Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Общий по Linux (http://forum.oszone.net/forumdisplay.php?f=9)
-   -   Настроить маршрутизацию (http://forum.oszone.net/showthread.php?t=287643)

nikitos435 08-09-2014 10:41 2399908

Настроить маршрутизацию
 
Здравствуйте!
Есть железка с Убунту, работает для WiFi по отдельную каналу.
У нее есть внешний и внутренний ИП.
Хочу эту железку к заббиксу прикрутить, но не могу подключиться к ней по внутреннему ИП, железка не пингуется.
Есть другие устройства в этой сети, они без проблем пингуются.
Данная железка досталась в наследство да и в убунту не силен.
Как настроить маршрутизацию или сделать доступность данной железки?
Заранее спасибо!
Скрин прилагаю

Tonny_Bennet 08-09-2014 12:15 2399963

Цитата:

Цитата nikitos435
Как настроить маршрутизацию или сделать доступность данной железки? »

Покажите вывод ifconfig и route.

nikitos435 08-09-2014 12:32 2399976

Скрины

Tonny_Bennet 08-09-2014 12:47 2399983

Цитата:

Цитата nikitos435
Хочу эту железку к заббиксу прикрутить, но не могу подключиться к ней по внутреннему ИП, железка не пингуется. »

Железка должна быть доступна по адресу 172.16.233.150 из сети 172.16.233.0/24. Если не доступна показывайте настройки фаервола.
Код:

iptables-save


P.S. Закройте на адресе 95.66.187.62 рекурсивное обращение к DNS серверу из внешки. Это не есть хорошо.

Код:

~$ nmap -Pn 95.66.187.62

Starting Nmap 5.21 ( http://nmap.org ) at 2014-09-08 12:42 GMT-4
Nmap scan report for 95.66.187.62
Host is up (0.033s latency).
Not shown: 998 filtered ports
PORT  STATE SERVICE
21/tcp open  ftp
53/tcp open  domain

Nmap done: 1 IP address (1 host up) scanned in 4.90 seconds
~$ nslookup mail.ru 95.66.187.62
Server:        95.66.187.62
Address:        95.66.187.62#53

Non-authoritative answer:
Name:  mail.ru
Address: 94.100.180.199
Name:  mail.ru
Address: 217.69.139.199
Name:  mail.ru
Address: 94.100.180.201
Name:  mail.ru
Address: 217.69.139.201


nikitos435 08-09-2014 13:31 2400005

Цитата Tonny_Bennet:
Железка должна быть доступна по адресу 172.16.233.150 »
Я сижу в сети 10.43.79.0, все другие устройства в сети 172.16.233.0 пингую и вижу без проблем. Может жоступность где то надо включить на убунту
Цитата Tonny_Bennet:
Закройте на адресе 95.66.187.62 рекурсивное обращение к DNS серверу из внешки »
Как закрыть?

Tonny_Bennet 08-09-2014 13:48 2400013

Цитата:

Цитата nikitos435
Я сижу в сети 10.43.79.0, все другие устройства в сети 172.16.233.0 пингую и вижу без проблем »

В чём тогда вопрос?

Цитата:

Цитата nikitos435
Как закрыть? »

Скорее всего настройками фаервола или службы сервера.

nikitos435 08-09-2014 13:54 2400017

Цитата:

Цитата Tonny_Bennet
В чём тогда вопрос? »

В том то и дело, что вижу все кроме этой железки. Поэтому у меня возникла мысль, что именно на железке с убунтой надо включить доступность по 172.16.233.150
Или ошибаюсь?

Tonny_Bennet 08-09-2014 14:03 2400021

Цитата:

Цитата nikitos435
ключить доступность по 172.16.233.150 »

покажите
Код:

iptables-save
с этой железки

nikitos435 08-09-2014 14:15 2400026

Цитата Tonny_Bennet:
покажите
Код:
iptables-save »

nikitos435 08-09-2014 14:34 2400034

abiadmin@nbox:~$ sudo iptables-save
[sudo] password for abiadmin:
# Generated by iptables-save v1.4.4 on Mon Sep 8 14:32:43 2014
*nat
:PREROUTING ACCEPT [27675193:1913042166]
:POSTROUTING ACCEPT [54163:5225960]
:OUTPUT ACCEPT [7236901:506171639]
-A PREROUTING -i ppp0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 10.0.0.1
-A POSTROUTING -o ppp0 -j MASQUERADE
COMMIT
# Completed on Mon Sep 8 14:32:43 2014
# Generated by iptables-save v1.4.4 on Mon Sep 8 14:32:43 2014
*filter
:INPUT ACCEPT [31333396:32209003286]
:FORWARD ACCEPT [796599421:609110208745]
:OUTPUT ACCEPT [29493770:23984405893]
-A INPUT -i ppp0 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -i ppp0 -p tcp -m tcp --dport 8080 -j ACCEPT
-A INPUT -i ppp0 -p tcp -m tcp --dport 443 -j ACCEPT
COMMIT
# Completed on Mon Sep 8 14:32:43 2014
# Generated by iptables-save v1.4.4 on Mon Sep 8 14:32:43 2014
*mangle
:PREROUTING ACCEPT [828271351:641523746481]
:INPUT ACCEPT [31335360:32209105251]
:FORWARD ACCEPT [796599556:609110219859]
:OUTPUT ACCEPT [29494326:23984476871]
:POSTROUTING ACCEPT [826093434:633094633960]
-A FORWARD -o ppp0 -p tcp -m tcp --tcp-flags SYN,RST SYN -m tcpmss --mss 1400:65495 -j TCPMSS --clamp-mss-to-pmtu
COMMIT
# Completed on Mon Sep 8 14:32:43 2014

Tonny_Bennet 08-09-2014 15:30 2400052

Цитата:

Цитата nikitos435
-A POSTROUTING -o ppp0 -j MASQUERADE »

Натим весь исходящий трафик.

Цитата:

Цитата nikitos435
-A PREROUTING -i ppp0 -p tcp -m tcp --dport 80 -j DNAT --to-destination 10.0.0.1 »

Странное правило проброса с внешнего интерфейса на локальный интерфейс? Нельзя ли просто открыть 80 порт для внешнего интерфейса?

Цитата:

Цитата nikitos435
-A INPUT -i ppp0 -p tcp -m tcp --dport 80 -j ACCEPT
-A INPUT -i ppp0 -p tcp -m tcp --dport 8080 -j ACCEPT
-A INPUT -i ppp0 -p tcp -m tcp --dport 443 -j ACCEPT »

В этих правилах нет особого смысла ибо правила по-умолчанию итак ACCEPT.

Цитата:

Цитата nikitos435
Я сижу в сети 10.43.79.0, все другие устройства в сети 172.16.233.0 пингую и вижу без проблем. »

посмотрите включен ли форвардинг пакетов

Код:

cat /proc/sys/net/ipv4/ip_forward

nikitos435 08-09-2014 16:22 2400084

Цитата:

Цитата Tonny_Bennet
Странное правило проброса с внешнего интерфейса на локальный интерфейс? Нельзя ли просто открыть 80 порт для внешнего интерфейса? »

Это правила для клиентов вайфай, они из этой подсети ип получают

Цитата:

Цитата Tonny_Bennet
посмотрите включен ли форвардинг пакетов »

1

А не нужно ли разрешающее правило для icmp пакетов?

Tonny_Bennet 08-09-2014 17:13 2400101

Вы указали, что у железки внутренний адрес 172.16.233.150/24. А какой адрес у вас?
Цитата:

Цитата nikitos435
Я сижу в сети 10.43.79.0 »

И какая среда передачи между вами? Свитчи? Ротуеры? Точки доступа? Как организована передача данных между сетями 10.43.79.0/?? и 172.16.233.150/24?

По всем внешним признакам она должна быть видна из сети 172.16.233.150/24. Каких-то особых разрешений больше давать не нужно.

nikitos435 08-09-2014 17:29 2400110

Цитата Tonny_Bennet:
И какая среда передачи между вами? »
На этажах cisco 2960, уровень распределения cisco 3750, далее dlink DGS-3120, потом DWS-3160 и в нее уже моя железка.
есть оборудование, подключенное к dlink DGS-3120, оно пингуется, с моего ПК
В DWS-3160 подключена только моя железяка, с DWS-3160 железяка не пингуется

Tonny_Bennet 08-09-2014 17:34 2400113

Цитата:

