Portforwarding op niet-gateway router

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • jarrin
  • Registratie: Oktober 2010
  • Laatst online: 04:29
Mijn vraag
Ik heb 2 routers, beide verbonden met het internet. Daarnaast een server die met laten we zeggen router A verbinding maakt voor zijn internet. Gateway staat daar dus op ingesteld.

Nu wil ik eigenlijk, als het mogelijk is, dus op router B portforwarding doen. Misschien niet de handigste opzet maar dit zijn even de middelen die ik tot beschikking heb. Nog een afbeelding ter verduidelijking.

Afbeeldingslocatie: https://i.imgur.com/Gm19C3P.jpg

Relevante software en hardware die ik gebruik
Denk niet dat het veel uitmaakt, maar gaat om een Fritzbox en Draytek router. De server waar ik het over heb is een Windows server.

Maar ik wil vooral even een check doen of dit mogelijk is.

Wat ik al gevonden of geprobeerd heb
Portforwarding op Router A: Werkt
Portforwarding naar een machine die wel Router B als Gateway heeft: Werkt
Pingen van Router B naar server en andersom: Werkt, ze kunnen elkaar 'zien'.

Doe ik iets wat niet kan is eigenlijk mijn vraag? Dan stop ik met proberen namelijk :X

Alvast hartelijk dank!

Beste antwoord (via jarrin op 07-01-2020 17:36)


  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 16:23
Dit gaat niet werken omdat je maar 1 default gateway hebt en de server geen idee heeft waar de connectie vandaan komt (source address is het externe ip, niet het routeradres).

De enige manier om dit werkend te maken:
- Source-NAT inschakelen op router B waarbij src-address wordt herschreven naar 192.168.100.4
- Met PBR (policy based routing) op server connecties op basis van 'een' kenmerk, bijvoorbeeld destination port = 80/443/444/3389 naar gw2 sturen (vziw niet mogelijk op Windows).

Mogelijk kun je dit nog proberen:

Router A en B scheiden qua subnet en server op met interfaces aansluiten op beide routers. Mogelijk dat de server doorheeft dat inkomende verbindingen van interface 2 ook terugmoeten via interface 2, maar ik betwijfel of dat gaat werken.

[ Voor 8% gewijzigd door nescafe op 07-01-2020 16:50 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans

Alle reacties


Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
Nou, zonder op je case in te gaan: RDP/3389 wil je niet direct aan het internet hangen. Dat is namelijk behoorlijk gevoelig voor aanvallen en hacks. Dus wat dat betreft zou ik even terug naar de tekentafel. :)

Om wel op je case in te gaan: Wat een aparte constructie. :+ Al het internetverkeer vanaf de 192.168.100.5 zal altijd via de ADSL-verbinding gaan, tenzij je nog specifieke routes hebt ingesteld die naar de glasverbinding leiden.

Wat was precies je bedoeling hier?

[ Voor 39% gewijzigd door Room42 op 07-01-2020 16:17 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • markisoke
  • Registratie: December 2010
  • Laatst online: 15:36
Room42 schreef op dinsdag 7 januari 2020 @ 16:15:
Nou, zonder op je case in te gaan: RDP/3389 wil je niet direct aan het internet hangen. Dat is namelijk behoorlijk gevoelig voor aanvallen en hacks. Dus wat dat betreft zou ik even terug naar de tekentafel. :)
Dat hoeft niet per definitie, een forward met access list kan prima.

Acties:
  • +1 Henk 'm!

  • jarrin
  • Registratie: Oktober 2010
  • Laatst online: 04:29
Het gaat eigenlijk ook niet om RDP. Dat is puur ter voorbeeld. Je mag ook port 80 denken in dit voorbeeld :)
Edit: Ja onhandige contructie, is ook puur voor een test.

Ik kan niet alles omgooien zomaar.
Ik wil graag weten of bovenstaande in theorie mogelijk is. Of het niet handig is etc. weet ik zelf ook ;)

[ Voor 50% gewijzigd door jarrin op 07-01-2020 16:20 ]


Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
markisoke schreef op dinsdag 7 januari 2020 @ 16:17:
[...]


Dat hoeft niet per definitie, een forward met access list kan prima.
Pff, nou, ik zou het toch niet doen. :+ Pak een moderner protocol.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 14:02

lier

MikroTik nerd

Als je dezelfde dienst/service op twee IP adressen wil aanbieden dan heb je een uitdaging. Je krijgt namelijk verschillende gateways waarvan een de voorkeur heeft.

Misschien goed om eerst uit te leggen waarom je dit wil. Dit ook om discussies over welke diensten je publiek beschikbaar wil stellen. En wat wil je precies bereiken?

Een en ander komt op mij over als een vorm van load balancen...klopt dat?

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • jarrin
  • Registratie: Oktober 2010
  • Laatst online: 04:29
Nee, gaat niet over loadbalancing. Ik wil eigenlijk ook alleen maar weten of ik niet iets onmogelijks doe. Maar goed, een kleine toelichting:

Er komt een wijziging aan die eerst getest dient te worden. Dit gaat om poort 443. Poort 443 is al in gebruik voor andere zaken. Mijn idee: Poort 443 op router B openen.

Dit is tijdelijk. Dus opmerkingen dat het niet handig is: ben ik op de hoogte van.

In mijn voorbeeld gebruik ik 3389 als voorbeeld :x

Acties:
  • 0 Henk 'm!

  • Room42
  • Registratie: September 2001
  • Niet online
@jarrin Ik denk dat het wel zou moeten lukken aangezien 192.168.100.4 binnen het subnet valt en dus de route bekend is. Hij zal dan niet de gateway pakken maar gewoon terug naar de 192.168.100.4 praten.

Wat betreft die dubbele poort... op 192.168.100.5 zul je dan een alternatieve poort moeten nemen, zoals poort 444 of zo.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 17:21

dion_b

Moderator Harde Waren

say Baah

Room42 schreef op dinsdag 7 januari 2020 @ 16:35:
@jarrin Ik denk dat het wel zou moeten lukken aangezien 192.168.100.4 binnen het subnet valt en dus de route bekend is. Hij zal dan niet de gateway pakken maar gewoon terug naar de 192.168.100.4 praten.

Wat betreft die dubbele poort... op 192.168.100.5 zul je dan een alternatieve poort moeten nemen, zoals poort 444 of zo.
Inderdaad - forward op router 2 WAN 443 naar LAN 444 (of wat dan ook).

Oslik blyat! Oslik!


Acties:
  • Beste antwoord
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 16:23
Dit gaat niet werken omdat je maar 1 default gateway hebt en de server geen idee heeft waar de connectie vandaan komt (source address is het externe ip, niet het routeradres).

De enige manier om dit werkend te maken:
- Source-NAT inschakelen op router B waarbij src-address wordt herschreven naar 192.168.100.4
- Met PBR (policy based routing) op server connecties op basis van 'een' kenmerk, bijvoorbeeld destination port = 80/443/444/3389 naar gw2 sturen (vziw niet mogelijk op Windows).

Mogelijk kun je dit nog proberen:

Router A en B scheiden qua subnet en server op met interfaces aansluiten op beide routers. Mogelijk dat de server doorheeft dat inkomende verbindingen van interface 2 ook terugmoeten via interface 2, maar ik betwijfel of dat gaat werken.

[ Voor 8% gewijzigd door nescafe op 07-01-2020 16:50 ]

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


Acties:
  • 0 Henk 'm!

  • jarrin
  • Registratie: Oktober 2010
  • Laatst online: 04:29
nescafe schreef op dinsdag 7 januari 2020 @ 16:49:
Dit gaat niet werken omdat je maar 1 default gateway hebt en de server geen idee heeft waar de connectie vandaan komt (source address is het externe ip, niet het routeradres).

De enige manier om dit werkend te maken:
- Source-NAT inschakelen op router B waarbij src-address wordt herschreven naar 192.168.100.4
- Met PBR (policy based routing) op server connecties op basis van 'een' kenmerk, bijvoorbeeld destination port = 80/443/444/3389 naar gw2 sturen (vziw niet mogelijk op Windows).

Mogelijk kun je dit nog proberen:

Router A en B scheiden qua subnet en server op met interfaces aansluiten op beide routers. Mogelijk dat de server doorheeft dat inkomende verbindingen van interface 2 ook terugmoeten via interface 2, maar ik betwijfel of dat gaat werken.
Oke, top, bedankt hier heb ik wat aan. Ik doe te moeilijk en moet een andere oplossing gaan zoeken.

Probleem van mijn oplossing is dat de server niet router B als source IP ziet, maar het externe IP. De server verstuurd daarom zijn antwoord naar router A.

De server heeft inderdaad meerdere interfaces, maar dan moet ik fysiek op de locatie aan de slag en dat is voor de test geen optie.

Ik deed dit omdat mijn alternatieven oplossingen er externe partijen ingeschakeld moeten worden.

Wat mij betreft is mijn vraag hiermee beantwoord. En weer wat geleerd _/-\o_

[ Voor 5% gewijzigd door jarrin op 07-01-2020 17:37 ]


Acties:
  • 0 Henk 'm!

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 16:23
Nee, maar je zou wel de port-forward op een andere machine (buiten het netwerk) kunnen doen, met src-nat. En dan op de server een static route aanmaken voor diens ip-adres via gateway B. Bijv. een tijdelijke AWS/Azure-instantie.

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans

Pagina: 1