• 2

Netscreen 5GT 內對外IP對應設置

請問一下如果NS-5GT內部上網要指定一組外部的ip上網的話要如何設置呢?

需求如下:(比如我有3個外部ip 10.1.1.1,10.1.1.2,10.1.1.3)

1. firewall :10.1.1.1
2. 10.1.1.2 mip 192.168.1.100 (SERVER 1 LAN IP:192.168.1.100, 外部IP 10.1.1.2)
3. 10.1.1.3 mip 192.168.1.200 (SERVER 2 LAN IP:192.168.1.200, 外部IP 10.1.1.3)
4. SERVER 3 192.168.1.250 要指定走 10.1.1.3 出去

前3項沒什麼問題,但第4項就是設不起來是要設DIP嗎?
2016-04-18 15:06 發佈
MIP是內/外網路IP位址「一對一」的功能,如果你要一對多,請使用VIP。

所以如果3部server都要有對應的外部網路ip,你有兩種方法解套。

1. MIP新增10.1.1.1對應SERVER 3 192.168.1.250(當然如果你要對應到其他server也可以),缺點是從網際網路就無法連線到5GT的管理介面了。

2. 挑兩部SERVER出來,在VIP設定新增這兩部SERVER,使用同一個外部IP(此外部IP不能在MIP出現),但是在TCP/UDP連接埠做好指定對應到兩部不同的SERVER。

以上是ROUTER的基本觀念,如果需要更詳細的說明,建議搜尋VIP的設定。

DIP是比較特別的用法,一般來說很少用。
我的重點是內部設備要指定走那個外網ip上網,非MIP出來的,因為mip只能指定3組,我要的是第4組以上內部ip指定上網ip

gorugoru wrote:
MIP是內/外網路IP...(恕刪)
沒錯啊!無論是設定在MIP、VIP或DIP,都會使用你指定的外部IP連出去,這是NAT的基本原理。

幫你找了一個說明網站
JUNIPER 防火牆做IP轉換時三概念:VIP、MIP、DIP

另外,你的第四項當然設不起來,因為10.1.1.3已經被第三項設定佔用了,不要忘了,MIP是一對一模式,所以外部IP當然是屬於獨佔資源,並不是MIP可以使用同一個外部IP設定多筆對應,或是可以在MIP、VIP及DIP分別使用同一個外部IP設定;只要把自己想像成是封包,從外部進來時要如何找到內部IP,你就會發現這邏輯很容易理解。

前一次提供的兩個方法,都可以解決你的問題,或許你可以實做驗證看看。

5GT已經是很舊型的設備了,當初銷售量也很龐大,中文的英文的設定範例、文件真的超級多,多找找或許能找到比我提出的方法更好的也說不定。
這麼說好了,我希望做到多個內部mail SERVER走同一個IP出去(非Firewall對外IP), 如同Draytek Vigor NAT >> Address Mapping,可單一指定內部IP走那個IP對外,而不是用MIP來達成,而VIP,只能外1對內多,出去還是走Firewall IP



這不是MAIL的LOAD BALANCE觀念了嗎?
NETSCREEN 5GT防火牆做不到一外網IP對多部MAIL SERVER LB的
1. 沒有要做外對內 LOAD BALANCE
2. 只要求內部多台伺服器走指定外網ip出去(而不是走FW本身設置的ip)

phl0722 wrote:
這不是MAIL的LOAD...(恕刪)
fz500s wrote:
1. 沒有要做外對內...(恕刪)


很抱歉,您想要做的功能,就是routing階段的load balance,只是您在後端(伺服器端)沒有把load balance後續功能實做出來而已。

正如phl0722所述,5GT沒有load balance功能。

不過,如果不考慮load balance所需要各項機制,單純只談傳出階段的IP,5GT的VIP及DIP都可以指定一個網際網路IP對應內部多IP。

VIP:請在VIP設定頁面最上方指定[Virtual IP Address]的ip位址。

DIP:IP address range指定從10.1.1.3 ~ 10.1.1.3,內部server的IP在[In the same subnet as the extended IP]欄位,想辦法用子網路+遮罩的方式限制。

但是你要把email傳入的連線處理好,這個方法很多,例如指定DNS MX記錄,指定tcp 25傳入對向等等。
gorugoru 您好~
以上我一直提到我只要做到內對外指定出去的IP部份,

精簡一下:
Firewall:10.1.1.1 (如沒任何調整所有內部都會由此ip出去)
其中有台Server要走10.1.1.3出去(不用MIP方式),有辨法做到嗎?

你最後有提到VIP和DIP可以達到,VIP應該只能外對內吧,出去的IP也會是Firewall IP,DIP的部份我做不起來~

gorugoru wrote:
很抱歉,您想要做的...(恕刪)

fz500s wrote:
gorugoru ...(恕刪)


這是NAT-Src的功能,你勢必要用DIP才可

給你中文手冊參考囉

ScreenOS 4.0
https://drive.google.com/open?id=0B24TksBcBBGDVDJlNDV5T0dROWc

ScreenOS 5.3
https://drive.google.com/open?id=0B24TksBcBBGDb0VybkhISElTdlE

ScreenOS 6.0
https://drive.google.com/open?id=0B24TksBcBBGDUTNweGNYejJTdk0
System Engineer
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?