Vinn nätagg från Seasonic
Permalänk
Medlem

Edgerouter X öpna portar

jag har ett problem med min Edgerouter X jag vill se min webb server utifrån men det går inte
när jag skriver in adressen så kommer jag till Edgerouter X inte till web serven
jag har två problem
1 jag vill inte att man ska komma åt Edgerouter X utefråm går det att stoppa?
2 har jag fatta rätt att den ska vara på den lan interface som webb serven ligger på när man skapar regel för porten?

eller har jag gjort något fel när jag öppnade poren och därför kommer till Edgerouter X i stället?
tackar i förhand

Permalänk
Medlem

Du ska skapa en port forwarding-regel där du anger:

Port: 443 (och 80 ifall du där vill ha redirect till HTTPS)
Type: TCP (med HTTP/3 även UDP)
Destination: Lokal IP till din webbserver

Nu låter det som att du varit inne och öppnat brandväggen istället för att NAT:a in trafiken i ditt lokala nät (för IPv4). Ändra tillbaka de ändringar du gjort som resulterat i att du exponerar routerns gränssnitt mot internet. Om du vill kunna nå den interna webbservern från ditt lokala nätverk när du går mot din externa IP (dvs. troligen mot ditt domännamn) så ska du även se till att Hairpin NAT är ikryssad.

Om du mot förmodan pratar om IPv6 så är det istället så att du helt enkelt ska öppna brandväggen för trafik mot portarna ovan på den stabila globala adressen för den server där du kör webbservern.

EDIT: Nu när jag läser ditt inlägg igen får jag nästan känslan av att du använder dess CLI, inte webbgränssnitt. Stämmer det? I så fall kan jag nog leta upp mina gamla konfiguration och se hur den såg ut. VyOS som jag kör nu har ändrat detta på vissa sätt.

Visa signatur

Antec P280 | FSP Hydro Ti Pro 1000W | MSI X670E Carbon | Ryzen 7 9800X3D | Kingston Fury Beast 6000MT/s CL30 2x32GB | ASUS RTX 3080 TUF OC | 2x Samsung 990 Pro 4TB | Kingston KC3000 4TB | Samsung 970 Pro 1TB | 2x Samsung PM863a 3.84TB | 2x ASUS PG279Q

Permalänk
Medlem
Skrivet av blunden:

Du ska skapa en port forwarding-regel där du anger:

Port: 443 (och 80 ifall du där vill ha redirect till HTTPS)
Type: TCP
Destination: Lokal IP till din webbserver

Nu låter det som att du varit inne och öppnat brandväggen istället för att NAT:a in trafiken i ditt lokala nät (för IPv4). Ändra tillbaka de ändringar du gjort som resulterat i att du exponerar routerns gränssnitt mot internet. Om du vill kunna nå den interna webbservern från ditt lokala nätverk när du går mot din externa IP (dvs. troligen mot ditt domännamn) så ska du även se till att Hairpin NAT är ikryssad.

Om du mot förmodan pratar om IPv6 så är det istället så att du helt enkelt ska öppna brandväggen för trafik mot portarna ovan på den stabila globala adressen för den server där du kör webbservern.

EDIT: Nu när jag läser ditt inlägg igen får jag nästan känslan av att du använder dess CLI, inte webbgränssnitt. Stämmer det? I så fall kan jag nog leta upp mina gamla konfiguration och se hur den såg ut. VyOS som jag kör nu har ändrat detta på vissa sätt.

jag använder webbgränssnitt så du behöver inte leta

Permalänk
Medlem
Skrivet av jost1:

jag använder webbgränssnitt så du behöver inte leta

Ok, då så.

Du ska inte behöva pilla på brandväggen. Brandväggsregler kommer den att skapa automatiskt när du lagt in port forwarding som jag beskrev.

Visa signatur

Antec P280 | FSP Hydro Ti Pro 1000W | MSI X670E Carbon | Ryzen 7 9800X3D | Kingston Fury Beast 6000MT/s CL30 2x32GB | ASUS RTX 3080 TUF OC | 2x Samsung 990 Pro 4TB | Kingston KC3000 4TB | Samsung 970 Pro 1TB | 2x Samsung PM863a 3.84TB | 2x ASUS PG279Q

Permalänk
Medlem

Enklast är att konfigurera detta direkt i GUI. Nu kör jag 3.x firmware på en av mina ER-X, men det ser i princip likadant ut i 2.x firmware.

