LevT

Platinum Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Цитата: Что бы пакеты повзращались к DNAT'ящему роутеру, вместо шлюза по умолчанию (читай snat-gw) надо выполнять на dnat-gw snat в сторону локалки. | Ну не обязательно. Роутеры все виртуальные под одной физической машинкой. Например, можно вернуть в схему третий виртуальный роутер - дефолтный шлюз для локалки. Сегменты между ним и граничными роутерами логично считать относящимися к DMZ (у меня туда терминировался только VPN, а вебсервисы предоставлялись из локалки). Так у меня и работало до недавнего, и неплохо (тот третий роутер занимался еще балансировкой трафика). Но назрела необходимость осилить наконец nginx, ну и подвернулась возможность разобраться с Zentyal - и вот я заменил им один из граничных микротиков, и балансировщик заюзал тамошний. А раз один из граничных роутеров потяжелел, возникла мысль обойтись без третьего роутера. Добавлено: Многооконный клиент - это например SecureCRT под виндой. Но я не хочу больше пробрасывать на роутере отдельный форвардинг для каждого внутреннего сервера, а хочу задействовать что-то типа реверс-прокси для SSH. В принципе, не прочь и линуксовую какую-нибудь подобную софтинку освоить вместо виндового клиента, но другой админской станции кроме snat-gw (оно сразу с иксами) у меня пока нет Добавлено: VPN, к которому подключаются юзеры, использую тоже для админдоступа, но в моих схемах всегда закладывается избыточность - чтобы пока я эксприментирую и перенастраиваю что-то на одном канале, сервисы предоставлялись через другой. Чтобы если понадобится отключить VPN для перенастройки, под рукой был реверс-прокси. Чтобы если случится неведомая херня с одним из сетевых сервисов по причине моей ошибки (давно что-то уже такого не было...) оставались запасные рабочие варианты, а у меня неопределённое время на ПРАВИЛЬНОЕ разруливание, даже если нужно изучить что-то новое. И т.д. Добавлено: Поэтому я советуюсь именно о том, как сделать правильно, гибко и красиво - не зажимаясь обычным дефицитом роутерных ресурсов, в условиях избыточного ресурса и физического, и внутрисетевого, в т.ч. неограниченной гибкости от виртуализации. Общая идея в том, чтобы ограничить распространение собственных ошибок, модуляризуя сервисы. | Всего записей: 18093 | Зарегистр. 14-10-2001 | Отправлено: 23:00 10-04-2012 | Исправлено: LevT, 23:41 10-04-2012 |
|