Avaleht
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Emt 4G pulga/ruuteri portide suunamine märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 02.06.2015 12:07:22 Emt 4G pulga/ruuteri portide suunamine vasta tsitaadiga

Tervist,

Probleem selline. Ettevõte soovib vahetada välise ühenduse olemas olevalt Wimaxilt kiirema vastu. Vari
ant on võtta kasutusele EMT 4G (optikat, kaablit pole). Sain emt-st kätte testseadmed Huawei B593s-u22 ning pulga Huawei E3372, kuid ei õnnestu porte läbi suunata.

Tahaks keerata pulgal või 4g ruuteril kinni firewalli, kuna ettevõttes olemas korralik cisco asa 5505 firewall ning tahaks kogu firewalli majanduse selle kanda jätta.

Olemas on sim, millel staatiline IP. Remote port sai suunatud, kui 4g ruuterist panna cisco seade dmz tsooni. Aga muud pordid näiteks cisco vpn ning voip-i (5060) ei tule miskitmoodi läbi.

Panin ip telefoni otse B593 taha ning suunasin telefoni IP peale 5060 pordi, kuid telnet sinna läbi ei lähe.

Kas kellelgi on kogemusi, kuidas saada tööle 4G ühendus koos vajalike suunatud portidega?
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
OFFF
HV veteran
OFFF

liitunud: 29.07.2004




sõnum 02.06.2015 12:27:25 vasta tsitaadiga

Kui sa paned "DMZ tsooni" siis sisuliselt sa teed 1:1 NATi.
Tal minu teada mingit arenenumat NATi vist suurt ei olnudki. Ma ei mäleta.
Üks võimalus on lükata see Huawei seebikas tööle "bridge modes".
Mul on ühe kliendi juures sedasi tehtud, et kõik need Huaweid on "bridged" ja "päris tulemüür" tegeleb müürimise, nattimise ja kõige sellisega, millega üks marsruuter-tulemüür ikka tegeleb.
[edit]
Natuke meenutasin, sai küll suunata kah, aga topelt-natist ikka pääsu ei olnud. NATi välja lülitada ei saa. Mingi jama oli veel sellega, me kaua ei pusinud, lasime asjapulga lihtsalt tuimalt sillaks ja ... sõidame!

_________________
Õnnelikul malakamaal ei nuteta! Parem käsi abistab. Sõidame!
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 02.06.2015 13:18:47 vasta tsitaadiga

B593s-22 veebiliidesest eraldi bridge mode valikut pole. On ainutl kirjeldatud, et DMZ peaks toimia sarnaselt.

It says "You can configure a computer as the DMZ host that is exposed to the Internet so that unlimited services and exchanges are provided between the host and Internet, for example, online games and meetings." in the page. That is pretty much same as bridge.

Kuigi cisco tulemüür on juba DMZ tsoonis ja pordid ikkagist läbi ei tule.

Kas on ehk mõni asisem 4g ruuter?
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
OFFF
HV veteran
OFFF

liitunud: 29.07.2004




sõnum 02.06.2015 13:25:07 vasta tsitaadiga

No see DMZ on 1:1 NAT. Tõepoolest, sellisel juhul on Sul vaja panna tulemüüri "väline" liides ja selle purgi sisemine liides samasse alamvõrku.
Skeem on siis umbes selline

Internets <--> 12.34.56.78 - Huawei - 10.0.0.1/32 <-transmissiooniv6rk-> 10.0.0.2/32 - Cisco ASA - sisevõrk

Kui bridge modet ei ole, siis tekib ebameeldiv olukord, et vahele tuleb üks transmissioonivõrk, ASA enam välist IPd ei "näe" ja tuleb ümber konffida.
Äkki, antud kontekstis, oleks ODAVAM leida sinna vahele selline Huawei purk mis OSKAB bridge modet. Vähem asju ringi konffida.

Internets <--> 12.34.56.78 - [ Huawei -layer 2 bridge ] --> 12.34.56.78 Cisco ASA

_________________
Õnnelikul malakamaal ei nuteta! Parem käsi abistab. Sõidame!
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
TT
HV Guru

liitunud: 30.11.2001



Autoriseeritud ID-kaardiga

sõnum 02.06.2015 13:28:00 vasta tsitaadiga

Kas Huaweil on sellist purki millel korralik bridge mode olemas on?
_________________
Things ThaT You own end up Owning you!
Kommentaarid: 304 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 268
tagasi üles
vaata kasutaja infot saada privaatsõnum
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 02.06.2015 13:51:27 vasta tsitaadiga

Sellise konfiga:
Internets <--> 12.34.56.78 - Huawei - 192.168.0.1/32 <-transmissiooniv6rk-> 192.168.0.100/32 - Cisco ASA - sisevõrk

Sain interwebsi tööle, aga pordid läbi ei tulnud.

Sisuliselt, kui panin IP telefoni otse Huawei taha ja sealt suunatud port telefoni peale peaks ikkagi läbi tulema?
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
OFFF
HV veteran
OFFF

liitunud: 29.07.2004




sõnum 02.06.2015 13:54:32 vasta tsitaadiga

Küsin kliendi käest järele, mis marki purkidega meie tegime. Igatahes EMT need tarnis, olid sellised päris uhked, akuga ja puha.
EDIT
E5172

https://www.emt.ee/sisu/-/pood/mobiilne_internet/huawei_e5172?gclid=CKXgg5js8MUCFcbDcgod7ZQADg

_________________
Õnnelikul malakamaal ei nuteta! Parem käsi abistab. Sõidame!
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 02.06.2015 14:17:39 vasta tsitaadiga

Neid vist ka mitmeid variante, nagu hetkel minu B593s-22 puhul on veel B593u-22 jne.

Emt kodulehel olevast manualist "bridge mode" ei paista: https://www.emt.ee/files/eshop/files/Huawei%20E5172%20kasutusjuhend%20EST.pdf
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
TT
HV Guru

liitunud: 30.11.2001



Autoriseeritud ID-kaardiga

sõnum 02.06.2015 14:23:52 vasta tsitaadiga

Kas EMT.lt väline IP tellitud? Ilma selleta(vähemalt varasemalt) välismaailmale porte suunata ei olnud võimalik.
_________________
Things ThaT You own end up Owning you!
Kommentaarid: 304 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 268
tagasi üles
vaata kasutaja infot saada privaatsõnum
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 02.06.2015 14:26:00 vasta tsitaadiga

Staatiline IP olemas jah. APN, mida ühendamiseks kasutan on static.emt.ee
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
OFFF
HV veteran
OFFF

liitunud: 29.07.2004




sõnum 02.06.2015 15:30:57 vasta tsitaadiga

RaidoR kirjutas:
Staatiline IP olemas jah. APN, mida ühendamiseks kasutan on static.emt.ee


Kas tegelt ka on static. Oled kontrollinud? Mitu korda nähtud jama, kus mingi "kala" tõttu emt süsteemides on SIM justkui staatiliseks reggatud, aga tegelikult saab ikka Dyn IP poolist omale IP.

[edit]
Tundub tõesti, et mõned selle ruuteri versioonid "bridge mode" ei paku. Aga miks sa oma ajusid vaevad. Lase EMT vaevab. Ütled neile, et sul on vaja bridge mode toega seadet ja las otsivad sulle. Midagi võiks sellid ju oma liitumistasu eest teha.

_________________
Õnnelikul malakamaal ei nuteta! Parem käsi abistab. Sõidame!
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
RaidoR
Kreisi kasutaja
RaidoR

liitunud: 28.05.2006




sõnum 03.06.2015 16:12:29 vasta tsitaadiga

Whatsmyip.org annab mulle sellise info:

Your Host Name:
147-71-157-37-dyn.internet.emt.ee
Kommentaarid: 52 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
High-Q
HV Guru
High-Q

liitunud: 11.11.2001




sõnum 05.06.2015 13:59:38 vasta tsitaadiga

emt annab static.emt.ee APN-iga aadressi küll dünaamiliselt, aga see on reserveeritud. ise staatiliselt ip aadressi sisse toksida ei saa, pole ka kuskil sellist kohta, sest IP-d LTE liidesel ei kirjeldata. see seotakse sim kaardiga.
just nagu elionis saab tavateenuste ruuter ALATI ip dhcp-ga. lihtsalt see on reserveeritud.
mina jätaks praegu asa välja, sest siis pead sa tegema igasugu keemiat ja ühte ma ütlen, asa võib küll äge müür (kellad-viled GUI-s eriti) ja vpn purk olla, aga ta on lihtsalt masendavad s*tt ruuter ja hetkel selle funktsiooniga see sul töötabki. lisaks on asa'l nii palju kiikse, et ma ei jõua isegi neid ära kirjeldada.

näiteks sinu situatsioonis pead sa tegelikult tegema kas
* topelt nati (st tegema 1:1 static nat huaweist cisco välisele ip-le ja siis tegema suunamisi ciscos). see üldiselt töötab, aga on tüütu ja mõni asi hakkab selle peale pipardama, eriti igasugu ALG-e vajavad asjad.
* mängima asaga ruuterit (milles ta on väga masendav), st panema nii outside kui inside sama security numbriga, tegema mõlemasuunalise nat exempt rule (vaikimisi midagi ei ole ette tehtud), tegema mõlemal tsoonis permit reeglid (any'l poleks pointi ja pead per soovitud liiklusreegel neid tegema) jne; ja isegi siis, kui tahad pingida, pead sa eraldi pingi ka lubama, sest protocol IP ei sisalda ICMP-d. icon_lol.gif icon_lol.gif "enable traffic between two or more interfaces that are configured with same security levels" optsioon kahjuks ei tööta (ära küsi miks).
lihtsalt infoks:
kui su arvutite default gateway ei ole huawei (vaid on cisco), siis pead sa tegema kaks default route't: ühe huawei'sse (ip route sinu_sisevõrgu_subnet next hop asa välisvõrgu liides) ja cisco saab siis default route (ip route 0.0.0.0 0.0.0.0 huawei_IP 1 või siis kui kasutad default routet läbi dhcp)

ps. ma haldan/majandan ligi paarkümmet asa-t (5505-st 5515-X-ni) ja igasugu vett ja vilet näinud nendega. seni kuni asa on müür ja istub välise liidesega netis ja seespool on eraldatud liidesed, siis on ok. kui asi läheb kompotiks, siis kaku või juuksed peast.
Kommentaarid: 107 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 97
tagasi üles
vaata kasutaja infot saada privaatsõnum
OFFF
HV veteran
OFFF

liitunud: 29.07.2004




sõnum 08.06.2015 19:32:13 vasta tsitaadiga

RaidoR kirjutas:
Whatsmyip.org annab mulle sellise info:

Your Host Name:
147-71-157-37-dyn.internet.emt.ee


Ja kas see IP, mis sealt hostnamest välja on loetav on sama, mis sul lepingus kirjas on? muidu see 37.157 algus haiseb küll EMT staatilise bloki järele.
Neil oli seal vahepeal mingi segadus, et staatilised IPd said otsa, siis ampsati kusagilt dünaamilisest blokist juurde, aga revers kirjed jäid samaks.
Mul näiteks on kenasti.
Your IP Address is 37.157.64.44
44-64-157-37.static.internet.emt.ee

_________________
Õnnelikul malakamaal ei nuteta! Parem käsi abistab. Sõidame!
Kommentaarid: 32 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
käbi
HV kasutaja

liitunud: 30.10.2003




sõnum 09.06.2015 20:27:38 vasta tsitaadiga

B593 on vist SIP ALG võimelinee, mis on tihti NAT võimelisele teenuspakkujale äärmiselt ebasoovitav nagu sellel juhul ka pordi suunamine. SIP ALG peal ...
IP telefonidel on SIP tihti vaikivalt UDP-ga.

_________________
Müüa vähekasutaud südametunnistus.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  Emt 4G pulga/ruuteri portide suunamine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.