Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Giúp mình vấn đề NAT với

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Giúp mình vấn đề NAT với

    Mình có mô hình như sau:



    Các máy bên ngoài internet truy cập 113.160.225.175:8080/qlht thì vào được webserver
    Các máy bên trong Lan khi gõ 113.160.225.175:8080/qlht thì không vào được. gõ IP LAN thì vào được. Các bạn hướng dẫn giúp mình cách giải quyết với: mình muốn bên trong Lan khi gõ địa chỉ IP wan thì cũng vào được web luôn.:">

  • #2
    Originally posted by quang7487 View Post
    Mình có mô hình như sau:



    Các máy bên ngoài internet truy cập 113.160.225.175:8080/qlht thì vào được webserver
    Các máy bên trong Lan khi gõ 113.160.225.175:8080/qlht thì không vào được. gõ IP LAN thì vào được. Các bạn hướng dẫn giúp mình cách giải quyết với: mình muốn bên trong Lan khi gõ địa chỉ IP wan thì cũng vào được web luôn.:">
    Chào bạn,

    Để giái quyết việc này có 2 giải pháp
    Cách 1:
    Tạo một record cho Web DMZ trên DNS local.
    Lớp mạng LAN đi ra WEB server không cần NAT (chọn NAT 0).
    Preferred DNS: IP-DNS-local
    Alternate DNS: 8.8.8.8
    Ngoài ra có thể add thêm các DNS khác trong phần advanced

    Cách 2: DNS Doctoring (với cách này router 2911 và ASA phải Bridge lại với nhau, tức mất lớp mạng 192.168.2.0 ở giữa)
    Dùng thêm từ từ khóa DNS phía sau câu lệnh NAT static bạn dùng cho web server
    static (dmz,outside) 113.160.225.175 10.59.25.5 netmask 255.255.255.255 dns

    Nếu subdomain của bạn không quá nhiều thì tốt nhất chịu khó làm theo cách 1, add vào DNS record hợp lý là chính xác và hợp lý nhất

    Link này hướng dẫn bạn chi tiết cả dùng lệnh hoặc dùng SDM nếu bạn cần làm theo cách 2

    Note: DNS rewrite is not compatible with static Port Address Translation (PAT) because multiple PAT rules are applicable for each A-record, and the PAT rule to use is ambiguous.
    Phạm Minh Tuấn

    Email : phamminhtuan@vnpro.org
    Yahoo : phamminhtuan_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #3
      Anh Quang à!
      A chỉ giúp e cách cấu hình theo mô hình mạng ở trên của Anh đc ko? E cũng đang cài đặt con ASA 5510 ver 8.4 như trên, chỉ khác là dùng router FTTH vigor 2110F của nhà cung cấp dịch vụ để kết nối Internet (khong dùng router 2900), mà không cấu hình đc để từ Internet có thể dùng Webserver và Remote trong miền Inside?

      Comment


      • #4
        Cái Web server mình đặt trong Internal !:104:

        Comment


        • #5

          Có nhiều công cụ bạn có thể sử dụng để kích hoạt kết nối giữa hai mạng. NAT dịch một địa chỉ IP từ một mạng sang một địa chỉ IP trong một mạng khác. Bạn có thể sử dụng NAT một cách tĩnh bằng cách ánh xạ trực tiếp các địa chỉ IP, hoặc bạn có thể sử dụng NAT động, dịch các địa chỉ theo yêu cầu bằng cách ánh xạ một địa chỉ sang một địa chỉ khác một cách động.

          Khi một thiết bị trong mạng nội bộ kết nối, nó được gán một ánh xạ địa chỉ IP từ một nhóm các địa chỉ có sẵn trên mạng bên ngoài, điều này trực tiếp dịch giao tiếp giữa hai mạng. Để tạo ánh xạ, ít nhất một kết nối phải được thiết lập.

          NAT luôn được thực hiện giữa điểm vào và điểm ra của bộ định tuyến. Đây là một chức năng hai chiều, dịch địa chỉ theo cả hai hướng. Bạn cần xác định địa chỉ nào là bên ngoài hoặc bên trong; Cisco sử dụng các từ khóa **inside** và **outside** cho cấu hình NAT.

          Kết nối với bộ định tuyến trong cấu trúc và liệt kê các giao diện IP trên nó bằng lệnh **show ip interface brief**:

          Một vấn đề với các dịch NAT động là các ánh xạ chỉ được thiết lập theo yêu cầu cho các kết nối được khởi tạo từ mạng bên trong; chúng không phải là hai chiều. Điều này có nghĩa là bạn không thể khởi tạo kết nối tới các dịch vụ đang chạy trên các thiết bị bên trong từ bên ngoài.

          Một vấn đề khác là quá trình NAT động rất lãng phí không gian địa chỉ IP. Điều này đặc biệt quan trọng khi bạn kết nối với internet công cộng, nơi không gian địa chỉ IPv4 rất hạn chế và thường mỗi địa chỉ được thuê từ ISP có chi phí thuê.

          Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

          Email : dangquangminh@vnpro.org
          https://www.facebook.com/groups/vietprofessional/

          Comment

          Working...
          X