faq обучение настройка
Текущее время: Вт апр 16, 2024 16:30

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
СообщениеДобавлено: Чт мар 17, 2016 14:16 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
На базе двух DIR-140L посредством поднятого на них VPN-канала налажен обмен информацией между локальными сетями двух филиалов организации.
При этом в каждом из филиалов имеется свой выход пользователей сетей в Интернет через имеющееся шлюзовое оборудование. DIR-140L установлены как дополнительные устройства только под задачи VPN-канала.

Собственно вопрос, нужно запретить возможность бесконтрольного доступа особо ушлых пользователей к сети Интернет, если они вздумают прописать себе на рабочем месте по умолчанию локальный IP-адрес DIR-140L в качестве шлюза по умолчанию и ДНС.
Как средствами самого DIR-140L проще и правильнее этого добиться?

Спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 17, 2016 15:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
ни как

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 17, 2016 17:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я не знаток DIR.

Но можно попробовать настроить DIR без основного маршрута, с маршрутом только к точке приземления туннеля. Если сработает, это самый радикальный и простой вариант.

Или указать основной маршрут через фиктивный шлюз, а маршрут для белого адреса точки приземления туннеля - через верный шлюз. Мне кажется, это должно получиться.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт мар 18, 2016 06:31, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 17, 2016 20:43 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
YuriAM писал(а):
Но можно попробовать настроить DIR без основного маршрута, с маршрутом только к точке приземления туннеля. Если сработает, это самый радикальный и простой вариант.
Вряд ли, без указания шлюза в настройках WAN-интерфейса настройки не применить.

YuriAM писал(а):
Или указать основной маршрут через фиктивный шлюз, а маршрут для туннеля через верный шлюз. Мне кажется, это должно получиться.
Если в настройках WAN-интерфейса задать левый шлюз, то вряд ли вообще все заведется, хотя я не пробовал, конечно.
Под маршрутом для тоннеля в настройках IPSEC setting вы имеете в виду параметр Site to Site, где задается внешний IP роутера другой стороны тоннеля?

Попробую все будучи рядом с оборудованием, чтобы дистанционно не отрубить самого себя.
Еще думается можно попробовать задать левые DNS на WAN-интерфейсе, ведь для VPN он не требуется вроде ж. Тогда хоть частично появятся преграды для доступа в инет через роутер, если не оставить на компе адрес DNS основного Интернет-оборудования, конечно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 18, 2016 06:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Указание левых DNS серверов на рутере, сами понимаете, слабая преграда. Всегда могут указать публичные.

Настройки IPsec вообще трогать не надо. Только в статических маршрутах рутера добавить верный маршрут до белого адреса удаленного офиса. Маршрут до одного IP адреса - адреса офиса, с которым построен IPsec туннель.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 18, 2016 07:45 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
Т.е. попробовать на WAN-интерфейсе задать липовый шлюз, а в ADVANCED - ROUTING в свою очередь прописать верный шлюз провайдера до белого адреса удаленного роутера на противоположной стороне? А какую метрику задать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 18, 2016 10:41 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Всё верно. А метрика не важна.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2016 09:25 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
Не удалось, связь по VPN тоже пропадает в случае установки левого адреса шлюза на WAN и прописки статического маршрута до белого адреса второго роутера на дальней стороне.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2016 10:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
  1. вы указываете адрес удаленного шлюза через адрес или DNS имя?
  2. пингуется ли этот адрес в нормальных условиях?
  3. пингуется ли этот адрес в случае изменения маршрутов?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2016 10:32 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
1. Я указываю IP провайдера, который является для моего подключения в точке А правильным шлюзом. В ADVANCED - ROUTING я прописываю запрашиваемые там Destination IP и Netmask - белый IP адрес и маску точки Б маршрутизатора и указываю в Gateway мой здешний в точке А IP шлюза провайдера, являющийся для меня отсюда шлюзом. Т.е. указываю статический маршрут до удаленного единичного IP точки Б.

2. Правильный IP шлюза в нормальных условиях конечно пингуется.

3. Не пробовал. Но "интернет" и удаленная сеть с той стороны перестают пинговаться.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 21, 2016 11:02 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я всё равно думаю, что предложенный мной вариант должен работать. Разбираться с DIR-140L ради этой темы я, конечно, не стану.

Можете для начала на тех настройках рутера, которые вы использовали обычно, сделать следующее:
- выбрать любой тестовый адрес в инете, который пингуется
- прописать в настройках рутера до него маршрут с верным шлюзом и убедиться, что пинг до тестового адреса идет
- изменить в настроенном доп. маршруте шлюз на фиктивный и убедиться, что тестовый адрес перестал пинговаться.

так вы проверите, что прописываете доп. маршрут верно.

Как альтернативный вариант можно поискать в настройках рутера можно ли устанавливать запрещающие правила на доступ на определенные подсети и запретить, по возможности, всё, кроме удаленного офиса.

В целом, направление моей мысли вы, видимо, уловили. Я уверен, что так или иначе это достижимо.

А можно вообще переслать ваш вопрос тех поддержке Д-Линка или позвонить им. Здесь вы их ответа скорее всего не дождетесь.

Или же приватным сообщением сотруднику Д-Линка попросить его отписаться в вашей теме по этому вопросу в целом. И по реализуемости моего варианта на вашем оборудовании, в частности.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 22, 2016 08:18 
Не в сети

Зарегистрирован: Сб авг 05, 2006 18:55
Сообщений: 19
Да, мысль мне понятна, буду экспериментировать!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб апр 16, 2016 10:00 
Не в сети

Зарегистрирован: Вт сен 28, 2010 19:23
Сообщений: 29
Откуда: Ижевск
Че-то вы куда-то уж глубоко пошли :)
Все проще.
В файрволе делаете два правила:
Первое разрешает ходить с диапазона адресов локальной сети на диапазон адресов удаленного офиса.
Второе запрещает ходить с диапазона адресов локальной сети на все остальное (т.е. Dest Интерфейс WAN - диапазон ip - пусто, диапазон портов - пусто).
Правила должны стоять именно в таком порядке.


Последний раз редактировалось Migel1903 Сб апр 16, 2016 10:07, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб апр 16, 2016 10:02 
Не в сети

Зарегистрирован: Вт сен 28, 2010 19:23
Сообщений: 29
Откуда: Ижевск
Пример:
В данном случае 192.168.20.0/24 это локальная сеть,
192.168.3.0/24 и 192.168.8.0/24 адреса удаленных офисов с которыми поднят IPSec.


Вложения:
Firewall.JPG
Firewall.JPG [ 58.59 KiB | Просмотров: 5015 ]
Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 27


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB