущих на наш айпи, в том числе вообще никак нам не подконтрольных.

Поэтому что требуется:

такая же работа но на циске. Работа из офиса через эту циску есть, доступ из мира в локалку есть. НО - нет доступа из локалки в локалку же. Поскольку доменов ссылается достаточно много, вариант решения через view для локалки не вариант вообще, плюс иногда на внешних доменах сами владельцы меняют записи, когда например что-то из тестового режима переводится в рабочий и выставляется на нормальных серверах. И получается, что в такой схеме из офиса будет видна старая версия, а всем в инете - новая. Или надо пилить костыли, которые будут проверять, ссылается ли сейчас этот домен на нас, и если да - делать подмену ответа на локальную версию, если же нет - отдавать нормальный ответ.

Плюс - гит и свн у нас висят на нестандартных портах в инет и на стандартных в локалке, вдобавок разные порты - разные сервера. Так что нужен маппинг портов.

Получается, для локалки у нас будет двойной нат - сначала с локалки "в мир", потом второй нат с маппингом в локалку.

Вопрос - как это сделать. И можно ли обойтись без vrf, которого вроде как в нашей циске нет.

Edited by playnet
Posted

И вдогонку: есть ли в циске аналоги snat и dnat? Можно было бы на них тогда сварганить.

И ещё: если нет vrf, может как-то через loopback попробовать?

Posted (edited)

Кратко: почти ничего нельзя. SNAT и DNAT есть, но ограниченные по сравнению с софтовыми решениями типа iptables.

Это - маршрутизатор, а не сервер-все-в-одном.

Edited by rover-lt
Posted

Это - маршрутизатор, а не сервер-все-в-одном.

А это и есть базовые задачи для маршрутизации. Я ж не прошу поднимать на циске днс, да ещё с описанными выше костылями.

Или получается, что простой нат оно умеет, а двойной - только в железках за много-много килобаксов?

Да, циска 851.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.