Maintenance
Aug. 21st, 2007 02:12 amФотки на duginov.com пока в дауне.
Не поможет ли кто сконфигурить RRAS на Windows server 2003, одной сетевой картой смотрящий в интернет, а другой - во внутреннюю сетку, чтобы он форвардил внешние запросы на 80 порт унутрь, на сервер, которыйраньше светил голой жопой в интернет был DMZ в предыдущей конфигурации...
Не поможет ли кто сконфигурить RRAS на Windows server 2003, одной сетевой картой смотрящий в интернет, а другой - во внутреннюю сетку, чтобы он форвардил внешние запросы на 80 порт унутрь, на сервер, который
no subject
Date: 2007-08-21 06:29 am (UTC)А зачем так
извратнооригинально? :)no subject
Date: 2007-08-21 08:51 am (UTC)Может проще проехаться до булочной и купить аппаратный езернетный маршрутизатор со встроенным натом? линксис какой-нибудь например, асус или чего у вас там водится. (лучше, конечно асус 500 премиум).
no subject
Date: 2007-08-21 10:12 am (UTC)Недавно так знакомой роутер настраивал. В Хьюстоне :).
no subject
Date: 2007-08-21 01:09 pm (UTC)Спасибо большое за предложение помощи в конфигурении линксисов, но я с этим и сам пока неплохо справляюсь. Вопрос именно в том чтобы на время заставить W2K3 работать раутером, пока я его начиняю тем, что ему нужно для автономной работы.
no subject
Date: 2007-08-21 04:53 pm (UTC)no subject
Date: 2007-08-21 01:00 pm (UTC)no subject
Date: 2007-08-21 01:16 pm (UTC)no subject
Date: 2007-08-21 01:48 pm (UTC)Ща пойду попью кофе и подумаю...
no subject
Date: 2007-08-21 01:51 pm (UTC)no subject
Date: 2007-08-21 01:58 pm (UTC)no subject
А вообще странно себя ведёте, господин хозяин журнала: сначала спрашиваете советов, а потом ругаетесь из-за того, что они слишком разумные!
no subject
Date: 2007-08-21 06:46 pm (UTC)Против отвлеченных дискуссий на тему "почему этот метод сосёт" я в общем-то ничего не имею, но вот странное поведение мне шить не надо...
no subject
Date: 2007-08-21 09:47 pm (UTC)no subject
Date: 2007-08-21 10:48 pm (UTC)Я уже неделю звоню провайдеру и каждый раз новому работнику их суппорта говорю: "Мужик, ваш news-сервер не признаёт меня своим и рвёт коннект немедленно. Вправьте ему мозги или той железке, которая ему провайдит информацию свой-чужой IP"
А мне в ответ: "А какой программой вы пользуетесь?" :(
no subject
Date: 2007-08-22 06:36 am (UTC)no subject
Date: 2007-08-22 06:36 am (UTC)no subject
Date: 2007-08-21 11:31 am (UTC)no subject
Date: 2007-08-21 01:06 pm (UTC)no subject
Date: 2007-08-21 01:18 pm (UTC)no subject
Date: 2007-08-21 01:41 pm (UTC)На внутреннем интерфейсе для этой машины я тоже в принципе могу обойтись без NetBIOS. А могу и включить, именно для этой карточки. Чем рискую?
no subject
Date: 2007-08-21 01:50 pm (UTC)Порты 135, 137 и т.д. отвечают в винде автоматически, если Windows Network (стандартная виндовая сеть) вообще присутствует. И я вот как--то навскидку не могу себе представить правило файрволла, которое разрешит коннекты по этим портам из безопасной зоны (например, от машин, которым нужно видеть расшаренные ресурсы сервера), но запретит коннектиться к ним злоумышленникам. Полностью "оторвать" ответы по этим портам - тоже ой как сложно. А это - самая большая и самая главная дырка винды. Наряду с RPC ещё, и эта служба тоже ой как нетривиально отрывается (при этом, утаскивая за собой массу всего, что винде нужно для работы).
А могу и включить, именно для этой карточки. Чем рискую?
Если есть возможность включить только для внутренней - то можно. Важно, чтобы эти порты в большой инет не светились. И я, честно говоря, глубоко не копался в задаче отрывания NB и RPC для определённых интерфейсов: мне всегда было проще засунуть винду за NAT (причём не-виндовый, естественно), а если винде требуется отвечать по какому-либо более или менее безопасному порту - пробросить этот порт вовнутрь. У меня дома так, например, torrent-клиент работает: внутрь проброшен один-единственный порт. И вот за такую схему я спокоен абсолютно.
no subject
Date: 2007-08-21 02:15 pm (UTC)То, что ты называешь стандартной виндовой сетью, состоит из двух кусков:
- Client for Microsoft Networks
- File and Printer sharing
Наличие обоих регулируется по каждому интерфейсу в отдельности. Если ты инсталлируешь типичный Windows Workstation - они будут включены по дефолту, но могут быть и выключены. У W2K3 наборот - по дефолту всё отключено, кроме собственно TCP/IP. Вот если ты скажешь ему: add file server role - тогда да, оно добавит оба сервиса и будет слушать эти порты. Но опять же, они отключаемы для любого интерфейса.
Описанная тобой ситуация, когда коробка с одной стороны веб-сервер, а с другой стороны клиенты из безопасной зоны хотят на ней что-то там шарить, уже немного идиотичнее, но и такой вариант вполне себе работает если надо. Пробовали...
no subject
Date: 2007-08-21 02:26 pm (UTC)Кстати, было бы интересно, пожалуй, поставить где-нить в сторонке на экспериментальной машинке W2K3 без единой роли, стукнуть в неё nmap-ом и посмотреть - что отвечает на "голом" серваке... И нет ли там небезопасных портов.
no subject
Date: 2007-08-21 02:28 pm (UTC)no subject
Date: 2007-08-21 02:43 pm (UTC)В твоём вопросе настораживает одно: теоретически у компутера может вообще не быть сетевых карт. Нет карты - нет и порта. А система работать таки будет, "без remote procedure calls", веришь? :) Ну это я так, чисто теоретически.
no subject
Date: 2007-08-21 04:31 pm (UTC)no subject
Date: 2007-08-21 04:56 pm (UTC)no subject
Date: 2007-08-22 08:52 pm (UTC)