faq обучение настройка
Текущее время: Ср апр 24, 2024 01:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пт дек 08, 2017 11:42 
Не в сети

Зарегистрирован: Пт июн 20, 2008 18:30
Сообщений: 64
Здравствуйте.

Третий день бьёмся с проблемой.
Есть два DFL, подключены WANами к белым IP в интернет, нужно настроить PPTP туннель так, чтобы любой компьютер из одной сети мог видеть любой компьютер второй сети и наоборот.

DFL 800: LAN1 192.168.5.1 / 255.255.252.0
DFL 870: LAN2 192.168.50.1 / 255.255.248.0

Мы подняли туннель.
DFL 800 - PPTP сервер
DFL 870 - PPTP клиент

С самого DFL 870 пингуются все устройства в сети DFL 800, а вот с 800-ки ничего не видно. Компьютеры в сети 870 видят всю сеть 800, но наоборот ничего не работает.

Уже начинаю сомневаться, технически возможно это настроить?
Может есть какой-то мануал или уже поднималась подобная тема? Ничего не могу найти...

По идее нужно не много: правила, разрешающие трафик из LAN в туннель и обратно на обоих DFL и маршруты пакетов из 192.168.5.0 в 192.168.50.0 через туннель и обратно из 192.168.50.0 в 192.168.5.0 также через туннель.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 12:54 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Гораздо проще и эффективнее настроить IPSec тоннель между железками с внешними IP.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 12:55 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Вот есть годами и сотнями настроек проверенная инструкция

http://www.dlink.ru/ru/faq/85/479.html

Сверьтесь с ней. Хотя она не для соединения сетей, а для подключения удаленных клиентов.

В целом вопрос несложный. Судя по вашему описанию, у вас в настройках клиента на сервере может быть не верно указана сеть за клиентом "Networks behind user:". Этого в указанной инструкции нет, но необходимо для объединения сетей офисов.

Как обычно, надо
1. проверить наличие верного маршрута
(Status-Routes, динамический маршрут до сети клиента с флагом "DA".)
2. и IP-правила, разрешающие нужный трафик.

MTRX писал(а):
Гораздо проще и эффективнее настроить IPSec тоннель между железками с внешними IP.
Да. IPsec рекомендуется как много более безопасное решение.

И, разумеется, рекомендуются наиболее стабильные последние прошивки.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пт дек 08, 2017 13:27, всего редактировалось 4 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 13:09 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Пример настройки IPSec межсетевых экранов D-Link серии NetDefend DFL-210/800/1600/2500

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 14:06 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
http://ftp.dlink.ru/pub/FireWall/Config ... ffices.doc

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 17:45 
Не в сети

Зарегистрирован: Пт июн 20, 2008 18:30
Сообщений: 64
Всем огромное спасибо, всё сделали!
Отдельная благодарнасть YuriAM, у нас действительно не было:
1) Дополнительного корректного маршрута с флагом DA, кроме единственного, который создаётся автоматически при создании сервера
2) Не была указана сеть за клиентом "Networks behind user:" (т.к. в представленном мануале Сервер-Пользователь этого не надо делать, сами не докумекали)
3) При объединении сетей в Шаге 12 мануала необходимо указать в качестве IPPool подсеть клиента!

Из всего этого есть очень важный вывод, который для меня не был очевиден изначально.
У нас, например, к одному PPTP серверу на DFL подключаются снаружи несколько DFL как клиенты. И сделать двусторонне прозрачными LAN сети "основной DFL - DFL клиент" можно будет только если на всех клиентских DFL будет одна LAN подсеть. Если же со стороны клиентских DFL LAN подсети разные, то увы... только DFL клиент будет видеть сеть DFL сервера, в обратную сторону можно настроить ручками, но только с помощью статических маршрутов на локальных компьютерах со стороны сервера.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 19:31 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
meteo3 писал(а):
... сделать двустороннее прозрачными LAN сети "основной DFL - DFL клиент" можно будет только если на всех клиентских DFL будет одна LAN подсеть.
С точки зрения построения правильной территориально-распределенной сети делать единую нумерацию крайне не рекомендуется. Маршрутизация между локальными подсетями - более правильное решение. Ну это уж на крайняк, если никак маршрутизацию не получается прописать (как на старых мыльницах), тогда только применяют способ объелинения сетей при помощи расширения маски.

meteo3 писал(а):
Если же со стороны клиентских DFL LAN подсети разные, то увы... только DFL клиент будет видеть сеть DFL сервера, в обратную сторону можно настроить ручками, но только с помощью статических маршрутов на локальных компьютерах со стороны сервера.
Вот именно поэтому и рекомендуется связывать офисы тоннелями IPSec. Выше секъюрнось, удобнее управлять, маршрутизировать, предоставлять и/или разграничивать доступ из одной подсети в другую. На эту тему Вам были даны 2 последние ссылки.
А для пользователей уже поднимать PPTP или L2TP серверы.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Последний раз редактировалось MTRX Пн дек 11, 2017 12:27, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 21:19 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
И меня на схему дописали....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 08, 2017 22:49 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Vladimir22 писал(а):
И меня на схему дописали....
:D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 61


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB