找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 1983|回复: 4

[其它] 关于设置DMZ遇到的问题....

[复制链接]
发表于 2007-10-31 00:33:00 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
我ADSL上网,3快网卡,一块ADSL拨号,一块内网网段为192.168.1.0/24,(能顺利上网)另一块就DMZ,
基本的都照着文章设置了..
可是NAT转换地址上网那里就是设置不到,我把图片帖出来,老大们帮我看看那里设置错了,还是什么重要的没有设置好,谢谢.

网卡

网卡

IP

IP

nat1

nat1

nat2

nat2

如果还有什么欠缺的我再上图,懂的大哥大姐们帮帮忙...
谢谢....

补充一下,我是参照下面这篇文章设置的,如果高手们发现我那里设置错了,请指点一下..谢谢.


Router OS下配置DMZ
DMZ是英文“demilitarized zone”的缩写,中文名称为“隔离区”,也称“非军事化区”。它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区,这个缓冲区位于企业内部网络和外部网络之间的小网络区域内,在这个小网络区域内可以放置一些必须公开的服务器设施,如企业Web服务器、FTP服务器和论坛等。另一方面,通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。

路由器有3块网卡
CODE

[admin@gateway] interface> print
Flags: X - disabled, D - dynamic, R - running
# NAME TYPE RX-RATE TX-RATE MTU
0 R Public ether 0 0 1500
1 R Local ether 0 0 1500
2 R DMZ-zone ether 0 0 1500
[admin@gateway] interface>



给网卡添加所有需要的ip地址
CODE [admin@gateway] ip address> print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK BROADCAST INTERFACE
0 192.168.0.2/24 192.168.0.0 192.168.0.255 Public
1 10.0.0.254/24 10.0.0.0 10.0.0.255 Local
2 10.1.0.1/30 10.1.0.0 10.1.0.3 DMZ-zone
3 192.168.0.3/24 192.168.0.0 192.168.0.255 Public
[admin@gateway] ip address>

给路由器添加默认静态路由
CODE [admin@MikroTik] ip route> print
Flags: X - disabled, I - invalid, D - dynamic, J - rejected,
C - connect, S - static, r - rip, o - ospf, b - bgp
# DST-ADDRESS G GATEWAY DISTANCE INTERFACE
0 S 0.0.0.0/0 r 192.168.0.254 1 Public
1 DC 10.0.0.0/24 r 0.0.0.0 0 Local
2 DC 10.1.0.0/30 r 0.0.0.0 0 DMZ-zone
3 DC 192.168.0.0/24 r 0.0.0.0 0 Public
[admin@MikroTik] ip route>

给DMZ服务器添加ip地址10.1.0.2 ,网关地址10.1.0.1

配置dst-nat 规则,使DMZ服务器能通过192.168.0.3这个互联网地址访问
CODE [admin@gateway] ip firewall dst-nat> add action=nat \
\... dst-address=192.168.0.3/32 to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat> print
Flags: X - disabled, I - invalid, D - dynamic
0 dst-address=192.168.0.3/32 action=nat to-dst-address=10.1.0.2
[admin@gateway] ip firewall dst-nat>

[ 本帖最后由 17941487 于 2007-10-31 00:41 编辑 ]
routeros
发表于 2007-10-31 00:43:09 | 显示全部楼层
用得着这么复杂啊。你把外网所有端口映射给你需要的内网IP不就DMZ了啊
routeros
回复

使用道具 举报

 楼主| 发表于 2007-10-31 09:10:21 | 显示全部楼层
谢谢老指点,
可是我映射有问题,我把80端口映射了出去,外网内网都可以顺利访问服务器上的网站,
可是内网无论打上什么网站只要是80端口的都全部变成了我服务器上的网站,
连FTP也一样..只要映射了内网所以FTP都进了服务器上建的FTP..
(我是动态ADSL映射)
routeros
回复

使用道具 举报

发表于 2007-10-31 11:00:37 | 显示全部楼层
映射做错就这样了
routeros
回复

使用道具 举报

发表于 2007-10-31 16:48:08 | 显示全部楼层
routeros
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|软路由 ( 渝ICP备15001194号-1|渝公网安备 50011602500124号 )

GMT+8, 2024-5-29 19:02 , Processed in 0.087448 second(s), 5 queries , Gzip On, Redis On.

Powered by Discuz! X3.5 Licensed

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表