Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Transparent reverse HAProxy в 3-Legs схеме

    Scheduled Pinned Locked Moved Russian
    25 Posts 5 Posters 4.8k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I
      IB
      last edited by

      @rubic:

      Если не поможет, можно (если можно) попробовать повесить листенер на loopback и делать port forward на 127.0.0.1 как с WAN, так и с LAN

      Таки работает! Достаточно с LAN занатить на loopback, и к листенеру, сидящему на внешних адресах, добавить слушание на loopback-е (чтобы не плодить миллион лишних правил NAT).

      Спасибо за идею!

      1 Reply Last reply Reply Quote 0
      • R
        rubic
        last edited by

        Не очень элегантное решение конечно. Больше удивляет почему обращение к внешнему адресу из LAN не работает. Хотя… если, как вы говорите, ответы приходят с адресом источника из DMZ, то в качестве альтернативы можно было сделать Outbound NAT на LAN интерфейсе, который бы транслировал адреса серверов в DMZ в адрес WAN.

        1 Reply Last reply Reply Quote 0
        • I
          IB
          last edited by

          @rubic:

          Не очень элегантное решение конечно. Больше удивляет почему обращение к внешнему адресу из LAN не работает. Хотя… если, как вы говорите, ответы приходят с адресом источника из DMZ, то в качестве альтернативы можно было сделать Outbound NAT на LAN интерфейсе, который бы транслировал адреса серверов в DMZ в адрес WAN.

          Почему-то мне кажется, что это будет более громоздким решением.

          1 Reply Last reply Reply Quote 0
          • R
            rubic
            last edited by

            Так кажется потому, что у вас уже все настроено по-своему и не охота что-то менять. А для человека, настраивающего с нуля, сплошные плюсы:

            1. не нужен split horizon DNS - доступ к DMZ осуществляется единообразно как из WAN так и из LAN.
            2. не нужен дополнительный listener на loopback - меньше настроек haproxy
            3. не нужен Port Forward из LAN на loopbaсk, хотя нужен Outbound NAN на LAN - ну, будем считать 1:1
            1 Reply Last reply Reply Quote 0
            • I
              IB
              last edited by

              @rubic:

              Так кажется потому, что у вас уже все настроено по-своему и не охота что-то менять. А для человека, настраивающего с нуля, сплошные плюсы:

              1. не нужен split horizon DNS - доступ к DMZ осуществляется единообразно как из WAN так и из LAN.
              2. не нужен дополнительный listener на loopback - меньше настроек haproxy
              3. не нужен Port Forward из LAN на loopbaсk, хотя нужен Outbound NAN на LAN - ну, будем считать 1:1

              А вы проверяли, само-то решение работает? Я не проверял.  ;)

              1 Reply Last reply Reply Quote 0
              • First post
                Last post
              Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.