الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

استفسار بخصوص ال Nat - Routing

بدأه abdokelaly في 29 نوفمبر 2009 · 3 رد · 1,498 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم وحمة الله وبركاته

شكرا على المجهود العظم فى المنتدى وخاصة قسم الشبكات

عندى استفسار بخصوص النات والروتينج (natting & Routing) إن شاء الله اجد الحل هنا

عندى شبكة مكونه من مجموعة اجهزه و ايزا سرفر

اريد ربط كل جهاز كمبيوتر برقم الاى بى الذى احدده

انا عارف ان الموضوع ممكن يتعمل بسهوله من DHCP بعمل Reserved IP بال Mac Address

لكن الموضوع ده غير فعال وخاصة اذا قام العميل بوضع رفم اى بى خاص Static IP

هل يمكننى عمل Natting filter أو Routing Filter بحيث لايقبل النات ترجمة العناوين غير المعده من خلال DHCP أو ال routing يعمل drop لأى اتصال لايكون الاى بى تم تحديده من DHCP ؟؟

هذه الخاصيه يمكن عملها بسهوله من خلال استخدام Managed Switches وذلك بريط كل بورت فى السويتش بال mac address الخاص بجهاز العميل وكذلك الاى بى

لكن السويتشات المداره مكلفه وغير عمليه فى الشبكات الصغيره

انا ابحث عن فكره ابسط

يعنى من الأخر كده الجهاز( أ) لا يستطيع الدخول الى الانترنت ولا حتى مشاهدة ال subnet الا اذا كان يستخدم الاى بى المحدد ( حتى لو قام بتثبيت رقم الاى بى بنفسه) يعنى (Static IP)

شكرا

#2

الـNAT router لا يعرف كيف تم الحصول على ذلك الـIP.

كل الذي يقوم به الراوتر هو القيام، أو عدم القيام بالـNAT بناء على مايشاهده في الـpacket. فليس له أي علم بأي شيء آخر غير موجود داخل الـpacket. ومعلومة إذا static/dhcp طبعا غير موجودة في الـpacket بحسب البروتوكولات المتعارف استخدامها حاليا.

يعني إذا قمت بإنشاء DHCP pool A ووضع أحد الأشخاص static IP تابع لنفس الـpool فحينها سيدخل داخل الـNAT

ممكن بواسطة integration بين خادم الـdhcp والراوتر. هذا الـintegration حاليا لا أتوقع أنه موجود فانا لم أسمع به.

لكن لو عندك خبرة في الـscripting، فممكن تكتب script بحيث أن الـdhcp server كلما نشر IP معين، يقوم هذا الإسكربت بتعديل الـaccess-list الذي عليه يحدث الـNAT

لكن طبعا هذا أسلوب غير جيد وسيؤدي إلى race conditions و في البيئات الكبيرة غير scalable.

الطريقة المثلى، هي كالتالي:

لديك شبكة، دخل مستخدم، authentication failed يدخل في VLAN آخر وهذا الـVLAN شبكة مختلفة تابعة لـ (مثلا) pool B الذي لا يحتوي على NAT

وإذا حصل authentication PASS حينها يدخل في vlan آخر تابع لـpool A والذي يدعم الـNAT

هذه ممكن أن تقوم بها بواسطة 802.1x أوeap. هذا أفضل بكثير من الأمان بواسطة dhcp الذي تريده

تم تعديل هذه المشاركة بواسطة eech55 في 29 نوفمبر 2009 في 21:25 — السبب: توضيح

1

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#3

السلام عليكم

شكرا استاذ eech55

ال nat لا يعرف شى عن طريقة تعيين رقم الأى بى لكن ال packet بالتأكيد تحمل ال mac address

ببساطه اذا كانت الباكيت التى تحمل ال mac address التالى (00-00-00-00-00-00) لا تحمل رقم ال IP التالى (192.168.1.55) قم بتجاهل الباكيت ولا يقوم بترجمتها الى الأى بى الحقيقى.

واضح ان ميكروسوفت فايتها حاجات كتير :)

انا لسه مش عارف كتير عن Vlans انا هحاول اعمل اى حاجه Scripting أو اى integration Tool

بحثت فى الانترنت عن برنامج لقيت برنامج Surf Control Web Filter

ممكن استخدمة مؤقتا الى ان يظهر أى جديد

شكرا

تحياتى - احترامى - تقديرى

#4

السلام عليكم ورحمة الله وبركاته

هل انت تعمل على دومين ؟

أرجو الافادة

مواضيع مشابهة