Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.
Hallo,
was mit DNAT auf jeden Fall nicht geht ist, für beide Regeln den selben Eingangsport zu verwenden. Es ist also nicht möglich, für beide Server Eingangsport TCP 80 (Standardport für HTTP) zu verwenden. Das hat einen ganz einfachen Grund: Woher soll das Gateway wissen, für welchen der beiden Server die Anfrage gedacht ist? Das ist jedoch keine Einschränkung seitens Astaro, sondern ein generelles Problem.
Es gibt 2 Lösungen: Entweder Du machst die zweite DNAT-Regel für einen anderen Eingangsport, z.b. TCP 81 (Aufrufe zu diesem Webserver dann in der Form http://xyz:81/) oder Du brauchst 2 öffentliche IP-Adressen zur Unterscheidung.
Die zwei DNAT Regeln würden also so aussehen:
#1: Traffic Source: Any, Traffic Service: TCP DPort 80, Traffic Destination: WAN Address, NAT Mode: DNAT, Destination: IP Webserver 1, Destination Service: TCP DPort 80
#2: Traffic Source: Any, Traffic Service: TCP DPort 81, Traffic Destination: WAN Address, NAT Mode: DNAT, Destination: IP Webserver 2, Destination Service: TCP DPort 80
Wenn Du intern auf die Server zugreifen willst, musst Du auf die Portangabe im URL verzichten oder Du legst den zweiten Webserver auf Port 81 (Dann müsstest Du auch DNAT-Regel #2 anpassen: Destination Service: TCP DPort 81)
Die beide Server werden auf 80 warten. Astaro wartet auf 80 für den ersten, und auf 81 für den zweiten Server.
MfG - Bob
Traffic Source: Any
Traffic Service: HTTP
Traffic Destination: External (Address)
NAT Mode: DNAT
Destination: [IP Webserver 1]
Destination Service: [leer lassen]
Traffic Source: Any
Traffic Service: [Neue Definiton für TCP Port 81]
Traffic Destination: External (Address)
NAT Mode: DNAT
Destination: [IP Webserver 2]
Destination Service: HTTP
Das sollte klappen. Kannst Du wieder alles prüfen?
#1:Traffic Source: Any
Traffic Service: HTTP
Traffic Destination: External (Address)
NAT Mode: DNAT
Destination: [IP Webserver 1]
Destination Service: [leer lassen]
#2:Traffic Source: Any
Traffic Service: [Neue Definiton für TCP Port 81]
Traffic Destination: External (Address)
NAT Mode: DNAT
Destination: [IP Webserver 2]
Destination Service: HTTP
Und, in beiden Fällen, 'Auto packet filter' klicken.
MfG - Bob
Leider wertet die Astaro den Hostheader-Wert (noch) nicht aus.
Vielleicht erlefdigt sich das Thema irgendwann, wenn der Feature-Request nach einem Reverse-Proxy durchkommt.....
Du hast also nur zwei Möglichkeiten:
1. Der von Bob beschriebene Weg. Wenn Du genauso vorgehst wie von ihm beschrieben, wird es funktionieren. Achte nur darauf, dass sich der Port-Aufruf im Browser für den anderen Server natürlich ändert (http://url:81)
2. Eine zweite offizielle IP-Adresse kostet nicht die Welt. Welchen Provider hast Du?
Übrigens: Ohne DNAT geht es sowieso nicht. Das hat aber nichts mit der Astaro zu tun, sondern mit RFC 1597.
Beste Grüsse aus Essen,
Thomas