faq обучение настройка
Текущее время: Пт апр 26, 2024 19:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Чт июн 23, 2016 11:28 
Не в сети

Зарегистрирован: Чт дек 23, 2004 10:53
Сообщений: 4
Откуда: Н. Новгород
Существует 2 шлюза dfl-860e в сети 192.168.1.0/24: 192.168.1.1 и 192.168.1.2. На каждом настроен VPN IPSEC канал: с 192.168.1.1 в подсеть 192.168.3.0/24, с 192.168.1.2 в подсеть 192.168.4.0/24. В сети 192.168.1.0/24 имеется оборудование для телеконференций пусть 192.168.1.50, в сетях 3 и 4 тоже такое же оборудование пусть 192.168.3.50 и 192.168.4.50. На 192.168.1.50 можно прописать только основной шлюз, например 192.168.1.1. Соответственно по умолчанию работает связь только до 192.168.3.50. Как смаршрутизировать трафик на 192.168.1.1, предназначенный для 192.168.4.50, на 192.168.1.2. С маршрутизацией на 860е никогда не сталкивался. Помогите. Спасибо.


Вложения:
shema.jpg
shema.jpg [ 27.58 KiB | Просмотров: 1658 ]


Последний раз редактировалось masterrus Чт июн 23, 2016 15:34, всего редактировалось 1 раз.
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 23, 2016 11:49 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
схему нарисуйте плиз

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 29, 2016 04:30 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
по хорошему надо на оборудовании 192.168.1.50 прописать маршрут на сеть 192.168.4.0/24 со шлюзом 192.168.1.2, если это невозможно (т.е. кроме шлюза ничего прописать нельзя), то надо на 192.168.1.1 (он будет шлюзом для 192.168.1.50) прописать маршрут на сеть 192.168.4.0/24 со шлюзом 192.168.1.2 и соответственно добавить nat правило, но тогда получится "коллизия", потому что исходящий трафик (от 192.168.1.50 к 192.168.4.0/24) пойдет через 192.168.1.1, а входящий будет отправляться с 192.168.1.2 напрямую на 192.168.1.50 (вернее он никуда не пойдет дальше 192.168.1.2, потому что шлюз не найдет nat цепочки для этих пакетов и дропнет их)
что бы этого избежать, надо 192.168.1.50 перенести в другую сеть (и соответственно присвоить ему другой IP), подключив его к дмз или влан 192.168.1.1 и настроив соответствующий маршрут к нему на 192.168.1.2
правда скорость между интерфейсами у DFL-860e - 200 mbit/s


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 29, 2016 08:56 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
вчитыватся не стал ;-) но все сводится опять
http://ftp.dlink.ru/pub/FireWall/Config ... ffices.doc

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 29, 2016 09:31 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
наверное не совсем, тут ситуация когда два и более dfl подключены lan интерфейсами в общую сеть, я думаю это отдельный случай
тут варианты выхода в инет начинают раздваиваться:)
появляется ситуация, когда трафик идет в одну сторону по одному пути, а в другую пытается по другому, и в результате в логах на исходящий трафик ругани нет, а входящий дропается как бы "неявно" - не сразу разберешь что входящие дропы на одном dfl имеют отношение к исходящему трафику на другом, в итоге надо хорошо представлять логику работы железяк, чтоб это продиагностировать по логам
и иногда направлять трафик приходится с локальной сети через два шлюза во внешний мир, это тоже особенность, данной схемы

я в свое время поставил у себя в конторе два dfl (от провайдера белая подсеть):
один для людей - удаленка, контроль контента, черные списки, правила доступа (и это без четкой схемы и все постоянно меняется), proxy arp, в общем в правилах треш конкретный
другой для серевров - нат, сат, dmz и все
мне это показалось удобным на тот момент


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 29, 2016 10:36 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
еще для данной схемы надо будет сделать правило маршрутизации (и альтерантивную таблицу соответственно), чтобы входящий трафик (т.е. трафик для данного сервиса иницированый снаружи, как например доступ к сайту в dmz, если такой есть конечно) 192.168.4.0/24---192.168.1.2---192.168.1.1---dmz_dfl_1.1 уходил "своим путем"
в общем если для ТС вопрос еще актуален, пусть скажет, распишу подробно


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 142


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB