Автор Тема: Как из внешней сети подключиться к внутреннему терминальному серверу Win2003 ?  (Прочитано 68801 раз)

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34
Доброго времени суток, требуется небольшая помощь, прокси Альт ковчег сервер 5, во внутренней сети имеется терминальный сервер 2003 для работы 1с Предприятия и других программ, задача стоит такая : Босу нужно из дома коннектится к терминальному серверу. Путем нехитрых поисков нашел что RDP висит на порту 3389, путем прописывания в перенаправление портов результат нулевой. Как возможно сделать такое?

Оффлайн Andrey

  • Участник
  • *
  • Сообщений: 734
Цитировать
путем прописывания в перенаправление портов результат нулевой.
Предлагаете догадаться что именно и где вы прописали?

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34
в веб настройке во вкладке перенаправление портов.... у меня там уже стоит на получение почты от местных провайдеров, но это из внутренней сети во внешнюю, а вот как наоборот то хз ?

lx001

  • Гость
Можно через ssh-туннель по рабоче-крестьянски:

С терминального сервера на ALT:

ssh -R  10000:localhost:3389 -n  user@kovcheg.domain.net
Из дома на kovcheg.domain.net:

ssh -Y user@kovcheg.domain.net 'rdesktop -k en-us -g 800x600 localhost:10000'

Оффлайн Andrey

  • Участник
  • *
  • Сообщений: 734
в веб настройке во вкладке перенаправление портов.... у меня там уже стоит на получение почты от местных провайдеров, но это из внутренней сети во внешнюю, а вот как наоборот то хз ?
Ну так прикрепите картинку что у вас там....
по ssh тоже можно, еще масса вариантов... нестандартных

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34
причем из внешней сети будет подключаться комп с виндой

Оффлайн Andrey

  • Участник
  • *
  • Сообщений: 734
#iptables -nvL -t natПоказывайте, на скриншоте ничего не разглядеть....

Оффлайн speccyfan

  • Участник
  • *
  • Сообщений: 522
  • CCNA
    • speccyfan (Примеры различных конфигураций сетевых сервисов)
Вообще самый верный вариант это использовать OpenVPN. Если нужно пробрасывание порта, то нужно хотя бы сменить его номер.
iptables -t nat -A PREROUTING -i ppp0 -p tcp -m tcp --dport 12345 -j DNAT --to-destination 192.168.1.2:3389
Тут пакеты прилетающие на интерфейс ppp0 на порт 12345 будут пересылаться в локалку на адрес 192.168.1.2 и на порт 3389, само собой другие правила не должны мешать подключаться к порту 12345
With best regards, Yury Konovalov aka 2:453/53

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34
Вообще самый верный вариант это использовать OpenVPN. Если нужно пробрасывание порта, то нужно хотя бы сменить его номер.
iptables -t nat -A PREROUTING -i ppp0 -p tcp -m tcp --dport 12345 -j DNAT --to-destination 192.168.1.2:3389
Тут пакеты прилетающие на интерфейс ppp0 на порт 12345 будут пересылаться в локалку на адрес 192.168.1.2 и на порт 3389, само собой другие правила не должны мешать подключаться к порту 12345

глупый вопрос а куда записать iptables -t nat -A PREROUTING -i ppp0 -p tcp -m tcp --dport 12345 -j DNAT --to-destination 192.168.1.2:3389  ?

Оффлайн speccyfan

  • Участник
  • *
  • Сообщений: 522
  • CCNA
    • speccyfan (Примеры различных конфигураций сетевых сервисов)
глупый вопрос а куда записать iptables -t nat -A PREROUTING -i ppp0 -p tcp -m tcp --dport 12345 -j DNAT --to-destination 192.168.1.2:3389  ?
Это команда, ее нужно выполнить в консоли от пользователя root, если получится, то потом сохранить настройки командной iptables-save > /etc/sysconfig/iptables
напомню, что интерфейс, ip сервера, порты и т.п. вы сами выбираете, т.е. это пример.
With best regards, Yury Konovalov aka 2:453/53

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34

Оффлайн Nemarov

  • Участник
  • *
  • Сообщений: 34
не пускает через подключение к удаленному рабочему столу :(

Оффлайн speccyfan

  • Участник
  • *
  • Сообщений: 522
  • CCNA
    • speccyfan (Примеры различных конфигураций сетевых сервисов)
не пускает через подключение к удаленному рабочему столу :(
Порт указываете 12345 ? или стандартный? С внешней стороны гляньте nmap'ом
nmap ip.add.re.ss -p 12345
With best regards, Yury Konovalov aka 2:453/53

Оффлайн black_13

  • Участник
  • *
  • Сообщений: 657
  • Gentoo + Debian + ALT
    • diff.org.ua
Только нужно понимать - что без четкого указания source к вам на внутренний Win2k3 сервер поломится народ со всего мира  ;) И будут его Broote Forcить по-полной  :D