• 3

主管出了一個網管題目,有解嗎

我公司主管對資訊業務向來是一知半解,

最近因業務需要得開放一台主機給他家公司連線做資料交換,

本來是在防火牆開port對應到那台主機,

但對方連不上,要求直接設定實體ip給那台主機好讓他們連線,

主管打算配合,但要求網管做到把實體ip設給那台主機,但這台主機仍要受到有另一實體ip的防火牆保護,

我不是網管但對網路慨論有點慨念,

主管的要求我直覺上是做不到,

網管也是面有難色,

但主管監持要這麼做,請問各位高手,我主管的要求有解嗎??
2010-08-16 11:56 發佈
文章關鍵字 主管 網管題目
有解!!但是要看你家防火牆的規格和支援程度到哪,方便的話可以透漏一下嗎??
litlin wrote:
我公司主管對資訊業務...(恕刪)


您說的問題,一般中高階的防火牆都做得到。

前面轉Port的方式,屬於您的外部IP跟PORT要對應到內部的主機,這種狀況比較常見。

另一種主機直接設定實體IP,然後開放給外部連線,但又要有管制,此時簡單作法就是利用windows 內建的防火牆。

另一種就是用硬體防火牆 + 透通模式來管理,上述兩種作法都可行,本人也都實作過。
影片會說話,睜眼說瞎話上來消毒最不可取
1.應該不用設實體ip也可以解決才對
2.看防火牆對透通模式的支援囉
我覺得應該不用那麼麻煩,就我所知道的這應該用DMZ或DNAT就可以把問題解決了(看不懂可以GOOGLE一下歐),稍微幫你畫了一個簡單的架構圖



假設223.1.1.1和223.1.1.2都是實體IP,你只要在防火牆上設定正確,往後只要對方輸入223.1.1.2的IP就會自動導入10.0.0.1的虛擬IP伺服器,至於防火牆要如何設定,由於我們不知道你的防火牆設備如何,你有可能是硬體式的防火牆,也有可能是用LINUX或WINDOWS架的防火牆,所以我也沒辦法教你如何設定,說不定你跟你們公司的網管人員講一下他就懂了

其實解決的方法很多,就像上面各位所講的,除了我這個方法以外VPN也能解決你的問題。或是你把你們公司分配到的IP切割成多個網段,然後再把不同網段的IP分配給防火牆跟SERVER也是一個方法,再搭配我上面的架構圖這樣或許就能達成你們老闆所說的兩台設備各自擁有實體IP,但是我個人認為DMZ或DNAT是最為簡便的方法~~ 這些就給你當作參考摟
現在就是我主管不想用防火牆通透的方式,

因為之前就是用防火牆通透,但對方公司一直連不到,

所以我主管才想說申請一條固定ip的adsl單獨接到那台要和外部公司連線的主機上,

而公司目前的防火牆是接另外一條原本就存在的雙向512的adsl在使用中,

所以狀況就是有兩條外線,他要這兩條外線接到同一台防火牆上,

然後其中一個ip可以單獨對應到那台要和外面連線的主機上,

ps,我公司的防火牆有負載平衡功能,所以可以接不只一條外線..

litlin wrote:
現在就是我主管不想用...(恕刪)

不知道你們的網路架構如何?
先請對方試看看能不能ping到你們的防火牆ip吧?
你們是架ftp給對方用嗎? 給客戶使用前,有試過用外部網路能成功連線使用嗎?
先確認自己的設定是否正確,再一段一段測是那邊出問題會比較好
不然只是白花時間
所以你的防火牆有兩個WAN PORT摟

方法一:
如果你只能申請到一個IP就像這樣 , 還是一樣就用DMZ或DNAT的方式來設定


方法二:
如果你能申請到一定範圍的IP , 那你可以像這樣 , 利用IP分割的方法分成兩個網段 , 只要在防火牆上設定路由表就好了(這將會視你的狀況而有不一樣的設定方法)


結論就是 , 這跟你的防火牆設備有關 , 如果你防火牆是用LINUX架設的 , 那一定做的出來 , 因為我有用出來過 , 我覺得你還是直接打電話去問防火牆設備的廠商請他們提供技術支援或許會比較快..........
光從文字描述,這稍微中高階的防火牆都可以辦到啊!!
不過請你給一下詳細的架構比較清楚吧。
(文字部分看的只有6.7成)
根據 Ra Ramesses 大大畫的圖,假設你主管跟網管都同意另外拉一條 ADSL 單純就給這個 service 用的話,那就很單純了,也不會跟 Server Load Balance 功能有關 (除非你內部是有多台 Server),頂多是網管希望多申請的這條 ADSL 也可以給公司內部上網或其他 Service 使用,以有效利用頻寬,但這就跟 Link Load Balance 有關,不過這也不是 AP team 需要煩惱的事了。Load Balance 議題是因為你有提到這個功能才順帶一提,不然其實跟你主管的需求是無關的。

在 firewall 設定 Static NAT,把內部那台主機的 IP (192.168.x.x) 轉成 Global IP (223.1.x.x),IP 對 IP,Port 對 Port,這樣還不通就不是網路科的問題了

結論就是 NAT 就搞定了,應該只要是 firewall 不管高低階都能做 (NAT 本來就是 firewall 的重要功能之一),還是我沒有看懂題意?
  • 3
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?