Как разрешить доступ к внутреннему серверу с определенных публичных IP-адресов на маршрутизаторах TP-Link для малого и среднего бизнеса (SMB)
Сценарий применения
В некоторых случаях мы хотим, чтобы только некоторые конкретные внешние IP-адреса имели доступ к внутреннему серверу за TP-LINK SMB Router. Эти требования могут быть удовлетворены с помощью Virtual Server с Access Control.
Теперь мы берём TL-ER6120 v2 в качестве примера. Веб-сервер находится за LAN-портом TL-ER6120 как 192.168.0.2:8080. А клиент расположен на 14.28.137.216 вне WAN1. Мы хотим, чтобы только внешний IP 14.28.137.216 мог получить доступ к этому серверу. Наша топология подключена следующим образом.

Как мы можем этого добиться?
TL-ER6120 — это NAT-устройство. Веб-сервер находится на 192.168.0.2:8080 за TL-ER6120. Прежде всего мы открываем порт 8080 для 192.168.0.2 для всех внешних IP. А затем мы настраиваем Access Control, чтобы ограничить доступ к веб-серверу только IP 14.28.137.216. Конкретные шаги конфигурации следующие.
Шаг 1

На этом шаге нам нужно открыть порты 8080. Перейдите в Advanced---->NAT----->Virtual Server. Для interface мы выбираем WAN1 и устанавливаем порт как 8080. Internal Server IP — 192.168.0.2. Затем нажмите OK. Когда завершено, в Virtual Server List сформируется запись правила.
Шаг 2

На этом шаге мы настраиваем Service Type, чтобы соответствовать порту веб-сервера 8080. Перейдите в Preferences---->Service Type. Назовите service type как Web Service. И выберите Protocol TCP/UDP. Source Port Range — 0-65535. Введите destination port как 8080. Нажмите OK.
Шаг 3

На этом шаге давайте настроим IP group. Перейдите в Preferences----->IP Group---->IP address. Добавьте запись, как показано выше.

Access_Client — то же самое, что и Web_Server. Затем в IP Address List появятся две новые записи.

Перейдите в IP Group. Соответствует Address Name и Group Name. Установите в соответствии с рисунком соответственно.

Этот шаг прост. Сопоставьте Access_Client с Access_Client Group.
Шаг 4 Давайте теперь настроим Access Control.

В Firewall---->Access Control установите, как на рисунке выше. Сначала мы выбираем Allow Policy и выбираем Web_Service, который мы только что настроили для порта 8080, для Service Type. В опции Source мы выбираем IP Group-- Access_Client, который мы настроили ранее. В destination мы выбираем Web_Server. ID как 1. Затем нажмите OK.

А затем мы настраиваем Block policy. Policy — Block, а Source — IPGROUP_ANY. Не забудьте установить ID как 2. Нажмите OK.

После завершения в List of Rules появятся две записи.
Проверка

Как показано на скриншоте выше, на клиенте 14.28.137.216 мы вводим 14.28.137.2:8080. (14.28.137.2 — это адрес WAN1) Мы обнаружим, что он может нормально получить доступ к веб-серверу.

А на любом другом клиенте, например 14.28.137.210, мы не можем получить доступ к веб-серверу. Это работает как ожидалось!
Примечание:
1. Порядок ID в Access Control List определяет приоритет, и это важно.
2. TL-R600VPN может удовлетворить требования только с версией аппаратного обеспечения v4.
3. Для других моделей с разными версиями аппаратного обеспечения будет различный UI. Процесс конфигурации для разных UI в основном такой же, как в примере UI. За исключением конфигурации IP Group, другие опции конфигурации просто изменили положение.
Ищете больше информации?
Полезен ли этот FAQ?
Ваши отзывы помогают улучшить этот сайт.
TP-Link Community
Still need help? Search for answers, ask questions, and get help from TP-Link experts and other users around the world.
From United States?
Получайте информацию о продуктах, событиях и услугах для вашего региона.