faq обучение настройка
Текущее время: Ср апр 24, 2024 02:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
СообщениеДобавлено: Вт дек 27, 2016 17:51 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
Здравствуйте, уважаемые форумчане!
Есть DFL-860E и много внешних IP из разных пулов (точнее из 2-х, соответственно, с 2-мя разными шлюзами)
Возникла следующая задача...
Нужно чтобы созданные внутренние подсети LAN-x ходили в инет через свои внешние IP.
В одном пуле внешних IP у меня всё работает. Со вторым и далее - лажа...
Все внешние IP опубликованы, маршруты для внутренних подсетей подняты.
Пробовал и на один WAN всё повесить, и на оба... Второй маршрут не живет. При том, что дропов нет.
Пробовал уже по инструкции одновременную работу 2-х WAN c с альтернативной таблицей маршрутизации и правилами.
Failover мне не нужен. Просто раздельный выход в инет для разных внутренних подсетей. Провайдерских IP и шлюзов для них много, причем снаружи они все приходят одним физическим каналом.
Внутренняя сеть физически не сегментирована.
Пока у меня одновременно работает только маршрут, у которого соответственно метрика меньше... Альтернативные не работают.
Посоветуйте, плиз, как правильно организовать такую маршрутизацию. А то я уже запутался.
из Lan-1 в all-nets через WAN_IP-1 и соответственно GateWay-1
из Lan-2 в all-nets через WAN_IP-2 и соответственно GateWay-2
из Lan-X в all-nets через WAN_IP-X и соответственно GateWay-X
и т.д.


Последний раз редактировалось Bullldozer Вт дек 27, 2016 19:08, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E + множество внешних IP
СообщениеДобавлено: Вт дек 27, 2016 18:00 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
а что PBR
и альтернативные таблицы ?
не работают ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E + множество внешних IP
СообщениеДобавлено: Вт дек 27, 2016 18:13 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
В рамках одного WAN'а (т.е. с одним внешним шлюзом) и с 10-ю разными внешними IP из одного внешнего пула всё замечательно работает на уровне NAT'а (подменой адреса отправителя). Как только трафик нужно посылать другим маршрутом, не работает. Канал проверял, все внешние IP работают.
Уже кучу мануалов перечитал... Ниче принципиально нового для себя не открыл.


Последний раз редактировалось Bullldozer Вт дек 27, 2016 19:32, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E + множество внешних IP
СообщениеДобавлено: Вт дек 27, 2016 18:21 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
Не работают...
Давайте сначала.
Есть основная таблица маршрутизации. В ней все внутренние маршруты и внешние с метрикой 100.
Есть альтернативная таблица с другими WAN_IP и GateWay_IP с метрикой, допустим, 70.
Route wan2 all-nets wan2_gw 70 No
Создаю PBR для альтернативной таблицы, чтобы весь трафик из посети LAN-X ходил через альтернативный маршрут...
Alt_rule lan Lan-X wan2 all-nets all-services
И вот не работает.


Последний раз редактировалось Bullldozer Вт дек 27, 2016 19:13, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E + множество внешних IP
СообщениеДобавлено: Вт дек 27, 2016 18:37 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
Тут вопрос даже не в том, почему не работает моя конфигурация... Вопрос, как данную задачу оформить правильно с самого начала.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 27, 2016 21:27 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Я только сегодня занималмя этим самым.
Показывайте скринами все таблицы и правила и прочее.
Как ип адреса опубликованы.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 27, 2016 21:40 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
Дык а всё-же, как идеологически правильно? Есть мануал на эту тему? Нужно-ли обратную маршрутизацию ваять?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 27, 2016 22:45 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Можно конечно, го тогда надо как то логически пилить сеть клиентов например на вланы.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 28, 2016 02:52 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
т.е. надо несколько выходов в инет, привязанные к разным портам?
у многих такая конфигурация, у меня например, все работает
давайте подробный расклад, со скриншотами


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 28, 2016 08:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
в том то и дело что у ТС , приходит все в одном хвосте .
тут вопрос как это приземляется и публикуется . об этом ни слова .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 28, 2016 12:20 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
От провайдера физический канал один. В нем много внешних IP из разных пулов, соответственно с разными внешними шлюзами.
На одном шлюзе висит около 8-ми IP. В пределах этого шлюза всё работает на ура.
Я могу оставить один входящий канал в WAN1, либо разделить его снаружи свитчем на 2, воткнуть также и WAN2.
Пока внешних шлюзов 2. Но их может стать больше. Поэтому я прошу помочь с наиболее правильным решением данной задачи.
Я готов поднять всё с нуля, если надо будет.
Господа, давайте к вопросу подходить системно... Начнем с публикации внешних IP на физические интерфейсы.
Есть претензии? Или в моем случае правильно будет использовать другой метод? XPublish например...


Вложения:
Комментарий к файлу: ARP
ARP.jpg
ARP.jpg [ 106.91 KiB | Просмотров: 4130 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 28, 2016 15:46 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Bullldozer писал(а):
Господа, давайте к вопросу подходить системно... Начнем с публикации внешних IP на физические интерфейсы.
Есть претензии? Или в моем случае правильно будет использовать другой метод? XPublish например...
Давайте!

Сверьтесь с этим
viewtopic.php?f=3&t=114002

И добейтесь пинга всех внешних адресов СНАРУЖИ из Интернета.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 12, 2017 22:58 
Не в сети

Зарегистрирован: Вт дек 27, 2016 16:33
Сообщений: 7
Начал сначала.
Достал из закромов DFL-210. Обновил до последней прошивки.
Настроил WAN: wan_ip , wan_net, wan_gw
Настроил Lan: lan_ip, lan_net
Маршруты соответственно (метрика 100)
Создал разрешающие правила: NAT all_tcpudpicmp LAN lan_net WAN all-nets
В ноуте из lan_net появился интернет

Далее создал подсеть lan2 и lan2_ip
Опубликовал ARP на lan lan2_ip (без мака) Publish
Добавил маршрут core lan2_ip с метрикой 0
Создал wan_ip2, wannet2, wan_gw2 (100% рабочие, но из другого пространства, нежели wan_ip !!!!!!!!)
Опубликовал ARP на wan wan2_ip (без мака) Publish
Добавил маршрут core wan_ip2 с метрикой 0
Добавил маршрут wan wannet2 с метрикой 100
Добавил маршрут wan all-nets wan_gw2 с метрикой 100
Создал правило Allow ping-inbound wan all-nets core wan_ip2
Ping на wan_ip2 снаружи не появился

Внимание, вопрос: что сделать далее, чтобы трафик ноута из пространства lan2 пошел через wan_ip2

Пробовал SAT+Allow, NAT с выбором отправителя... не работает
Я так понимаю, что нужны еще какие-то маршруты... может альтернативная таблица маршрутизации и правила PBR?


Последний раз редактировалось Bullldozer Пт янв 13, 2017 09:27, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 13, 2017 06:34 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Да пбр нужен.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 13, 2017 10:32 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
viewtopic.php?t=65359&start=14
viewtopic.php?f=3&t=93443

По идее, Вам, видимо, оба полезны.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 75


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB