Previous Topic

Next Topic

Book Contents

Book Index

Připojení kaskádních segmentů přes 1 IP adresu

Kaskádními segmenty je nazývána taková síťová konfigurace, kdy je několik lokálních segmentů propojeno směrovači a do jednoho z nich je připojen počítač s WinRoute. Uvažujme pro názornost 2 kaskádní segmenty, následující úvahy jsou však platné pro libovolný počet segmentů.

Směrování mezi těmito segmenty může provádět buď hardwarový směrovač (router), počítač s Windows NT nebo počítač s libovolnou verzí Windows a WinRoute. WinRoute zde může provádět buď klasické směrování nebo směrování s překladem IP adres (ano, překlad adres může být prováděn vícekrát za sebou! Můžete tak např. chránit určitý segment vůči zbytku lokální sítě).

Aby fungovalo směrování správně, je třeba jednak nastavit směrovač spojující oba segmenty, aby pakety do Internetu posílal přes WinRoute, a jednak sdělit WinRoute, že pakety pro druhý segment nemá posílat do Internetu, ale přes vnitřní směrovač do tohoto segmentu. V praxi to znamená následující:

Příklad:

Mějme dva lokální segmenty s IP adresami 192.168.1.x a 192.168.2.x (maska subsítě je 255.255.255.0). Vnitřní rozhraní počítače s WinRoute má IP adresu 192.168.1.1, rozhraní interního směrovače mají IP adresy 192.168.1.100 a 192.168.2.1.

Nastavení segmentu 192.168.1.x (primárního)

Poznámka: Možná se vám bude zdát podivné, že pakety do segmentu 192.168.2.x jsou posílány nejprve na WinRoute a odtud na interní směrovač a na cílový počítač. Ve skutečnosti je takto směrován pouze první paket vyslaný z daného počítače. Tomu je totiž zároveň poslána řídicí zpráva "ICMP Redirect", která způsobí změnu v jeho směrovací tabulce. To již ale není vaše starost - přesměrování se provádí automaticky.

Nastavení segmentu 192.168.2.x (sekundárního)

Všechna nastavení zůstanou stejná jako před instalací WinRoute. Výchozí brána MUSÍ být nastavena na příslušné rozhraní interního směrovače - tedy 192.168.2.1 v našem příkladě.

NAT mezi interními segmenty

Pro směrování mezi interními segmenty můžete použít WinRoute se zapnutou funkcí NAT (samozřejmě na rozhraní směrem k Internetu, nikoliv do "koncového" segmentu!). Celý sekundární segment bude z pohledu počítačů v primárním vypadat jako jeden počítač. To umožňuje ochránění tohoto segmentu před uživateli v primárním segmentu. Z "dvojnásobného NAT" přitom nevyplývají žádná další omezení (oproti "jednoduchému NAT"). Chcete-li však zpřístupnit do Internetu službu běžící na počítači v sekundárním segmentu, je potřeba provést "dvojnásobné" mapování portů.

Viz též...

Vícesegmentové lokální sítě

Obecné informace

Připojení dvou segmentů přes 1 IP adresu

Připojení dvou segmentů přes 2 IP adresy

2 segmenty, 2x WinRoute, 1 fyzické připojení

Připojení privátního a veřejného segmentu (DMZ)