faq обучение настройка
Текущее время: Сб апр 20, 2024 02:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 14:47 
Не в сети

Зарегистрирован: Чт окт 21, 2010 11:14
Сообщений: 85
Добрый день!
Есть два firewall-a dfl860e (dfl1 и dfl2), между ними настроен ipsec, как сдлать так чтобы клиенты dfl2 уходили в интернет через dfl1?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 15:03 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
Видимо, настроить маршруты и правила фильтрации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 15:07 
Не в сети

Зарегистрирован: Чт окт 21, 2010 11:14
Сообщений: 85
vgo писал(а):
Видимо, настроить маршруты и правила фильтрации?


нет ли инструкции, может кто делал, здесь я этого не нашел


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 15:18 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
vohid писал(а):
vgo писал(а):
Видимо, настроить маршруты и правила фильтрации?


нет ли инструкции, может кто делал, здесь я этого не нашел


У меня - нет.

Могу предположить, что на dfl2 пригодится дополнительная таблица маршрутизации.

1. Определяете, какой трафик на dfl2 надо отправить через туннель
2. Делаете соответствующую таблицу маршрутизации
3. Делаете правило маршрутизации, направляющее нужный трафик по этой таблице.
4. Прописываете правила фильтра соответственно трафику. Не забываете на dfl1 сделать для него NAT

Вроде, должно работать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 15:24 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
недели две назад такой же топик был ...
ищите - тема обсосана донельзи ... много подводных камней .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 17:14 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
vgo писал(а):
vohid писал(а):
vgo писал(а):
Видимо, настроить маршруты и правила фильтрации?


нет ли инструкции, может кто делал, здесь я этого не нашел


У меня - нет.

Могу предположить, что на dfl2 пригодится дополнительная таблица маршрутизации.

1. Определяете, какой трафик на dfl2 надо отправить через туннель
2. Делаете соответствующую таблицу маршрутизации
3. Делаете правило маршрутизации, направляющее нужный трафик по этой таблице.
4. Прописываете правила фильтра соответственно трафику. Не забываете на dfl1 сделать для него NAT

Вроде, должно работать.
Дополню:
На dfl1 делаете разрешающее NAT-правило тем кто из тоннеля ходить через wan1 до all-nets (или wan2, как у Вас там настроено, не знаю...)
(впрочем, это описано в п.4)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Последний раз редактировалось MTRX Вт янв 23, 2018 17:19, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 17:18 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Vladimir22 писал(а):
недели две назад такой же топик был ...
Не, Володь, там обсуждали, что со стороны wan проникнуть на dfl1 и потом через тоннель достучаться до хоста в lan другого dfl.
Тут наоборот, из lan второго dfl нужно по тоннелю попасть до dfl1 и выйти в интернет. Топикстартер, мы верно Вас поняли?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 17:31 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
MTRX писал(а):
Vladimir22 писал(а):
недели две назад такой же топик был ...
Не, Володь, там обсуждали, что со стороны wan проникнуть на dfl1 и потом через тоннель достучаться до хоста в lan другого dfl.
Тут наоборот, из lan второго dfl нужно по тоннелю попасть до dfl1 и выйти в интернет. Топикстартер, мы верно Вас поняли?

Если речь идет о viewtopic.php?f=3&t=174715, то там, насколько я понимаю, одно из условий повторяло эту задачу. Правда, только для одного сервера, но это уже не так важно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 17:48 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
да все верно , это этот топик.
2 MTRX: где один - там и два, а дальше просто много ;-)

ps но я делаю туннели с All-Nets ;-) голова потом не болит .... а только маршруты пишешь :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 18:16 
Не в сети

Зарегистрирован: Чт окт 21, 2010 11:14
Сообщений: 85
MTRX писал(а):
Vladimir22 писал(а):
недели две назад такой же топик был ...
Не, Володь, там обсуждали, что со стороны wan проникнуть на dfl1 и потом через тоннель достучаться до хоста в lan другого dfl.
Тут наоборот, из lan второго dfl нужно по тоннелю попасть до dfl1 и выйти в интернет. Топикстартер, мы верно Вас поняли?


Верно!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Вт янв 23, 2018 23:01 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
В орая часть задачи, выпустить один хост в интернет.. Но где один там и два, а дальше просто много.
Да и danilova, не однократно описывал эту схему.. И если включить фантазию, и немного смекалки, то в прикреплённых от Юрия, как раз про таблицы есть.... Дальше сами до тумкаете....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Ср янв 24, 2018 12:43 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
тут два пути решения.

1. Просто выпустить второй офис в инет через существующий IPsec канал
2. Построить между офисами новый нешифрованный канал только для интернета (L2TP/PPTP/GRE)

Во втором случае несколько больше настроек. Но не будут тратиться вычислительные ресурсы на шифрование инет трафика. И соответственно, меньше нагрузка на устройства. И, возможно, выше скорость инета.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Ср янв 24, 2018 13:24, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Ср янв 24, 2018 13:09 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
YuriAM писал(а):
2. Построить между офисами новый нешифрованный канал только для интернета (L2TP/PPTP)
Во втором случае несколько больше настроек. Но не будут тратиться вычислительные ресурсы на шифрование инет трафика. И соответственно, меньше нагрузка на устройства. И, возможно, выше скорость инета.

Красивый вариант.
А может GRE?
Только я не пробовал поднять одновременно GRE и IPSec, не знаю, будет ли работать.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Ср янв 24, 2018 13:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Без разницы. Можно и GRE. Любой нешифрованный туннель. Я просто привык к L2TP. К тому же был случай каких-то косяков у моего провайдера, когда по внутренней сети ничто не работало, кроме L2TP.

Никаких проблем с функционированием нет. У меня подобное решение работало года 2.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Интернет с другого устройства
СообщениеДобавлено: Ср янв 24, 2018 13:37 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
YuriAM писал(а):
... был случай каких-то косяков у моего провайдера, когда по внутренней сети ничто не работало, кроме L2TP.
Да, я тоже с этим встречался.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 105


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB