triano
16-03-2014, 00:50
Доброго времени суток!
Есть необходимость подключить удалённого клиента со статическим Ip через интернет к базе в локальной сети.
На границе локальной сети стоит ZYXEL 661H-D1 c включённым файерволом и также со статическим IP.
В настройках Zyxel в разделе NAT пробросил необходимые порты для подключения к базе. Создал правило WAN to LAN.
В правиле для начала указал SOURCE IP-статический ip клиента в интернете, DESTINATION-ip адрес сервера в локальной сети.
Нижним правилом запретил всё и вся.
При попытке подключиться клиент говорит, что порты закрыты.
Тогда в правиле SOURCE IP меняю ip клиента на ANY-порты открываются.
Происходит это видимо потому, что пакеты проходят через ряд маршрутизаторов и конечная точка
перед файерволом не соответствует ip адресу клиента в правиле.
А когда меняется на ANY - заходи кто хочет, но меня такой вариант не устраивает.
Как можно разрулить ситуацию через файервол, чтобы снаружи подключался только конкретный ip.
И возможно ли это в принципе сделать через файервол.
Или придётся думать про VPN.
Есть необходимость подключить удалённого клиента со статическим Ip через интернет к базе в локальной сети.
На границе локальной сети стоит ZYXEL 661H-D1 c включённым файерволом и также со статическим IP.
В настройках Zyxel в разделе NAT пробросил необходимые порты для подключения к базе. Создал правило WAN to LAN.
В правиле для начала указал SOURCE IP-статический ip клиента в интернете, DESTINATION-ip адрес сервера в локальной сети.
Нижним правилом запретил всё и вся.
При попытке подключиться клиент говорит, что порты закрыты.
Тогда в правиле SOURCE IP меняю ip клиента на ANY-порты открываются.
Происходит это видимо потому, что пакеты проходят через ряд маршрутизаторов и конечная точка
перед файерволом не соответствует ip адресу клиента в правиле.
А когда меняется на ANY - заходи кто хочет, но меня такой вариант не устраивает.
Как можно разрулить ситуацию через файервол, чтобы снаружи подключался только конкретный ip.
И возможно ли это в принципе сделать через файервол.
Или придётся думать про VPN.