Цитата Tonny_Bennet
Вы указали, что у железки внутренний адрес 172.16.233.150/24. А какой адрес у вас?
Цитата nikitos435:
Я сижу в сети 10.43.79.0 » »

Мне кажется затык в маршрутизации между сетями.

nikitos435 09-09-2014 09:29 2400303

Tonny_Bennet,
Смотри какая штука.
В коомутатор dlink DGS-3200, который соединен с dlink DGS-3120, воткнут ИБП с ip 172.16.233.53, я сходил и воткнул в dlink DGS-3200 мою железку, той сетевухой у которой 172.16.233.150
Теперь ИБП и моя железка соеденины в одном коммутаторе dlink DGS-3200.
Со своего ПК ИБП с ip 172.16.233.53 я пингую
А железку с 172.16.233.150 НЕ пингую
Получается маршрутизация не причем.
Есть еще варианты, как мне допинговать железку?

Tonny_Bennet 09-09-2014 10:41 2400320

Цитата:

Цитата nikitos435
В коомутатор dlink DGS-3200, который соединен с dlink DGS-3120, воткнут ИБП с ip 172.16.233.53, я сходил и воткнул в dlink DGS-3200 мою железку, той сетевухой у которой 172.16.233.150 »

К слову сказать DGS-3200, поддерживает VLAN и просто вставить два патчкорда в один свитч не есть правильное тестовое решение. Нужно ещё настройки коммутатора смотреть. Тогда уже для чистоты эксперимента настройте адрес из сети 172.16.233.150/24 на ноутбуке и подключитесь напрямую кабелем к железке.

nikitos435 09-09-2014 13:59 2400399

Коммутатор DGS-3200 работает уже год, на нем влан для 172.16.233.0/24 создан и в него настроены ИБП (которые пингуются)
Железка моя это nanobox c убунтой, для того чтобы юзерам подключенным к вай фай выдать ИП (вобщем сервис DHCP)
Сейчас проверю с ноутом

nikitos435 09-09-2014 16:11 2400444

Воткнул ноут с ip 172.16.233.151 в DGS-3200. Ноут пингуется
C нанобокса 172.16.233.1 пингуется

Tonny_Bennet 10-09-2014 09:31 2400667

Цитата:

Цитата nikitos435
Воткнул ноут с ip 172.16.233.151 в DGS-3200. Ноут пингуется
C нанобокса 172.16.233.1 пингуется »

Цитата:

Цитата Tonny_Bennet
настройте адрес из сети 172.16.233.150/24 на ноутбуке и подключитесь напрямую кабелем к железке »

Нужно взять два устройства: ваш нанобокс и ноутбук. Соединить кабелем. Попинговать друг-друга.

nikitos435 10-09-2014 15:58 2400870

C ноутбука у которого ip 172.16.233.151 пинги идут на nanobox у которого ip 172.16.233.150
С nanoboxа ноутбук не пингуется

nikitos435 11-09-2014 13:20 2401296

Вопрос еще актуален.

nikitos435 15-09-2014 10:30 2403001

Может еще кто нибудь, что нибудь подскажет

Tonny_Bennet 15-09-2014 10:55 2403007

Цитата:

Цитата Tonny_Bennet
Нужно взять два устройства: ваш нанобокс и ноутбук. Соединить кабелем. Попинговать друг-друга. »

Так пробовали делатЬ?

nikitos435 15-09-2014 12:44 2403045

Видимо не корректно ответ написал
Соединил кабелем ноут и нанобокс
Результат:
C ноутбука у которого ip 172.16.233.151 пинги идут на nanobox у которого ip 172.16.233.150
С nanoboxа ноутбук не пингуется

nikitos435 19-09-2014 10:31 2404726

Есть коммутатор у которого ip 172.16.233.113
Я на его 20 порт настраиваю vlan c 172.16.233.0/24
Со своего ПК 172.16.233.113 пингуется, а 172.16.233.150 не але

nikitos435 22-09-2014 16:48 2405761

Поставил webmin прилагаю скрины, что не так?
http://rghost.ru/58146512
Заранее спасибо!

nikitos435 24-09-2014 11:00 2406450

Вопрос еще актуален

nikitos435 25-09-2014 09:00 2406810

Линуксоиды, есть еще варианты как добиться пинга до железки?


Время: 20:56.

Время: 20:56.
© OSzone.net 2001-