Under Firewall/NAT och Port forwarding, klicka på show advanced options
1. Se till så du har valt rätt WAN interface
2. Du vill troligtvis ha Hairpin NAT påslaget (gör så du kan nå din webbserver på externa DNS-namnet/IP-adressen från insidan)
3. Se till så Auto firewall är ibockat, detta lägger automatiskt till matchande brandväggsregel för din port forward
4. Ange LAN-gränssnit under Lan interfaces, dessa är dina interna nätverk/subnät/VLAN

Under forwarding rules
1. Klicka på Add rule
2. Ange port på utsidan, exempelvis 80
3. Ange protokoll, här är det oftast TCP som gäller såvida det inte är frågan webbtrafik som skickas med UDP, såsom exempelvis om du sätter upp vissa spelservrar som oftast jobbar över UDP
4. I fältet Forwarding to address anger du IP-adress till din server på insidan/LAN
5. Ange port där tjänsten svarar på, på din server. I detta exemplet mest troligtvis 80 där http-tjänst vanligtvis svarar
6. I fältet Description kan det vara bra att ange en bra beskrivning, t.ex "Port forward 80 till server" eller vad du nu behagar
7. Avsluta genom att klicka Apply

Visa signatur

Also found as @piteball@mastodon.rockhost.se
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2690, 272GB, 3TB SSD, Nvidia Tesla P4
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2697v2, 256GB, 2TB SSD
Xpenology Storage - SuperMicro X10SLL-F/SC825TQ, Xeon E3-1231 v3, 16GB, 90TB HDD
Xpenology Backup - Dell PowerEdge R230, Xeon E3-1220v6, 16GB, 12TB HDD

Permalänk
Medlem

hum
jag får inte till det.
jag har en web server på vlan 10 som jag vill se utifrån inte edgerouter
när jag lägger in ddns så kommer jag till edgerouter
jag har skapa en öppen port

wan inerfare är eth0
lan inerfare har jag testa switch0 och switch0 10
Original port 80
Protocol TCP
forward-to address 192.168.1.252
Forward-to port 80

har ändrat gui portar till
http-port 85
https-port 443

ändå hamnar jag på edgerouter

vad är det för fel ???

jag börja tappa tåla modet på detta skräp
det funkar inte heller med att ha en reserv lina ut hela tiden blir det blir bara balanserat mellan wan och wan1
börja fundera om jag har fått ett måndags ex....

Permalänk
Medlem
Skrivet av jost1:

hum
jag får inte till det.
jag har en web server på vlan 10 som jag vill se utifrån inte edgerouter
när jag lägger in ddns så kommer jag till edgerouter
jag har skapa en öppen port

wan inerfare är eth0
lan inerfare har jag testa switch0 och switch0 10
Original port 80
Protocol TCP
forward-to address 192.168.1.252
Forward-to port 80

har ändrat gui portar till
http-port 85
https-port 443

ändå hamnar jag på edgerouter

vad är det för fel ???

jag börja tappa tåla modet på detta skräp
det funkar inte heller med att ha en reserv lina ut hela tiden blir det blir bara balanserat mellan wan och wan1
börja fundera om jag har fått ett måndags ex....

Okej, jag tror vi behöver ha lite mer information om din miljö.

Det vi vet så här långt är att du har en ER-X där du kör två VLAN, 1 och 10. Har du en VLAN-kapabel switch efter ER-X:en där du tar in VLAN 1 otaggat och VLAN 10 taggat och att du där bryter ut VLAN 10 otaggat på en port mot servern, eller kopplar du servern direkt mot ER-X:en och kör VLAN taggning för VLAN 10 på gränssnittet in mot ER-X:en?

Edgerouter tillåter inte remote access på port 80/443 som standard på WAN, så du ska utan problem kunna sätta upp port forwarding av dessa portar från utsida och in till ditt VLAN 10 och 192.168.1.252 på det VLAN:et, förutsatt att du har en switch däremellan då som tar in VLAN 1 otaggat och VLAN 10 taggat och därifrån bryter ut VLAN 10 otaggat på den port som går till servern.

Vad gäller WAN failover, körde du guiden för WAN load balancing när du satte upp detta? Se till att sätta upp som failover och välja vilket WAN-gränssnitt som är det primära. Jag har själv aldrig kört WAN failover/load balancing på just Edgerouter så jag vet inte hur bra de är på att hantera detta.

Visa signatur

Also found as @piteball@mastodon.rockhost.se
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2690, 272GB, 3TB SSD, Nvidia Tesla P4
XCP-ng Node - Dell PowerEdge R720xd, Xeon E5-2697v2, 256GB, 2TB SSD
Xpenology Storage - SuperMicro X10SLL-F/SC825TQ, Xeon E3-1231 v3, 16GB, 90TB HDD
Xpenology Backup - Dell PowerEdge R230, Xeon E3-1220v6, 16GB, 12TB HDD

Permalänk
Medlem

Låter som du kommer åt den via det lokala interfacet (lan) istället för wan.

Testa med en telefon på 4g, slå av wifi sen besök din sida, så borde (ska!) inte du komma åt edgerouter gui.
Om du gör det så är det nått annat som gjorts för du ska *inte* komma åt edgerouter från internet, då är du troligen hackad redan.

Permalänk
Medlem

för det första vill jag tacka för hjälpen. som vanligt är det skit bakom spakarna. det har löst sig
går man in från så kommare man till Edgerouter X kommer utifrån hamnar man på webserven.
skulle självklart testa på telefonen suk. åter i gen tackar jag för all hjälp.

Permalänk
Medlem
Skrivet av Pitr-:

Okej, jag tror vi behöver ha lite mer information om din miljö.

Det vi vet så här långt är att du har en ER-X där du kör två VLAN, 1 och 10. Har du en VLAN-kapabel switch efter ER-X:en där du tar in VLAN 1 otaggat och VLAN 10 taggat och att du där bryter ut VLAN 10 otaggat på en port mot servern, eller kopplar du servern direkt mot ER-X:en och kör VLAN taggning för VLAN 10 på gränssnittet in mot ER-X:en?

Edgerouter tillåter inte remote access på port 80/443 som standard på WAN, så du ska utan problem kunna sätta upp port forwarding av dessa portar från utsida och in till ditt VLAN 10 och 192.168.1.252 på det VLAN:et, förutsatt att du har en switch däremellan då som tar in VLAN 1 otaggat och VLAN 10 taggat och därifrån bryter ut VLAN 10 otaggat på den port som går till servern.

Vad gäller WAN failover, körde du guiden för WAN load balancing när du satte upp detta? Se till att sätta upp som failover och välja vilket WAN-gränssnitt som är det primära. Jag har själv aldrig kört WAN failover/load balancing på just Edgerouter så jag vet inte hur bra de är på att hantera detta.

det som händer när man WAN failover är att den load balancing inte så bra har 250 MB 0ch typ 80 MB då blev det ca 120 MB . Tycker det är makligt att deras installation hjälp inte gör ett bättre jobb och att ingen har gjort någon film om det.

Permalänk
Medlem
Skrivet av jost1:

för det första vill jag tacka för hjälpen. som vanligt är det skit bakom spakarna. det har löst sig
går man in från så kommare man till Edgerouter X kommer utifrån hamnar man på webserven.
skulle självklart testa på telefonen suk. åter i gen tackar jag för all hjälp.

Se till att ha Hairpin NAT aktiverat så bör du nå webbservern på externa adressen även inifrån.

Visa signatur

Antec P280 | FSP Hydro Ti Pro 1000W | MSI X670E Carbon | Ryzen 7 9800X3D | Kingston Fury Beast 6000MT/s CL30 2x32GB | ASUS RTX 3080 TUF OC | 2x Samsung 990 Pro 4TB | Kingston KC3000 4TB | Samsung 970 Pro 1TB | 2x Samsung PM863a 3.84TB | 2x ASUS PG279Q