abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:33 | Nová verze

    Google Chrome 155 byl prohlášen za stabilní. Přináší podporu JPEG XL (.jxl). Opraveno bylo 247 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    dnes 16:00 | Komunita

    Konference OpenAlt 2026 hledá přednášející. Přihlásit přednášky lze do neděle 11. října. Konference proběhne o víkendu 7. a 8. listopadu na půdě Fakulty informačních technologií VUT v Brně. Témata konference jsou: Otevřený a svobodný software, IoT a Hnutí tvůrců, Vzdělávání, Bezpečnost a soukromí, Otevřená společnost, komunity a data, OpenMobility a další.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Byla vydána nová verze 10.6 sady aplikací pro SSH komunikaci OpenSSH. Přináší řadu důležitých bezpečnostních oprav, vylepšení funkcí a oprav chyb. Povoluje hybridní postkvantový podpisový algoritmus ssh-mldsa44-ed25519.

    Ladislav Hagara | Komentářů: 0
    dnes 04:00 | Zajímavý software

    Americká společnost Reflection AI světu představila Beam, open-weight model s 501 miliardami parametrů (z toho 23 miliard aktivních), určený především pro programování a práci autonomních agentů. Podle autorů jejich model nabízí výkon srovnatelný s většími modely při výrazně nižších nárocích na výpočetní výkon. Beam nyní ještě prochází závěrečným testováním, na stránkách Reflection AI se však lze zaregistrovat a získat předběžný přístup. Váhy modelu, dokumentace a nástroje pro vývojáře mají být zveřejněny v průběhu tohoto měsíce.

    AfD 💙 | Komentářů: 0
    dnes 02:00 | Komunita

    OpenCourant je komunitní fork OpenRadioss, tj. open source softwaru pro simulace havárií, nárazů a vysoce nelineárních dynamických dějů metodou konečných prvků. Společnost Siemens v loňském roce dokončila akvizici společnosti Altair Engineering, jež před čtyřmi lety uvolnila open source verzi OpenRadioss svého proprietárního softwaru Radioss. Minulý týden Siemens OpenRadioss pohřbil. Integroval jej do svého softwaru Simcenter, webovou stránku OpenRadioss přesměroval na Simcenter a repozitář OpenRadioss na GitHubu odstranil.

    Ladislav Hagara | Komentářů: 0
    dnes 00:22 | Pozvánky

    Pořadatelé devátého ročníku komunitního setkání správců nejen českých a slovenských sítí – CSNOG 2027, které se uskuteční 20. a 21. ledna, vyhlásili Call for Abstracts. Náměty na vystoupení mohou zájemci přihlašovat do 31. října na webu akce a vybírat mohou ze tří sekcí – správa sítí, legislativa a regulace a akademické projekty. Zveřejněny byly také Call of Partners určené sponzorům a partnerům setkání, kteří by například chtěli mít na

    … více »
    VSladek | Komentářů: 0
    včera 16:11 | Zajímavý software

    Strata je open-source inferenční engine, který umožňuje lokálně provozovat rozsáhlý čínský model Qwen3.8-Flash-Next, který by jinak nejspíše vyžadoval serverovou infrastrukturu, na běžném herním počítači s alespoň 12 GB VRAM, 32 GB RAM a dostatkem místa na SSD. Nároky na paměť a rychlost generování se liší s použitou variantou modelu Qwen. Zdrojový kód je dostupný na GitHubu, pod licencí MIT.

    AfD 💙 | Komentářů: 2
    včera 15:11 | Humor

    Americký prezident Donald Trump oznámil vznik federální Jednotky pro superinteligenci (Super Intelligence Force), která má koordinovat postup vlády, technologických firem, náboženských organizací a dalších institucí v oblasti rychle se rozvíjející umělé inteligence (Trumpem oficiálně nazývanou superinteligencí). SIF, podřízená přímo Trumpovi, má pomoci Spojeným státům udržet v oblasti SI technologický náskok nad světem a

    … více »
    AfD 💙 | Komentářů: 4
    včera 13:11 | Zajímavý software

    Klient je e-mailový klient pro GNOME s nativní podporou Proton Mailu, PGP a spamfiltrem řízeným AI. Napsaný je v Go s GTK4 a libadwaita. Připojuje se přímo k Proton Mailu (bez Proton Bridge), ke Gmailu, k Seznam.cz a k libovolné schránce IMAP/SMTP. Každou novou zprávu nejdřív posoudí spamfiltr a teprve potom ji ukáže a ohlásí. Rozhraní je česky a anglicky.

    Ladislav Hagara | Komentářů: 5
    včera 10:44 | Humor

    Hra Doom nově běží také v SQL databázi CedarDB. Představen byl SQLDoom. Vyzkoušet lze online demo. Zdrojové kódy jsou k dispozici na GitHubu.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2812 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: routing, NAT, jsem zmaten ...

    22.4.2008 18:16 Honza Karas
    routing, NAT, jsem zmaten ...
    Přečteno: 1294×
    Je průchozí tohle schema ??
    NET - - - -  public / non public - - - - non public / non public - - - - LOCAL
                     router                             NAT
                                                          10.0.0.0/24                                              10.10.0.0/24
    
    Teď využívám tohle:
    NET - - - -  public / non public - - - - non public / non public - - - - LOCAL
                      NAT                                router
                                                          10.0.0.0/24                                              10.10.0.0/24
    
    ale uvedené je neprůchodné pro IPSEC, respektive prvním zařízením ve směru z netu je 5460AP, v roli AP klienta pro WiFi a tento jako takový neumí NAT-T, tak mě naadlo role otočit, ale jako nepříliš znalý sítí mám obavu, že NAT není jen pro srandu ...

    Problém je, že nemám možnost získat druhou public adresu, což by můj problém vyřešilo tím, že bych první IP dal rádiu v roli bridge a druhou reálnému routeru s NATem, ale toto není a nemůže být, pač není volná IP :-(.

    Tak se snažím přijít s něčím co by to vyřešilo, prostě projít přes OvisLink 5460AP a teprve za ním běžící server s firewallem, atd, kde by byl NAT a VPN IPSEC.

    Nebo uvažuji zcestně a jde to nějak jednodušeji?

    Odpovědi

    kozzi avatar 22.4.2008 18:23 kozzi | skóre: 55 | blog: vse_o_vsem | Pacman (Bratrušov)
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    No z tvého zadání si nejsem jistej co přesně potřebuješ. Takž nějak jednodiše popiš tvé potřeby a ne nejaka schemata. Proste jen napis o co presne ti jde. Takze jestli jsem to pochopil tak mas verejnou IP adresu ale tu ti sebere router a dal uz dochazi k NATovaní a tím pádem ses v lokalnim subnetu a tim padem ti nejde IPSEC jelikoz by jsi potreboval verejnou IP. No tak v tomto pripade by ti mohl pomoct port forwarding
    Linux je jako mušketýři "jeden za všechny, všichni za jednoho"
    22.4.2008 18:35 Honza Karas
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    Mám veřejnou IP, která je řešena pomocí WLAN, tedy na straně příjmu mám 5460AP v módu klient, která má na straně WLAN veřejnou IP a na straně Ethernetu privátní IP. Problém je, že chci rozjet IPSEC VPN, kterou chci provozovat ve formě proprietálního HW, i když to je jedno, které bude ve vnitřní síti (může být dalším routerem, ale taky nemusí).

    Přes ten Ovislink neprojde IPSEC, pač je tam aktivován NAT, otázka zní, jestli je možné tady nechat jen routování a NAT nechat až na další zařízení, které by vlastně převzalo řešení gateway, kterou do ted vlastně tvoří ten 5460AP.

    Teď je to takto: veřejná IP -> WLAN/5460AP v NAT módu/LAN -> privátní IP -> router s IPSEC serverem -> lokální síť

    Ale uvedené nejde z důvodu NAT

    Záměr: veřejná IP -> WLAN/5460AP jen routing -> prívátní IP -> router s NAT, IPSEC, ... -> lokální síť
    kozzi avatar 22.4.2008 18:41 kozzi | skóre: 55 | blog: vse_o_vsem | Pacman (Bratrušov)
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    Tak vypnou NAT nepujde, ten tam musí být, jedine pokud máš víc IP což nemáš (myslím verejne) Takze jedine reseni je aby ten IPSEC byl zapojen primo na WAN (ty pises WLAN ale podle me je spravneji psat WAN(wired area network), kdezto tve WLAN je wireless local area network, ale to je ted jedno). Pokud nemuzes zajistit aby ten IPsec byl zapojen primo tak budes potrebovat poridit neco misto toho 5460 co bude umet to sami + PORT forwarding. Potom Uz si jen nastavis ze se ti Porty budou presmerovavat na nejakou s lokalnich adres ktera bude prirazena tomu IPSEC
    Linux je jako mušketýři "jeden za všechny, všichni za jednoho"
    22.4.2008 23:17 Honza Karas
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    Přesně veřejnou mám jedinou a rád bych to s ní vyřešil, jinak matení WLAN a WAN je použito proto, že WAN je ve skutečnosti WIFI, proto WLAN, jinak pořízení jiného AP klienta je jistě řešením, jenže jich až tak moc na trhu není co umí NAT-T, neboli IPSEC pass through. IPSEC totiž nelze jednoduše řešit směrováním portů, protože nevyužívá standardní vrstvu protokolu, tedy klasické TCP a UDP kanály :-(.

    Ale řešení je asi skutečně jediné buĎto druhá veřejná IP a první router defakto v roli bridge, čímž získám druhou veřejnou IP na routeru s IPSEC serverem, nebo jiný AP klient, který umí zmíněné NAT-T, jenže jak jsem psal není jich moc a navíc nemají příliš dobrou pověst, krom speciálních jednoúčelových hraček na bázi linuxu (OpenWRT, Microtic, routeboard, ...)
    22.4.2008 20:56 Jiří Veselský | skóre: 30 | blog: Jirkovo | Ostrava
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...

    Vy máte jeden fatální problém. Potřebujete, aby "router s NAT, IPSEC, ..." měl veřejnou IP adresu, jinak celé to vaše schéma padá na hubu. On totiž není problém to nastavit tak jako ve vaší druhé malůvce (rádio má veřejnou, nenatuje, routuje, mezi rádiem a tím druhým serverem je privátka) - problém je v tom, že to nebude fungovat. Na váš naťák (the router s nat a spol.) se nepůjde ze světa dostat (páč nemá veřejnou IP), a mnohem hůř - on se nebude moci dostat nikam do světa (protože jeho privátku nikdo nepřenatuje do veřejné adresy, takže jeho odchozí provoz při troše štěstí (za předpokladu, že máte ISP a nikoliv "ISP") zahodí hned první hop na trase k ISP, při použití parodie na ISP se tomu jenom vysměje celý svět.

    Jestliže nemáte možnost získat další veřejnou IP adresu (ideálně routovanou přes stávající IP toho rádia), tak mi z toho vychází, že 1. nemáte ISP ale "ISP" - váš problém. 2. Zkuste to rádio přenastavit do brigovacího módu (jestli to jde a spol.).

    BTW - Pokud je mi známo, IPsec přes NAT fungovat umí. Samozřejmě za předpokladu, že ten váš router na té parodii na konektivitě je VPN klientem, nikoliv serverem. Server je samozřejmě přes NAT neřešitelný, ale pokud je to klient, tak jej s přiměřenou snahou rozběhnete. (Asi budete muset toho svého "ISP" několikrát kopnout kam uznáte za vhodné, aby si ten svůj *ehm* nat nastavil *správně*.) Nicméně rozhodně to není doporučované řešení, protože budete mít trvale problémy se stabilitou té VPN - on tam ten NAT vnáší docela dost subtilních potíží, které povedou k jejímu rozpadu.

    Mám-li to uzavřít, tak prostě změňte "poskytovatele".

    22.4.2008 23:28 Honza Karas
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    On ISP je schopen poskytnou další veřejnou IP, ale za 150,- Kč měsíčně, což není příliš bratrská cena, když můj problém jde řešit jiným AP klientem v ceně okolo 2 - 3000,- Kč.

    IPSEC přes NAT projít umí, když ten NAT je opravdový a ne parodie na NAT, což je bohužel případ veškerých těchto jednoúčelových rádií. Navíc IPSEC moc neřeší server - klient architekturu, prostě v principu má levou a pravou stranu, kterou využívá pro propojení LAN to LAN, schema LAN to ROADWARIOR je flexibilnější, nicméně NAT je problém i tam.

    Takže jak jsem psal výš, buďto funkční průchod přes NAT, což je pro IPSEC stejně oberlička, nebo druhou veřejnou IP, případně posunout IPSEC přímo na rádio, což by bylo asi nejlepší, ale nejmíň průchozí z pohledu správy systému jako celku :-(. Ostatní pobočky mají všude nasazen NetGear ProSafe VPN FV XXX ... tam to není problém, protože všude je využito připojení končící veřejnou IP ve formě Ethernetového kabelu, což není tento případ, respektive může být ale za 150,- Kč mšsíčně což mě přijde vcelku dost.
    23.4.2008 01:44 pvc2
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    Ten 5460AP umí těchto 7 modů

    Jestli jsem to dobře pochopil, tak teď je nastaven jako "WISP (Client Router) mode" a připojuje se bezdrátově k nějakému AP poskytovatele.

    Mělo by se to nastavit na "Client mode" a přípojit na wan port toho dalšího routeru a ten nechat dělat NAT. V tomto modu 5460AP žádnou IP adresu nepotřebuje a tu jednu veřejnou IP adresu dostane wan port toho druhého zařízení. Vypadalo byto jako by měl ten druhý router místo drátového wan portu wifi kartu.

    Ani v "Bridge mode" by 5460AP nepotřeboval IP adresu. Ale to by muselo být wifi zařízení poskytovatele nastaveno taky na "Bridge mode". Což zřejmě není.

    23.4.2008 02:09 Honza Karas
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    Tedy tak, že AP bude nastaveno do "Client mode", kdy se očekává jeho transparentní provoz a bude sloužit defakto pouze jako takový WiFi/Wire HUB ?? Bridge mód nejde, jak říkáte musela by tak fungovat i druhá strana.

    Takže jestli to dobře chápu bude tak AP transparentní, jen nebude mít možnost přístupu ke své administraci, protože nebude mít defakto vlastní IP adresu. I tak by to ale bylo super.

    Toto by možná šlo obejít přiřazením IP v privátním rozsahu a ovládat ho tak z virtuální VLAN, tedy jestli není nějak zakázáno cpát privátní rozsah do veřejného prostoru, ale to stejně asi routery ISP zahodí, nebo se pletu ?
    23.4.2008 10:38 Honza Karas
    Rozbalit Rozbalit vše Re: routing, NAT, jsem zmaten ...
    vzhledem k tomu, ze ISP vyuziva autorizaci podle MAC adresy, je v tomto modu "protlacena" MAC adresa routeru nebo se vyuziva MAC toho radia?

    Založit nové vlákno • Nahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.