Koozali.org: home of the SME Server

Aprire porte su sme in modalità gw

Offline MicSme

  • ****
  • 243
  • +0/-0
Aprire porte su sme in modalità gw
« on: July 21, 2015, 03:56:30 PM »
Ciao a tutti,
Chiedo un consiglio poiche' dovrei aprire due porte sullo sme server da internet verso la lan,  pero' vorrei abilitare tale regola solamente
per le richieste effettuate da un determinato ip pubblico e idealmente solo verso un mac address determinato all'interno della rete.
Dulcis in fundo dovrei fare un routing tra la rete lan e un altra classe di rete sempre all'interno della stessa.
Provo a fare uno schemino:
internet-->sme srv modalita' gw-->lan-->lan2
Michele



Offline Fumetto

  • *
  • 876
  • +1/-0
Re: Aprire porte su sme in modalità gw
« Reply #1 on: July 22, 2015, 05:04:48 AM »
Se SME è server/gateway c'è l'apposita funzione sotto il server-manager per il portforwading (mi pare sia pure possibile "bloccare" l'IP esterno).
Se lan e lan2 sono collegate allo stesso switch penso basti inserire la classe di lan2 sulle reti "sicure" di SME... ma non ne sono molto sicuro... mai fatto.

Offline MicSme

  • ****
  • 243
  • +0/-0
Re: Aprire porte su sme in modalità gw
« Reply #2 on: July 22, 2015, 10:59:57 AM »
la route statica sembra non funzionare. il ping a 10.105.29.X mi da' unreachable.
eppure facendo iptables -L la regola sembra ok
Chain local_chk_7168 (1 references)
target     prot opt source               destination
ACCEPT     all  --  10.105.29.0/24       anywhere
come fare un network  "debug"?

Offline Stefano

  • *
  • 10,839
  • +2/-0
Re: Aprire porte su sme in modalità gw
« Reply #3 on: July 22, 2015, 11:10:22 AM »
allora..
per quanto riguarda il port forward, da CLI, sul db portforward_tcp o portforward_udp, in corrispondenza delle porte forwardate, puoi aggiungere la direttiva AllowHosts

http://bugs.contribs.org/show_bug.cgi?id=2379 per maggiori dettagli..
la cosa pare non essere ancora stata wikizzata, ma per la sintassi puoi dare un'occhiata a
http://wiki.contribs.org/SME_Server:Documentation:FAQ:Section05#Additional_information_on_customizing_iptables

quanto all'altra questione, lan e lan2, come sono connesse e chi fa da router?
dettagli, grazie

per il debug, tcpdump, ma penso dovresti eseguirlo sul target.. e comunque, se SME non vede lan2, ovviamente non sa cosa farne dei pacchetti verso lan2

Offline MicSme

  • ****
  • 243
  • +0/-0
Re: Aprire porte su sme in modalità gw
« Reply #4 on: July 22, 2015, 11:28:06 AM »
Quote
quanto all'altra questione, lan e lan2, come sono connesse e chi fa da router?
lan e' lo sme server in modalità gateway
lan2 e' un router non in mia gestione che permette il controllo remoto di un macchinario
( la vpn su di questo verso il server del fornitore funziona senza che io abbia creato nessuna regola di port forwarding!)
io ho la necessità di scaricare dei dati dal macchinario ma senza route statica funzionante sono bloccato

Offline Stefano

  • *
  • 10,839
  • +2/-0
Re: Aprire porte su sme in modalità gw
« Reply #5 on: July 22, 2015, 12:01:47 PM »
lan e' lo sme server in modalità gateway

ok, e questo non era un dubbio :)

Quote
lan2 e' un router non in mia gestione che permette il controllo remoto di un macchinario

ok, quindi:

Code: [Select]
internet-->sme srv modalita' gw--> lan --> router --> macchinario su lan2

giusto?

Quote
( la vpn su di questo verso il server del fornitore funziona senza che io abbia creato nessuna regola di port forwarding!)


la frase non mi è chiara.. il router del fornitore riesce a connettersi al server remoto del fornitore stesso tramite una sua vpn? ho capito giusto?
se fosse, posto che router del fornitore DEVE avere un gw definito e, se non ce ne sono altri, il suo gw è SME, non ci vedo nulla di strano..

Quote
io ho la necessità di scaricare dei dati dal macchinario ma senza route statica funzionante sono bloccato

anche qui.. cosa significa? dalla tua lan devi accedere al macchinario? da internet devi accedere al macchinario?

sii verboso :)

Offline MicSme

  • ****
  • 243
  • +0/-0
Re: Aprire porte su sme in modalità gw
« Reply #6 on: July 22, 2015, 12:10:33 PM »
hai capito perfettamente!
dalla mia lan devo accedere al loro router sul quale e' collegato il macchinario

Offline Stefano

  • *
  • 10,839
  • +2/-0
Re: Aprire porte su sme in modalità gw
« Reply #7 on: July 22, 2015, 12:15:28 PM »
bene.. se quel router, o meglio, se dalla lan dietro quel router si riesce ad andare su internet significa che quel router ha SME come gw.. se ha SME come gw significa che ha un ip nella tua lan (il target del tuo port forward, suppongo)..
se quel router non permette il traffico lan -> lan2 (ma solo vpn -> lan2 o lan2 -> wan) e non lo gestisci tu, non puoi fare nulla, sic et simpliciter :)

il che mi fa supporre che quello che vuoi fare sia "non consentito" dalla casa madre del macchinario (non ci metto valenza "etica" nelle parole, che sia chiaro).. :wink:

Offline MicSme

  • ****
  • 243
  • +0/-0
Re: Aprire porte su sme in modalità gw
« Reply #8 on: July 22, 2015, 12:17:57 PM »
no Stefano tranquillo quello che tento di fare e' super lecito
come soluzione uso un pc con un nic sulla loro classe di rete e ho risolto

Offline Stefano

  • *
  • 10,839
  • +2/-0
Re: Aprire porte su sme in modalità gw
« Reply #9 on: July 22, 2015, 12:22:42 PM »
non parlavo di illecito (tra l'altro ti conosco e non riesco a pensare a te e "illecito" nella stessa frase se non con una negazione) :wink:

solo che magari il supporto per quel router (per fargli fare una modifica) costa un botto e tu stai cercando un workaround (è il primo compito di un sysadm)

Offline MicSme

  • ****
  • 243
  • +0/-0
Re: Aprire porte su sme in modalità gw
« Reply #10 on: July 22, 2015, 12:31:18 PM »
piu' che altro loro dicono che dovrebbe funzionare gia' tutto ma di fatto
se pur avendo fatto la route statica verso la loro rete non sono ancora raggiungibili
altro non posso fare che tirare un cavo dritto sul router loro con nic dedicato sul pc
grazie come sempre e ciao!
« Last Edit: July 22, 2015, 02:01:48 PM by MicSme »