Firewall-Cracks: mit Source- und Destination-NAT auf zwei Hosts mit gleicher IP?

Diskutiere Firewall-Cracks: mit Source- und Destination-NAT auf zwei Hosts mit gleicher IP? im Netzwerke Forum Forum im Bereich Hardware & Software Forum; Eine Frage an die Firewall-Cracks: Ich möchte mit einem Client, nennen wir ihn mal 192.168.1.17, auf zwei verschiedene Server zugreifen. Beide...
  • Firewall-Cracks: mit Source- und Destination-NAT auf zwei Hosts mit gleicher IP? Beitrag #1
Egal88

Egal88

Super-Moderator & Mr. Powerforen 2012
Teammitglied
Dabei seit
13.05.2000
Beiträge
10.828
Reaktionspunkte
4
Ort
hinter'm Mond ...
Eine Frage an die Firewall-Cracks:

Ich möchte mit einem Client, nennen wir ihn mal 192.168.1.17, auf zwei verschiedene Server zugreifen.
Beide Server laufen unabhängig voneinander in verschiedenen Netzen (unterschiedliche VLANs), haben jeweils aber die gleiche IP-Adresse, sagen wir mal 10.10.10.10, und jeweils die gleiche IP-Adresse als Gateway konfiguriert, sagen wir mal 10.10.10.1.
Die Konfiguration der Server ist fix und kann nicht geändert werden.

Mein Ziel ist es, eine Firewall-Konfiguration zu finden, die es ermöglicht, auf beide Server zugreifen zu können.

Für den ersten Server ist das relativ einfach: ich konfiguriere auf meiner Firewall eine IP-Adresse im VLAN von Server1, (also z.B. 10.10.10.101), mache ein Source-NAT auf dieses Interface und kann den Server von meinem Client aus ansprechen. Der Server sieht also die 10.10.10.101 als anfragende Adresse, kann also direkt (ohne Nutzung seines Gateways) antworten.

Beim zweiten Server ist das deutlich komplizierter: die Firewall lässt zwei gleiche IP-Interfaces nicht zu, auch wenn sie unterschiedlichen VLANs zugeordnet sind. Ich muss also im zweiten VLAN ein zweites, unterschiedliches Subnetz konfigurieren und irgendwie mit Destination-NAT arbeiten. Wenn das zweite Subnetz-Interface zum Beispiel 10.10.20.101 heißt, gibt es zumindest auf der Firewall keinen IP-Konflikt, aber ich bin eben IP-technisch im falschen Netz. Die Konfiguration einer MIP (Mapped IP) hat zunächst mal kein Ergebnis gebracht.

Mir stehen zwei Juniper-Firewalls (SSG 140 und SSG 5) zur Verfügung, ich würde aber gerne mit der SSG 140 auskommen. Evtl. könnte ich dort auch mehrere virtuelle Router konfigurieren, wenn nötig.


Jemand eine Idee?
 
  • Firewall-Cracks: mit Source- und Destination-NAT auf zwei Hosts mit gleicher IP? Beitrag #2
Kalle-Klump

Kalle-Klump

Verdienter Ex-Admin
Dabei seit
21.05.2001
Beiträge
26.069
Reaktionspunkte
17
Kannst Du den Ansatz in Deiner Firewall verfolgen, das Du beim ersten ein NAT auf die 10.10.20.101 wählst und das andere schlicht als Forward auf die Original IP. Du musst im DNS bzw. in der lokalen Hostliste des Clients zusehen, das beide Server dort mit den verschiedenen IPs gelistet sind. Zweimal NAT ist nicht nötig.

Wer trennt die VLANs? Switch oder Firewall / Server?
 
Thema:

Firewall-Cracks: mit Source- und Destination-NAT auf zwei Hosts mit gleicher IP?

ANGEBOTE & SPONSOREN

https://www.mofapower.de/

Statistik des Forums

Themen
213.179
Beiträge
1.579.171
Mitglieder
55.876
Neuestes Mitglied
RamiroGarn
Oben