Рассказываю как сделал.
(данная сеть является не защищенной т.к. провайдер может
снифить трафик между 2-мя DFL)
Назначаем обоим DMZ по ип у меня это подсеть 192.168.2.0/24
ПИТЕР192.168.2.253
192.168.2.0/24МОСКВА192.168.2.254
192.168.2.0/24Добавляем маршруты -
dmz_ip_msk - Ип ДМЗ в Москве
lannet_msk - Московская подсеть, у меня 192.168.10.0/24
dmz_ip_spb - ИП ДМЗ в Питере
lannet_spb - Питерская подсеть, у меня 192.168.0.0/24
ПИТЕРdmz - lannet_msk - dmz_ip_msk - dmz_ip - 80МОСКВАdmz - lannet_spb - dmz_ip_spb - dmz_ip - 80Правила доверия для локальных сетей.Т.к. сети PPTP IPSEC lan и Lan_(remote) в принципе доверяют друг другу то чтобы не плодить одинаковые правила разрешаем все для всего.(спасибо за дельную мысль )
ПИТЕР-МОСКВАLan_all - все локальные интерфейсы - lan+dmz+fw_ipsec_tunnel+pptp_srv_wans
lan_nets - все локальные подсети - lannet+lan(удаленная msk или spb)+dmznet
All_lans_allow - Allow - Lan_all - lan_nets - Lan_all - lan_nets - all_tcpudpЭтого должно хватить для прокидывания сетей.
Так же можно убрать весь трафик в ИПСЕК для этого по мануалу -
Виртуальная частная сеть, использующая туннели lan-to-lan по протоколу IPsec Единственное меняем в настройках -
Remote Endpoint: =
dmz_ip_msk и
dmz_ip_spb соответственно.
и маршрут
ПИТЕРfw_ipsec_tunnel - lannet_msk - 90МОСКВАfw_ipsec_tunnel - lannet_spb - 90Естественно нужно отключить маршруты указанные выше -
dmz - lannet_spb - dmz_ip_spb - dmz_ip - 80dmz - lannet_msk - dmz_ip_msk - dmz_ip - 80Есть одно НО в использовании ИПСЕК, в случае если у вас скорость канала более 30мбит/с то при заведении трафика в ИПСЕК скорость канала будет ограничена этими 25-35 мбит/с, видимо это связано с ограничениями на железяках.
UP: Поднял МТУ в настройках роутинга на обоих концах ИПСЕК туннеля. MTU=1600 в принципе жить можно, примерно 55-65 мбит\с по замерам iperf. Чисто умозрительно доступ к шарам стал более устойчивым и быстрым. Дальнейшее увеличение МТУ прироста не дало.
_________________
С уважением, Иван.
____________________________________
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
- DFL-260E - 10.21.02.01-25332
- DFL-260E - 2.60.02.02-24265
- DFL-260E - 2.40.01.08-17758
- DFL-260E - 2.40.04.08-21460