Hallo,
wir testen gerade die 2.3 als Alternative, mir persönlich sagt die eigentlich zu - nur irgendwie komme ich nicht weiter da ich nicht weiss, ob DNAT, SNAT oder Routed incoming traffic das Richtige ist...
Wir haben 1/8 Class-C-Netz, also 30 fixe Public IPs, eine hat die endian, in der Konfig habe ich das komplette Subnetz der roten Adresse zugeteilt (aa.bbb.ccc.0/27)
Orange/DMZ beherbergt die einzelnen Webserver. Bis auf ein bischen Portfiltern soll die efw auch (erstmal) nicht viel mehr machen.
Das Rote Netz würde ich gerne komplett auf das Orangene mappen.
Beispiel:
www>> aa.bbb.ccc.5 >> efw >> geht automatisch auf 192.162.3.5 (mein DMZ-Netz)
www>> aa.bbb.ccc.6 >> efw >> geht automatisch auf 192.162.3.6 (mein DMZ-Netz)
www>> aa.bbb.ccc.7 >> efw >> geht automatisch auf 192.162.3.7 (mein DMZ-Netz)
etc.
Was muss ich dafür einrichten? SNAT? DNAT...?
Gibt es eine generelle Lösung oder muss ich für jede IP in der DMZ eine Regel einrichten?
Habe aus meiner Sicht alle Möglichkeiten bereits ausprobiert, aber vielleicht verstehe ich dieses Quelle/Ziel/Map/Zone-Prinzip falsch.
Was ich bereits versucht habe:
(Jeweils immer die anderen FW-Regeln disabled)
Destination NAT:
Quelle: RED, Ziel: ORANGE, Allow, all/all, und dann alles unter "übersetze zu:" ausprobiert:
map network: 192.168.1.0/27
und ip-> NAT, Kein NAT..
kein connect auf einen DMZ-Rechner über rot
Nächster Versuch:
Quelle Nat
Quelle aa.bbb.ccc.0/27 (unsere Public IPs)
Ziel 192.168.1.0/27
Service/Port: all/TCP+UDP
NAT:
- NAT->Auto
- No Nat
- Map Network to: 192.168.1.0/27
egal was ausprobiert, kein erfolg
nächster versuch:
Incoming routed Traffic
Quelle: RED, Ziel ORANGE
Service/Port All/TCP+UDP
auch kein erfolg
Die (um Beispiele oder Musterkonfigs leider etwas dürftige) Doku habe ich gelesen, ich verstehe auch die Wörter, nur evtl. nicht was die meinen
kleiner Tipp irgendjemand?
dankedanke!
gruß
timo