Интернет-шлюз для двух подсетей на Ubuntu Server 18.04 LTS
Небольшой эксперимент создания интернет-шлюза для двух подсетей на базе на Ubuntu Server. У меня дома компьютер с установленной Windows 10 и VirtualBox. Давайте создадим семь виртуальных машин: router , pc-1 , pc-2 , pc-3 , nfs-server , ftp-server , web-server :
- Виртуальные машины pc-1 , pc-2 , pc-3 объединены в сеть 192.168.176.0/24
- Виртуальные машины nfs-server , ftp-server , web-server объединены в сеть 192.168.30.0/24
Виртуальная машина router будет обеспечивать выход в интернет для компьютеров подсетей 192.168.176.0/24 и 192.168.30.0/24 , у нее три сетевых интерфейса:
- enp0s3 (сетевой мост) — смотрит в домашнюю сеть, получает ip-адрес 192.168.110.8 от роутера Keenetic Air
- enp0s9 (внутреняя сеть) — смотрит в одну сеть с виртуальными машинами pc-1 , pc-2 , pc-3
- enp0s8 (внутреняя сеть) — смотрит в одну сеть с виртуальными машинами nfs-server , ftp-server , web-server
Тут надо сказать несколько слов о настройке сети в VirtualBox. Существует несколько способов, рассмотрим два из них:
- Сетевой мост — при таком подключении виртуальная машина становится полноценным членом локальной сети, к которой подключена основная система. Виртуальная машина получает адрес у роутера и становится доступна для других устройств, как и основной компьютер, по своему ip-адресу.
- Внутренняя сеть — тип подключения симулирует закрытую сеть, доступную только для входящих в ее состав машин. Поскольку виртуальные машины не имеет прямого доступа к физическому сетевому адаптеру основной системы, то сеть получается полностью закрытой, снаружи и изнутри.
Настройка сети для router
Сначала нужно посмотреть, как называются сетевые интерфейсы в системе:
Теперь редактируем файл /etc/netplan/01-netcfg.yaml
Применяем настройки и смотрим сетевые интерфейсы:
Первый сетевой интерфейс enp0s3 получил ip-адрес 192.168.110.8 от роутера Keenetic Air, этот ip-адрес закреплен постоянно. Второму сетевому интерфейсу enp0s8 мы назначили ip-адрес 192.168.30.1 . Третьему сетевому интерфейсу enp0s8 мы назначили ip-адрес 192.168.176.1 .
Настройка сети для pc-1, pc-2 и pc-3
Сначала для виртуальной машины pc-1 . Смотрим, как называются сетевые интерфейсы в системе:
Открываем на редактирование файл /etc/netplan/01-netcfg.yaml :
Применяем настройки и смотрим сетевые интерфейсы:
Для виртуальных машин pc-2 и pc-3 все будет аналогично, назначаем им ip-адреса 192.168.176.3 и 192.168.176.4 .
Настройка сети для nfs-server, ftp-server, web-server
Сначала для виртуальной машины nfs-server . Смотрим, как называются сетевые интерфейсы в системе:
Открываем на редактирование файл /etc/netplan/01-netcfg.yaml :
Применяем настройки и смотрим сетевые интерфейсы:
Для виртуальных машин ftp-server и web-server все будет аналогично, назначаем им ip-адреса 192.168.30.3 и 192.168.30.4 .
Настройка интернет-шлюза
Виртуальная машина router должна обеспечивать выход в интернет для компьютеров из двух подсетей 192.168.176.0/24 и 192.168.30.0/24 . По умолчанию транзитный трафик отключен, так что редактируем файл /etc/sysctl.conf :
И перезагружаем виртуальную машину router . После этого настраиваем netfilter с помощью утилиты iptables :
И вот что у нас получилось в итоге:
Теперь настроим SNAT (подмена адреса источника), что позволит всем компьютерам двух подсетей выходить в интернет, используя единственный ip-адрес 192.168.110.8 :
И смотрим, что получилось:
Доступ к NFS-серверу за NAT
Наш NFS-сервер расположен во внутренней сети 192.168.30.0/24 и имеет ip-адрес 192.168.30.2 . Чтобы обеспечить доступ к нему из подсети 192.168.110.0/24 , выполняем на виртуальной машине router команды (подробнее можно прочитать здесь):
И смотрим, что получилось:
Доступ к FTP-серверу за NAT
Наш FTP-сервер расположен во внутренней сети 192.168.30.0/24 и имеет ip-адрес 192.168.30.3 . Чтобы обеспечить доступ к нему из подсети 192.168.110.0/24 , выполняем на виртуальной машине router команды (подробнее можно прочитать здесь):
И смотрим, что получилось:
Доступ к WEB-серверу за NAT
Наш WEB-сервер расположен во внутренней сети 192.168.30.0/24 и имеет ip-адрес 192.168.30.4 . Чтобы обеспечить доступ к нему из подсети 192.168.110.0/24 , выполняем на виртуальной машине router команду:
И смотрим, что получилось:
Связь между подсетями
Чтобы обеспечить связь между подсетями 192.168.176.0/24 и 192.168.30.0/24 , добавим на маршрутизаторе еще два правила:
Проверим, что с виртуальной машины pc-1 можно достучаться до nfs-server :
И наоборот, что с виртуальной машины nfs-server можно достучаться до pc-1 :
Доступ к серверам за NAT по SSH
Чтобы иметь возможность управлять серверами, на каждый из них установлен SSH-сервер. И нужно обеспечить доступ к ним из внешней подсети 192.168.110.0/24 . Для этого выполняем на маршрутизаторе три команды:
Первая комнанда — мы отбираем tcp-пакеты, которые приходят на интерфейс enp0s3 на порт 2222 и отправляем эти пакеты виртуальной машине nfs-server на порт 22 , заменяя в пакетах пункт назначения на 192.168.30.2 . Вторая и третья команды позволяют получить доступ к ftp-server и web-server .
Открываем на физическом компьютере окно PowerShell и выполняем команду:
Сохранение правил netfilter
Созданные с помощью утилиты iptables правила пропадут при перезагрузке виртуальной машины router . Так что их нужно сохранить и восстанавливать при перезагрузке. В этом нам поможет пакет iptables-persistent :
При установке пакета будет предложено сохранить текущие правила iptables :
- в файл /etc/iptables/rules.v4 для протокола IPv4
- в файл /etc/iptables/rules.v6 для протокола IPv6
После установки пакета будет добавлена новая служба netfilter-persistent.service , которая при загрузке системы будет восстанавливать созданные нами правила:
При добавлении новых правил, надо сохранить конфигурацию с помощью команды
Как объединить две подсети в сеть или зачем нужны маршрутизаторы и основной шлюз
Шлюз является сетевым объектом, его часто называют конвертером протокола. Он подключает компьютер одной сети к другой и определяет границы сети. Если две сети разных протоколов хотят соединяться друг с другом, обе должны иметь шлюзы, обеспечивающие существование, и точки входа для компьютеров для связи. Шлюз предназначен для соединения двух систем с отличающимися настройками.
Что такое роутер?
Как устройство сетевого уровня, маршрутизатор соединяет несколько сетей вместе и контролирует трафик данных между ними. Люди, плохо знакомые с маршрутизатором, путают его с сетевым коммутатором, являющимся высокоскоростным устройством, принимающим входящие пакеты данных и перенаправляющий их к месту назначения в локальной сети. Основываясь на таблицах внутренней маршрутизации, сетевой роутер считывает IP-адрес входящих пакетов и их IP-адреса назначения, определяет кратчайший путь для его пересылки. Таблица маршрутизации содержит список IP-адресов, которые маршрутизатор может подключить для передачи данных. Роутеры соединяют WAN и LAN вместе и имеют динамически обновляемую таблицу маршрутизации. Коммутаторы и концентраторы Gigabit Ethernet могут быть подключены к маршрутизатору с несколькими портами ПК для расширения локальной сети. Роутер разделяет широковещательные домены узлов, подключенных через него.
Что выбрать?
Чтобы выбрать между шлюзом и маршрутизатором, необходимо учитывать требования вашей сети.Например, в сети А подключено 30 компьютеров. Если все устройства взаимодействуют друг с другом — шлюз не нужен. Достаточно маршрутизатора с таблицей маршрутизации, определяющей прыжки на всех 30 компьютерах. С другой стороны, мы предполагаем, что есть две сети, а именно: A и B. Компьютер X из сети A хочет отправить данные на ПК Y из сети B, тогда необходимо иметь шлюз для обоих систем. Это позволит двум сетям общаться
Вкратце, шлюз — это единая точка доступа к компьютерам вне сети, например дверь, а маршрутизатор определяет кратчайший путь, по которому ваши данные могут пройти от компьютера A к компьютеру B, например, в коридоре или на лестнице. Важно учитывать как текущие, так и потенциальные потребности при выборе варианта между шлюзом и роутером.
Принцип соединения двух подсетей в одну
Прежде чем начать подключение подсети к основной определитесь, что из нижеперечисленного вы будете использовать для связки:
- роутер;
- коммутатор;
- шлюз.
Лучшее решение — выполнить соединение при помощи кабеля, оно позволит обеспечить быструю и бесперебойную работу обоих звеньев системы. Для того, чтобы начать соединение, убедитесь в наличии свободного Ethernet-порта и разных адресах подготовленных локальных сетей.Для дальнейших настроек следуйте следующим пунктам:
Как объединить две подсети в сеть или зачем нужны маршрутизаторы и основной шлюз
07.12.2020
0

Многие администраторы часто сталкиваются с проблемой объединения двух имеющихся подсетей с разной адресацией в одну общую сеть. И некоторые ошибочно пытаются решить эту задачу, используя лишь коммутаторы — оборудование, которое применяется для соединения компьютерных узлов с одинаковыми IP-адресами в единую площадку.
Но сегменты с отличающимися адресами объединить с помощью switch (английское название сетевого коммутатора) не получится, так как ПК просто не смогут увидеть друг друга. В данном случае решением станет использование роутера и основного шлюза.
Зачем нужен роутер
Маршрутизатор (router по англ.) — это устройство, которое осуществляет передачу данных между сегментами сетей, основываясь на программных установках и определенных базах данных. Оборудование может включать в себя несколько маршрутизированных интерфейсов (локальных площадок), каждому из которых задается отдельный Internet Protocol Address. Роутер объединяет эти данные с помощью специальных таблиц и позволяет различным интернет-узлам сообща работать.
Для большего понимания представим следующую ситуацию. К примеру, есть два не определяющих друг друга коммутатора, к которым подключено несколько ПК с одинаковыми адресами. Чтобы их соединить в единое целое, администратору однозначно потребуется в таблице устройства указать IP двух свитчей — и задача почти решена.
Что такое основный шлюз
Основной шлюз (англ. Default Gateway) — аппарат или программное обеспечение для сопряжения компьютерных сетей. Он обрабатывает и конвертирует данные и необходим для обмена информацией между сегментами с разными адресами. Без такого устройства или утилиты невозможно сформировать IP-Address аппарата, раздающего интернет. Default Gateway необходим для выхода в глобальную веб-сеть.
Алгоритм включения роутера в процесс объединения сетей
Для начала нужно Ethernet-кабелем соединить LAN-разъемы используемого Wi-Fi маршрутизатора с портами имеющихся коммутаторов. После этого выполняется ряд последовательных действий:
- вход в интерфейс аппарата;
- открытие раздела Router-PT-Empty;
- нажатие на вкладку Physical;
- выключение тумблера;
- добавление портов, которые находятся слева, в свободные слоты роутера, представленные в виде черных столбцов;
- включение тумблера.
Далее выполняются операции, необходимы для передачи IP-пакетов (блоков данных в пакетном режиме) из одной подсети в другую. Администратор осуществляет двойной клик левой кнопкой мыши по значку объединяющего устройства. При первом входе появляется окно с текстом о быстрой настройке и командной строкой, в которой указывается No. Далее в диалоговом окне задается параметр Enable для перехода в привилегированный режим и полной доступности ко всем операциям.
После проверяется наличие портов с помощью указания Show ip interface brief или Show ip interface.
Для включения имеющихся разъемов поочередно вводятся такие команды:
- configure terminal (должно произойти изменение приглашения ко вводу Router (config)#);
- interface fa0/0;
- no shutdown;
- FastEthernet1/0 (переключение на второй порт);
- повторение первых трех задач;
- exit.
Теперь назначаются айпи портов так, чтобы они попадали в одну канальную среду. К примеру, 192.168.2.1 и 192.168.3.1. К каждому из указанных вариантов добавляется число в диапазоне от единицы до пятидесяти четырех (например 33 и 53) и в конце комбинация общей маски, а впереди вводятся слова ip address. То есть последовательность задач будет выглядеть так:
- #conf t (переход в режим конфигурации);
- #int fa1/0;
- #ip address 192.168.2.1 — 33 — 255.255.255.0;
- #int fa0/0;
- #ip address 192.168.3.1 — 53 — 255.255.255.0.
Далее конечным узлам нужно задать IP-адрес роутера с помощью основного шлюза, чтобы две сети могли видеть друг друга. Для этого из верхних предложенных разделов выбирают Desktop. В поле Default Gateway для узла, в котором используется двойка, указывают 192.168.1.33. После для соответствующих узлов задают шлюзы — 192.168.1.33. и 192.168.1.53. Сохраняют все изменения с помощью команды write. Объединение площадок после этих действий считается оконченным.
Пред. пост
След пост