Logo Hardware.com.br
Clsilva21
Clsilva21 Novo Membro Registrado
26 Mensagens 0 Curtidas

Redirecionamento externo para Porta de Servidor

#1 Por Clsilva21 15/08/2016 - 09:18
Bom dia,

Estou tendo um pouco de dificuldade para liberar um acesso no meu Firewall ( PFSense ) pois a situação é a seguinte.

Tenho uma rede criada em uma VLan de um Switch (172.21.201.0) que no caso é um dos meus setores. E agora a empresa aqui se juntou fez sociedade com outra empresa na qual trouxe dois servidores para gerenciamento das máquinas deles e Terminais Clientes. O Dono da empresa pediu para configurar a rede dele como estava com o Gateway 192.168.1.3. Sendo assim ele trouxe o Switch dele Gigagit que já criei essa Subrede ( se é que posso chamar assim ) e rodou normalmente como se ele estivesse lá na empresa dele antiga.

Agora que vem o problema....
Ele me pediu para liberar a porta "80" do servidor dele para ele acessar o mesmo de fora em uma aplicação específica da empresa dele. Nunca fiz esse tipo de direcionamento, pois a rede dele é uma Subrede e não está criada pelo meu Firewall. O que preciso fazer ? Teria como redirecionar para o Roteador dele 192.168.1.3 de forma que ele receba essa requisição do meu firewall e encaminhe para a porta "80" do servidor dele?

Meu Firewall PFSense
Roteador da segunda empresa: Cisco RVS4000 IP 192.168.1.3
Servidores Windoes Server 2008
Minha rede principal interna 172.21.201.0

Agradeço qualquer ajuda.
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#4 Por jqueiroz
15/08/2016 - 10:01
São dois roteadores em série então, não tem muito segredo. Fixar o IP externo do segundo roteador, direcionar a porta desejada pra ele, depois direcionar do segundo roteador pro servidor.

Outra alternativa, no entanto, é colocar uma placa de rede adicional no servidor deles, conectada diretamente à sua rede. Se a sua rede já está dividida em VLANs, mais tarde vc pode eliminar o roteador da segunda rede, trazendo tudo pro teu switch L3, e usar o recurso de marcação de VLAN pra dispensar a placa de rede adicional.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
Clsilva21
Clsilva21 Novo Membro Registrado
26 Mensagens 0 Curtidas
#5 Por Clsilva21
15/08/2016 - 11:53
jqueiroz disse:
São dois roteadores em série então, não tem muito segredo. Fixar o IP externo do segundo roteador, direcionar a porta desejada pra ele, depois direcionar do segundo roteador pro servidor.

Outra alternativa, no entanto, é colocar uma placa de rede adicional no servidor deles, conectada diretamente à sua rede. Se a sua rede já está dividida em VLANs, mais tarde vc pode eliminar o roteador da segunda rede, trazendo tudo pro teu switch L3, e usar o recurso de marcação de VLAN pra dispensar a placa de rede adicional.


Não entendi uma coisa, como vou fixar o Ip externo do segundo roteador? Porque está assim:
Neste roteador 192.168.13 a Wan dele é o 172.21.201.196 que é um Ip da minha Vlan 172.21.201.0 do meu swicth. Como vou fazer isso para que meu firewall entenda?

Já no caso da Placa de rede não entendi muito bem. Mas acho que a primeira dica é mais tranquilo. Não conheço profundamente.

jqueiroz, percebi também que da minha rede 172.21.201.0 pingando no roteador 192.168.1.3 não ping. Não sei se isso ajuda. Mas se for o contrário ping normalmente. Deve ser por isso acho.
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#6 Por jqueiroz
15/08/2016 - 12:40
Clsilva21 disse:
Não entendi uma coisa, como vou fixar o Ip externo do segundo roteador? Porque está assim:
Neste roteador 192.168.13 a Wan dele é o 172.21.201.196 que é um Ip da minha Vlan 172.21.201.0 do meu swicth. Como vou fazer isso para que meu firewall entenda?

Se a WAN do Cisco já estiver com um IP fixo, não há mais nada pra ser feito. Se estiver em "IP dinâmico por DHCP", vc tem duas alternativas; uma é mudar pra fixo; outra é ir ao seu servidor DHCP e configurá-lo pra entregar sempre o mesmo endereço pro roteador.

Já no caso da Placa de rede não entendi muito bem. Mas acho que a primeira dica é mais tranquilo. Não conheço profundamente.

Isso é Vudu mais avançado. wink.png

Clsilva21 disse:
jqueiroz, percebi também que da minha rede 172.21.201.0 pingando no roteador 192.168.1.3 não ping. Não sei se isso ajuda. Mas se for o contrário ping normalmente. Deve ser por isso acho.

Isso é esperado, tudo nos conformes.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#10 Por jqueiroz
15/08/2016 - 17:56
É tentativa e erro... normalmente qualquer porta acima de 1024 passa, mas só dá pra confirmar testando.

Como nós temos um ambiente de dois níveis (teu firewall e o roteador de ligação com a segunda rede), sugiro fortemente que vc primeiro configure esse acesso pra tua rede, confirme que isso funciona, depois vc faça o segundo nível. Assim vc terá menos coisas pra serem testadas ao mesmo tempo.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
Clsilva21
Clsilva21 Novo Membro Registrado
26 Mensagens 0 Curtidas
#11 Por Clsilva21
16/08/2016 - 15:23
Então jqueiroz, fiz assim:

Resolvi deixar de lado a subrede e criar uma nova Vlan do zero na rede.

Criei direto no meu switch gateway padrão da rede a Vlan 14 na porta Gi0/3 com o ip 192.168.1.3 máscara 255.255.255.0.

Meu servidor de DHCP é o 172.23.134.10 então fui lá e criei um scopo com a Router 192.168.1.3 e coloquei os devidos ips.
No meu Firewall adicionei a Lan 192.168.1.0/24

No caso acho que está tudo certo então fui lá e coloquei um note la porta 3 e pegou o ip 192.168.1.2 tudo certinho. Até aparece o pc no DHCP e tudo. Porém não tem internet. O que pode estar ocorrendo ?
jqueiroz
jqueiroz Cyber Highlander Registrado
104K Mensagens 5.7K Curtidas
#12 Por jqueiroz
16/08/2016 - 18:43
Complicado te dizer... preciso ter uma visão completa de sua topologia. Mas se vc colocou a rede 192.168.1.0/24 no seu switch L3, provavelmente agora essa rede está trafegando em direção à internet sem NAT, o que significa que o teu firewall teria que ter uma rota de retorno.
"chmod 777 nunca ajudou ninguém" (c) 2002-2021 JQueiroz/FGdH
Conheça o Blog do Zekke
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal