faq обучение настройка
Текущее время: Чт апр 25, 2024 03:44

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 09:13 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
vgo писал(а):
Два интерфейса, оба с полным доступом. На каждом сделан дополнительный адрес. PBR нет. Все 4 адреса пингуются с адреса в инете, не принадлежащего сетям интерфейсов.
Так есть.
Наверняка этому есть логическое объяснение. Но в данном контексте не стоит на этом циклиться.

vgo писал(а):
Маршрут прохождения ответных пакетов восстановить не представляется возможным, но очень вероятно, что ответ на пинг wan1 возвращается с wan2 через wan2_gw.
Для IP это вроде не криминал.
Но DFL так не делает. Опять же, ответ выше по тексту.

В данном контексте, возможно, и не стоит. Но для понимания логики работы DFL разобраться было бы полезно.
Как оно делает, если пингуются wan1 и wan2, куда роутит ответы на пинги от дальних (т.е., не входящих в wan_net) адресов?
YuriAM писал(а):
vgo писал(а):
Здесь речь вовсе не о навешивании доп. адресов, а о публикации порта. Не работает у меня публикация, когда используется core, получается только с any.
Потому я и советую навесить адреса должным образом, чтобы все настройки работали как обычно. Без any.

Ну, может у меня смешались две задачи - публикация порта вообще и публикация на неправильно навешенном дополнительном адресе.
Сегодня еще раз все проверю.
YuriAM писал(а):
vgo писал(а):
Опишу понятнее.
Есть DFL с внешним адресом A, у нее lan и wan интерфейсы. Есть удаленный маршрутизатор с адресом B, на каком-то порту у него открыт сервис C.
Клиент из-под маршрутизатора B подключается по L2TP к DFL.
Другой клиент, из lan DFL, хочет воспользоваться сервисом C.
Но его трафик запихивается в IPSEC туннель, поэтому облом.
В моем эксперименте вместо доступа к сервису был простой пинг адреса B и оно не работало, пока установлен L2TP.
Вроде понял. Опять же это можно решить через PBR, сделанного для сервиса С на адресе В. Не шибко красиво - этакий маленький костыль получится.

Вообще-то мне странно, почему тут не помогает PBR для исходящего трафика из локалки слать все на wan_gw - подобно тому, как трафик от конкретного компа в локалке направляем через другой интерфейс.
Пожалуй, попробую еще раз, может что неаккуратно было сделано.

Цитата:
Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). Скачать
.
Кстати, именно указанной прошивки по указанной ссылке мне найти не удалось. Ни WW, ни RU. Плохо искал или Ваша подпись устарела?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 09:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
vgo писал(а):
Цитата:
Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). Скачать
.
Кстати, именно указанной прошивки по указанной ссылке мне найти не удалось. Ни WW, ни RU. Плохо искал или Ваша подпись устарела?
Моя подпись актуальна, но для устаревших уже на 2 поколения моделей.

У вас устройство новее, 860E. Вам уже подойдет прошивка 11.xxxx. С измененным интерфейсом.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 10:31 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
vgo писал(а):
Цитата:
Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). Скачать
.
Кстати, именно указанной прошивки по указанной ссылке мне найти не удалось. Ни WW, ни RU. Плохо искал или Ваша подпись устарела?
Моя подпись актуальна, но для устаревших уже на 2 поколения моделей.

У вас устройство новее, 860E. Вам уже подойдет прошивка 11.xxxx. С измененным интерфейсом.

Я бы не хотел показаться назойливым, но... короче, поиск по Ctrl-F на номер версии 2.27.08.03 во всем списке не находит ничего.
Ну и так, глазами, тоже не нашел. Для всех устройств.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 10:43 
Не в сети

Зарегистрирован: Чт июн 28, 2012 09:45
Сообщений: 5908
vgo писал(а):
Я бы не хотел показаться назойливым, но... короче, поиск по Ctrl-F на номер версии 2.27.08.03 во всем списке не находит ничего. Ну и так, глазами, тоже не нашел. Для всех устройств.

Открываете "Firmware:DFL-800 ver.A2, A3 FW v2.27.08 (for WW)", а там будет DFL-800_FW_v2.27.08.03-upgrade.img
Изображение

_________________
Ответы на все вопросы здесь: http://www.dlink.ru/ru/contacts/


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 11:03 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
vgo писал(а):
Я бы не хотел показаться назойливым, но... короче, поиск по Ctrl-F на номер версии 2.27.08.03 во всем списке не находит ничего.
Ну и так, глазами, тоже не нашел. Для всех устройств.
Технарь - зануда. Наш человек! :mrgreen:

Надо искать 2.27.08

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Пт июн 30, 2017 19:25 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
YuriAM писал(а):
vgo писал(а):
Два интерфейса, оба с полным доступом. На каждом сделан дополнительный адрес. PBR нет. Все 4 адреса пингуются с адреса в инете, не принадлежащего сетям интерфейсов.
Так есть.
Наверняка этому есть логическое объяснение. Но в данном контексте не стоит на этом циклиться.

vgo писал(а):
Маршрут прохождения ответных пакетов восстановить не представляется возможным, но очень вероятно, что ответ на пинг wan1 возвращается с wan2 через wan2_gw.
Для IP это вроде не криминал.
Но DFL так не делает. Опять же, ответ выше по тексту.

Все-таки хотелось бы понять, как DFL делает.
Конкретно: есть два интерфейса wan1 и wan2, на каждом, разумеется, свои адрес, сеть и дефолтовый шлюз. Обоим запрещено передавать свой дефолтовый шлюз в routing table main, руками туда прописан только дефолтовый маршрут wan1_gw. На обоих wan адресах разрешены пинги и оба успешно пингуются издалека (т.е. со внешнего адреса, не принадлежащего сетям wan1 и wan2).
Вопрос: как маршрутизируются ответные пакеты от wan2 и, если не через wan1_gw, то почему? А если через wan1_gw, то что именно "DFL так не делает".
YuriAM писал(а):
vgo писал(а):
Здесь речь вовсе не о навешивании доп. адресов, а о публикации порта. Не работает у меня публикация, когда используется core, получается только с any.
Потому я и советую навесить адреса должным образом, чтобы все настройки работали как обычно. Без any.

Спасибо. Здесь Вы были совершенно правы.
YuriAM писал(а):
vgo писал(а):
Опишу понятнее.
Есть DFL с внешним адресом A, у нее lan и wan интерфейсы. Есть удаленный маршрутизатор с адресом B, на каком-то порту у него открыт сервис C.
Клиент из-под маршрутизатора B подключается по L2TP к DFL.
Другой клиент, из lan DFL, хочет воспользоваться сервисом C.
Но его трафик запихивается в IPSEC туннель, поэтому облом.
В моем эксперименте вместо доступа к сервису был простой пинг адреса B и оно не работало, пока установлен L2TP.
Вроде понял. Опять же это можно решить через PBR, сделанного для сервиса С на адресе В. Не шибко красиво - этакий маленький костыль получится.

А вот здесь я поспорю. ))
Я, похоже, нашел как избежать блокировки обоих видов трафика при установлении L2TP VPN с адреса B: и входящего с B на другие сервисы DFL, и исходящего из lan трафика к B.
Предлагаю решение для обсуждения.

Прежде всего, речь здесь НЕ идет о двух интерфейсах и дополнительных адресах на DFL. Мы работаем с одним интерфейсом wan и с одним адресом DFL wan_ip.

Никакие ранее обсуждавшиеся PBR не нужны, требуется только одно PBR, которое будет описано дальше.

1. Настраиваем L2TP/IPSEC VPN
2. В настройках IPSEC снимаем галку Routing - Dynamically add route to the remote network when a tunnel is established
3. Делаем дополнительную таблицу маршрутизации L2TP из двух строк (Only, ставим галку Remove Interface IP Routes):
lan, lannet
ipsec, allnets
4. Делаем правило FRT=main, RRT=L2TP, all services, Source=ipsec, allnets dest=core, wan_ip

Собственно, все. Вроде, работает.
Это, конечно, не окончательное решение, а рабочий макет. Я не уверен, что все настройки тут необходимы и оптимальны.

Хотелось бы узнать Ваше мнение.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Сб июл 01, 2017 09:00 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 290
Вероятно, правильнее в Routing Rule указывать не all services, а конкретно ldap.
Во избежание проблем, когда есть еще и IPSEC VPN, и через него кто-то обращается к core.
Хотя не знаю, это чисто умозрительные рассуждения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL, L2TP/IPSEC и блокировка трафика
СообщениеДобавлено: Сб июл 01, 2017 09:55 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
По-моему в ваших двух последних постах рассуждения верны.

vgo писал(а):
YuriAM писал(а):
vgo писал(а):
Два интерфейса, оба с полным доступом. На каждом сделан дополнительный адрес. PBR нет. Все 4 адреса пингуются с адреса в инете, не принадлежащего сетям интерфейсов.
Так есть.
Наверняка этому есть логическое объяснение. Но в данном контексте не стоит на этом циклиться.
Все-таки хотелось бы понять, как DFL делает.
Конкретно: есть два интерфейса wan1 и wan2, на каждом, разумеется, свои адрес, сеть и дефолтовый шлюз. Обоим запрещено передавать свой дефолтовый шлюз в routing table main, руками туда прописан только дефолтовый маршрут wan1_gw. На обоих wan адресах разрешены пинги и оба успешно пингуются издалека (т.е. со внешнего адреса, не принадлежащего сетям wan1 и wan2).
Вопрос: как маршрутизируются ответные пакеты от wan2 и, если не через wan1_gw, то почему? А если через wan1_gw, то что именно "DFL так не делает".
По этому поводу я высказался. Добавить мне нечего и разбираться с этим не хочется даже из спортивного интереса. Поскольку считаю, что вопрос для меня ясен.

DFL отвечает по тому же интерфейсу, с которого получен пакет. В соответствии с основной таблицей маршрутизации или правилами PBR.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 170


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB