Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Реальная DMZ во втором диапазоне IP-адресов

    Реальная DMZ во втором диапазоне IP-адресов

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Реальная DMZ во втором диапазоне IP-адресов, RouterOS
     
    bbrelih
    Guest
    #1
    0
    29.08.2021 10:01:00
    Всем привет! У меня WAN на ether1-gw с IP-адресом 176.76.242.175 и DMZ на bridge-dmz с другим диапазоном IP 176.76.240.16/28. Я добавил IP-адрес 176.76.240.17/28 в список адресов для DMZ шлюза. Маршрут автоматически добавился в список маршрутов (176.76.240.16/28, bridge-dmz, Pref.source 176.76.240.17). У меня есть два сервера с постоянными IP-адресами из диапазона 176.76.240.16/28: 176.76.240.22 (server1) и 176.76.240.23 (server2) с шлюзом 176.76.240.17. Когда я пытаюсь пинговать server2 с server1, иногда получаю ошибку: From 176.76.240.17: icmp_seq=2103 Redirect Host (New nexthop: 176.76.240.22). Кто-нибудь может объяснить, где я ошибаюсь? Правильно ли настроена сеть DMZ и маршрут? BB
     
     
     
    bbrelih
    Guest
    #2
    0
    17.09.2021 05:22:00
    Диапазон IP DMZ 176.76.240.16/28 относится к внешним IP-адресам. Всё равно не работает. BB
     
     
     
    mkx
    Guest
    #3
    0
    17.09.2021 05:43:00
    Прежде всего: должны ли два сервера общаться между собой а) через файрвол или б) они могут общаться напрямую? Если вариант б), то они должны иметь возможность обмениваться данными даже при подключении к простому (dumb) свичу. Поэтому проверьте, правильно ли настроены IP-параметры, особенно маска сети (она должна быть либо /28, либо 255.255.255.240). Кстати, получение сообщения о следующем хопе (next hop) указывает на то, что server1 общается с server2 через маршрутизатор. И это никак не связано с конфигурацией маршрутизатора. Если же вариант а), то придется немного переделать настройку DMZ, потому что в этом случае маршрутизатор должен обрабатывать весь трафик без отправки ICMP-пакетов next hop… что опять же связано с использованием маски подсети, но в данном случае — на маршрутизаторе.
     
     
     
    anav
    Guest
    #4
    0
    17.09.2021 11:32:00
    mkx, перестань гадать, я с ума схожу… OP, предоставь схему сети и конфигурацию /export hide-sensitive file=anynameyouwish
     
     
     
    mkx
    Guest
    #5
    0
    17.09.2021 11:44:00
    Дай угадаю: тебе никогда не нравилась работа наугад?
     
     
     
    rextended
    Guest
    #6
    0
    17.09.2021 12:50:00
    Кому-нибудь нужен скрипт для угадывания???
     
     
     
    mkx
    Guest
    #7
    0
    17.09.2021 14:36:00
    Похоже, нам действительно нужен сценарий для угадывания, @anav, ты уже кружишься голова?
     
     
     
    anav
    Guest
    #8
    0
    17.09.2021 15:55:00
    Нет, на самом деле я занимался куда более веселым делом, чем читать твои догадки, ага (присматривал за внучкой)! До сих пор чувствую запах детского пюре.
     
     
     
    mkx
    Guest
    #9
    0
    17.09.2021 18:13:00
    О, какие радости (замечательного) родительства…
     
     
     
    bbrelih
    Guest
    #10
    0
    18.09.2021 14:19:00
    mkx: Могу я отправить тебе конфигурацию роутера лично? BB
     
     
     
    anav
    Guest
    #11
    0
    18.09.2021 16:36:00
    В MKX взимают плату за каждого персонажа… а форум-то бесплатный, ха-ха. Нам нравится грязное бельё!
     
     
     
    bbrelih
    Guest
    #12
    0
    18.09.2021 18:55:00
    Вот моя конфигурация (без файрвола):  
    # sep/18/2021 15:27:30 by RouterOS 6.48.4  
    # software id = JXXW-XVN1  
    #  
    # модель = 1100  
    # серийный номер = 2C6100147CF6E  

    /interface bridge  
    add fast-forward=no name=bridge-dmz  
    add name=bridge-dmz-interno  
    add name=bridge-gostje  
    add name=bridge-management  
    add name=bridge-trunk  
    add name=bridge-uporabniki  
    add name=loopback_ospf  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1--t2-optika
    set [ find default-name=ether2 ] name=ether2-b1-trunk
    set [ find default-name=ether3 ] name=ether3-b1-trunk
    set [ find default-name=ether4 ] name=ether4-b2-trunk
    set [ find default-name=ether5 ] name=ether5-b2-trunk
    set [ find default-name=ether6 ] name=ether6-gostje
    set [ find default-name=ether7 ] name=ether7
    set [ find default-name=ether8 ] name=ether8-uporabniki
    set [ find default-name=ether10 ] name=ether10-telekom-optika
    set [ find default-name=ether11 ] name=ether11-dmz
    set [ find default-name=ether12 ] disabled=yes name=ether12-dmz
    set [ find default-name=ether13 ] name=ether13-management

    /interface bonding  
    add name=bonding1-trunk slaves=ether2-b1-trunk,ether3-b1-trunk transmit-hash-policy=layer-2-and-3  
    add name=bonding2-trunk slaves=ether4-b2-trunk,ether5-b2-trunk transmit-hash-policy=layer-2-and-3  

    /interface vlan  
    add interface=bridge-trunk name=vlan20-uporabniki vlan-id=20  
    add interface=bridge-trunk name=vlan41-dmz-interno vlan-id=41  
    add interface=bridge-trunk name=vlan80-gostje vlan-id=80  
    add interface=bridge-trunk name=vlan200-management vlan-id=200  

    /ip dhcp-server option  
    add code=46 name=netbios-node-type_PNode value="'2'"  

    /ip pool  
    add name=pool-manage ranges=172.100.200.100-172.100.200.120  
    add name=pool-gostje ranges=172.100.80.150-172.100.80.180  
    add name=pool-uporabniki ranges=172.100.20.200-172.100.20.240  
    add name=pool-dmz-interno ranges=172.100.41.200-172.100.41.210  

    /ip dhcp-server  
    add address-pool=pool-gostje authoritative=after-2sec-delay disabled=no interface=bridge-gostje lease-time=2h name=gostje  
    add address-pool=pool-manage authoritative=after-2sec-delay disabled=no interface=bridge-management lease-time=3d10m name=management  
    add address-pool=pool-uporabniki authoritative=after-2sec-delay disabled=no interface=bridge-uporabniki lease-time=2d name=uporabniki  
    add address-pool=pool-dmz-interno authoritative=after-2sec-delay disabled=no interface=bridge-dmz-interno lease-time=2d name=dmz-interno  

    /routing ospf instance  
    set [ find default=yes ] distribute-default=always-as-type-1 redistribute-static=as-type-1 router-id=10.255.1.1

    /user group  
    set full policy="local,telnet,ssh,ftp,reboot,read,write,policy,test,winbox,password,web,sniff,sensitive,api,romon,dude,tikapp"  

    /interface bridge port  
    add bridge=bridge-management interface=vlan200-management  
    add bridge=bridge-trunk interface=bonding1-trunk  
    add bridge=bridge-trunk interface=bonding2-trunk  
    add bridge=bridge-uporabniki interface=vlan20-uporabniki  
    add bridge=bridge-uporabniki interface=ether8-uporabniki  
    add bridge=bridge-gostje interface=vlan80-gostje  
    add bridge=bridge-gostje interface=ether6-gostje  
    add bridge=bridge-management interface=ether13-management  
    add bridge=bridge-dmz-interno interface=vlan41-dmz-interno  
    add bridge=bridge-dmz interface=ether11-dmz  
    add bridge=bridge-dmz interface=ether12-dmz multicast-router=disabled  

    /ip neighbor discovery-settings  
    set discover-interface-list=!dynamic  

    /ip address  
    add address=10.255.1.1/24 interface=loopback_ospf network=10.255.1.0  
    add address=172.100.20.1/25 interface=bridge-uporabniki network=172.100.20.0  
    add address=172.100.20.129/25 interface=bridge-uporabniki network=172.100.20.128  
    add address=172.100.80.1/24 interface=bridge-gostje network=172.100.80.0  
    add address=172.100.200.1/24 interface=bridge-management network=172.100.200.0  
    add address=172.100.41.1/24 interface=bridge-dmz-interno network=172.100.41.0  
    add address=89.121.174.117/16 comment="T2 optika" interface=ether1--t2-optika network=89.121.0.0  
    add address=176.76.242.178/30 comment="Telekom optika" interface=ether10-telekom-optika network=176.76.242.176  
    add address=176.76.240.17/28 comment="Telekom optika dmz Gateway - public_ip" interface=bridge-dmz network=176.76.240.16  

    /ip dhcp-server network  
    add address=172.100.20.0/25 comment="ICT - uporabniki (NetBIOS over TCP/IP (code 46) node type 2 (Peer2Peer) - PNode )" dhcp-option=netbios-node-type_PNode dns-server=172.100.20.101,172.100.20.106,172.91.20.104 domain=ict.users gateway=172.100.20.1 netmask=25 wins-server=172.100.20.101,172.100.20.106,172.91.20.104  
    add address=172.100.20.128/25 comment="ICT - uporabniki gostje" dns-server=193.189.160.13,193.189.160.23,84.255.209.79,84.255.210.79 domain=ict.guest gateway=172.100.20.129 netmask=25  
    add address=172.100.41.0/24 comment="ICT - dmz - interno" dhcp-option=netbios-node-type_PNode dns-server=172.100.20.101,172.100.20.106,172.91.20.104 domain=ict.dmz-interno gateway=172.100.41.1 netmask=24 wins-server=172.100.20.101,172.100.20.106,172.91.20.104  
    add address=172.100.80.0/24 comment="ICT - gostje" dns-server=8.8.8.8,84.255.209.79,84.255.210.79 domain=ict.guest gateway=172.100.80.1 netmask=24  
    add address=172.100.200.0/24 comment="ICT - management" dhcp-option=netbios-node-type_PNode dns-server=172.100.20.101,172.100.20.106,172.91.20.104 domain=ict.manage gateway=172.100.200.1 netmask=24 wins-server=172.100.20.101,172.100.20.106,172.91.20.104  

    /ip dns  
    set servers="193.189.160.13,193.189.160.23,84.255.209.79,84.255.210.79,8.8.8.8"  

    /routing filter  
    add action=discard chain=ospf-in prefix=10.99.21.0/25  
    add action=discard chain=ospf-out prefix=10.99.21.0/25  

    /routing ospf network  
    add area=backbone network=172.100.20.0/25  
    add area=backbone network=172.100.200.0/24
     
     
     
    mkx
    Guest
    #13
    0
    18.09.2021 19:35:00
    Итак, у вас для DMZ в вопросе объединены ether11 и ether12 (причём ether12 на самом деле отключён). Я не вижу ошибки, из-за которой серверы были бы вынуждены общаться через шлюз. Поскольку роутер не запускает DHCP-сервер для этой подсети, я предполагаю, что у серверов настройки IP прописаны вручную. Поэтому я ещё раз прошу вас тщательно проверить настройки на серверах.

    Так как оба сервера (очевидно) подключены к одному и тому же порту роутера (ether11), какова топология сети между роутером и серверами? Это виртуальные машины на одном гипервизоре?

    Кстати, вы используете разные подсети 172.100.x.y. Уверен, вы понимаете, что это не адреса RFC 1918 для частного использования. Они зарегистрированы за Charter Communications Inc.
     
     
     
    bbrelih
    Guest
    #14
    0
    19.09.2021 06:54:00
    Ether12 временно отключён. Для этой подсети роутер не использует DHCP. Настройки IP на серверах заданы вручную. Серверы виртуализированы и работают на одном гипервизоре. Сервер Hyperv, на котором запущены виртуальные системы, подключён через коммутатор к интерфейсу ether11 роутера. Подсеть DMZ 176.76.240.16/28 предоставлена внешним провайдером (Telekom) — внешние IP-адреса Telekom.
     
     
     
    mkx
    Guest
    #15
    0
    19.09.2021 08:24:00
    Ты проверял настройки сети на виртуальных серверах? Проверь настройки сети на виртуальном коммутаторе (vswitch) тоже, он должен обеспечивать связь между виртуальными хостами.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры