اینترنت کلاینت حاصل چند شرط مستقل است: IP درست، مسیر پیش‌فرض، DNS و در این آزمایشگاه NAT. امشب این شرط‌ها را جداگانه می‌سازیم تا خرابی هرکدام قابل تشخیص باشد.

این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثال‌ها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.

وضعیت آغاز#

از R1 تمیزِ CHR با حداقل دو NIC و بدون تنظیمات پیش‌فرض استفاده کنید. Console باز و WAN قطع باشد. روی RouterBOARD دارای تنظیم کارخانه، فرمان‌ها را یک‌جا Paste نکنید؛ اشیای موجود را اول تطبیق دهید. مثال‌های دوره برای اولین اجرا روی این وضعیت مشخص‌اند، نه Script تکرارپذیر برای هر روتر.

کلاینت A موقتاً 192.168.50.10/24، Gateway برابر 192.168.50.1 و DNS برابر 1.1.1.1 دارد. DHCP Server را در شب هشتم می‌سازیم.

شبکه و حفاظت پایه#

/interface bridge add name=bridge-lan protocol-mode=rstp
/interface bridge port add bridge=bridge-lan interface=ether2
/ip address add address=192.168.50.1/24 interface=bridge-lan comment="MTCNA LAN"
/interface list add name=LAN
/interface list add name=WAN
/interface list member add list=LAN interface=bridge-lan
/interface list member add list=WAN interface=ether1
/ip firewall filter add chain=input action=accept connection-state=established,related comment="MTCNA input established"
/ip firewall filter add chain=input action=drop connection-state=invalid
/ip firewall filter add chain=input action=accept in-interface-list=LAN src-address=192.168.50.0/24
/ip firewall filter add chain=input action=accept in-interface-list=WAN protocol=udp src-port=67 dst-port=68 comment="MTCNA DHCP reply"
/ip firewall filter add chain=input action=drop comment="MTCNA input final"
/ip firewall filter add chain=forward action=accept connection-state=established,related comment="MTCNA forward established"
/ip firewall filter add chain=forward action=drop connection-state=invalid
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN
/ip firewall filter add chain=forward action=drop comment="MTCNA forward final"

این فایروال IPv4 است. در این آزمایشگاه IPv6 را تا ساخت سیاست مستقل استفاده نکنید؛ برای فعال‌سازی IPv6 به دورهٔ مربوط و فایروال جدا نیاز دارید. LAN فعلاً کاملاً مورد اعتماد است؛ محدودسازی مدیریت در شب پنجم انجام می‌شود.

فعال کردن WAN#

اکنون ether1 را به NAT مجازی Hypervisor وصل کنید؛ شبکهٔ بالادست باید DHCP ارائه کند.

/ip dhcp-client add interface=ether1 add-default-route=yes use-peer-dns=no disabled=no comment="MTCNA WAN"
/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=no
/ip firewall nat add chain=srcnat src-address=192.168.50.0/24 out-interface-list=WAN action=masquerade comment="MTCNA Internet NAT"
/ip dhcp-client print detail
/ip route print detail where dst-address=0.0.0.0/0
/ping 1.1.1.1 count=4
/ping example.com count=4

Resolverهای نمونه را با Resolver قابل دسترس آزمایشگاه جایگزین کنید. از کلاینت، ابتدا Gateway، سپس IP بیرونی و در آخر نام را امتحان کنید. پاسخ Ping یک مقصد مشخص شرط قطعی اینترنت نیست؛ HTTP و DNS را هم بسنجید.

خرابی کنترل‌شده و خودآزمایی#

Rule با Comment MTCNA Internet NAT را Disable کنید. R1 می‌تواند اینترنت داشته باشد ولی کلاینت مسیر برگشت مناسب نداشته باشد. همان Rule را Enable کنید و اتصال جدید بسازید؛ NAT برای ارتباط موجود از Connection tracking استفاده می‌کند.

اگر WAN در وضعیت searching است، کابل مجازی و DHCP بالادست را بررسی کنید، نه LAN را. اگر IP جواب می‌دهد و نام نه، مشکل را در DNS جست‌وجو کنید. خروجی قابل قبول: WAN با bound، Route فعال پیش‌فرض و اتصال کلاینت. خودآزمایی: چرا Masquerade فایروال نیست؟ چرا Gateway کلاینت آدرس خود کلاینت نیست؟

منابع#

DHCP ، NAT .