Paketten gaan steeds over hetzelfde publieke IP buiten

Pagina: 1
Acties:

  • Coltrui
  • Registratie: Maart 2001
  • Niet online
We hebben te kampen met een eigenaardig probleem, hopelijk weet iemand van jullie raad...

Op een bepaalde site (in China, voor zoveel het waard is), hebben we een aantal softwaremodules draaien op enkele PC's. Gezien de gebruikers via internet moeten kunnen connecteren met twee van die modules, zijn er ook twee publieke IP-adressen voorzien (jaja, beide gebruiken dezelfde poort, maar goed) - laat ons die gemakkelijkheidshalve bepalen als zijnde 212.10.10.1 en 212.10.10.2.

De firewall is zodanig geconfigureerd dat beide publieke IP's gekoppeld worden aan de juiste interne adressen. Inkomend verkeer is dus geen probleem en wordt dus ook door betreffende applicaties correct opgevangen.

Het probleem is echter het buitengaande verkeer, zoals bv check alives. Het maakt blijkbaar voor de firewall (?) geen barst uit of nu softwaremodule één of softwaremodule twee iets over internet naar buiten probeert te knallen: het publieke source adres is steevast 212.10.10.1.

We hebben dezelfde software getest, met dezelfde router firewall en config, op een paar andere sites (Ijsland, Nederland en België) en daar is het sourceadres van het uitgaande verkeer wel correct.

Is dit ISP afhankelijk?
Kan dit te maken hebben met switchen in het interne netwerk?

Alle hulp - al was het maar een googleterm waar ik wat mee kan - is welgekomen, want ik zit hier met de handen in het haar...

[ Voor 5% gewijzigd door Coltrui op 19-04-2006 09:39 ]


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-02 14:37

Koffie

Koffiebierbrouwer

Braaimeneer

Move NT > SN
Wellicht handig om iets meer over je routers te vertellen en het interne netwerk ?

Tijd voor een nieuwe sig..


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 07-02 09:48

TrailBlazer

Karnemelk FTW

lijkt dat de de rotuer in china nat overload (pat dus) gebruikt ipv host based nat exacte termen weet ik zo ff 1 2 3 niet.

Verwijderd

TrailBlazer schreef op dinsdag 18 april 2006 @ 11:43:
lijkt dat de de rotuer in china nat overload (pat dus) gebruikt ipv host based nat exacte termen weet ik zo ff 1 2 3 niet.
idd ja.. die kennis is wat stoffig, maar ik moest daar ook aan denken. Ik zal eens wat zoeken. Het ligt iig aan het soort NAT dat de firewall gebruikt. Dat zou dus een instelling zijn op de firewall.

Found it:
http://computer.howstuffworks.com/nat3.htm

Volgens mij heb je static NAT nodig..

[ Voor 11% gewijzigd door Verwijderd op 18-04-2006 18:59 ]


Verwijderd

Je zult inderdaad goed naar de NAT config moeten kijken. Als je port forwarding gebruikt (PAT) worden de binnenkomende pakketjes wel netjes bij de juiste PC afgeleverd, retourverkeer komt ook via dat IP. Als de PC echter zelf iets gaat doen, gaat het via het interface adres (of een ander publiek 'overload' adres indien ingesteld) naar buiten. De firewall houdt dan terecht geen rekening met de port forwarding instellingen.
Als je de PC's beide een static NAT geeft, ofwel het hele IP doorgeeft, gaat het wel goed.

Voor zover ik weet kan een provider hier niets aan veranderen, het heeft puur met je firewall te maken.

  • Zoetjuh
  • Registratie: Oktober 2001
  • Laatst online: 10-01-2024
Welk merk router is het? Voor een Cisco geldt het volgende:

1. NAT overload
Config regel: "ip nat inside source list 101 interface ???? overload"
Al het interne verkeer wordt via één IP (het IP van de genoemde interface) naar buiten gegooid.

2. static NAT
Config regel: "ip nat inside source static 192.168.10.10 212.20.1.1"
Het verkeer van het gespecificeerde private IP wordt naar buiten gegooid via het gespecificeerde public IP.

Ik ben dan wel niet Cisco certified, maar wanneer je servers niet direct over het public IP reageren, dan is dit de wijze die ik altijd gebruik.

  • paella
  • Registratie: Juni 2001
  • Laatst online: 19-02 09:12
Zoetjuh schreef op woensdag 19 april 2006 @ 08:33:

Ik ben dan wel niet Cisco certified, maar wanneer je servers niet direct over het public IP reageren, dan is dit de wijze die ik altijd gebruik.
Doe gewoon even examen, als je dit uit je hoofd kan, is ccna een makkie. :)

No production networks were harmed during this posting

Pagina: 1