faq обучение настройка
Текущее время: Чт апр 25, 2024 15:35

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
СообщениеДобавлено: Вс янв 27, 2019 23:10 
Не в сети

Зарегистрирован: Сб апр 14, 2007 19:43
Сообщений: 37
Прошу Вас подсказать по настройке ipsec. Имею DFL-1600(прошивка 2.27...) в Центральном Офисе, на двух интерфейсах LAN1 и LAN2 прописаны сети 192.168.0.0/24 и 192.168.1.0/24. Требуется получить доступ к этим сетям из удаленного филиала. В качестве клиентского филиального роутера установлен mikrotik. На DFL создаю два интерфейса ipsec:

ipsec1 lan1net(192.168.0.0/24) filial_remotenet(192.168.88.0/24) filial_remotegw
ipsec2 lan2net(192.168.1.0/24) filial_remotenet(192.168.88.0/24) filial_remotegw

В таблице маршрутизации соответственно получаю две записи:

192.168.88.0/24 ipsec 90
192.168.88.0/24 ipsec1 90

И вот тут то и проблема, получается, что трафик бежит в первый попавшийся интерфейс, и из филиала доступна только одна сеть, а не обе одновременно.

Подскажите пожалуйста, по настройке, что я не так делаю, и как это настроить? Заранее огромное спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 28, 2019 10:00 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
интерфейс ipsec должен быть один. Только как это настроить на микротик не знаю.

Хотя должно сработать, если на микротике указать в качестве удаленной сети 192.168.0.0/23

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн янв 28, 2019 15:00 
Не в сети

Зарегистрирован: Сб апр 14, 2007 19:43
Сообщений: 37
YuriAM писал(а):
интерфейс ipsec должен быть один. Только как это настроить на микротик не знаю.

Хотя должно сработать, если на микротике указать в качестве удаленной сети 192.168.0.0/23


Да, спасибо, разобрался уже. Интерфейс один оставил. Проблема была, в том, что нужно было сети сгруппировать. На микротике настроено согласно мануалу с сайта ipsec site-to-site, добавляется просто еще одна политика и все.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 28, 2020 13:50 
Не в сети

Зарегистрирован: Пн июн 04, 2012 18:05
Сообщений: 335
Здравствуйте.
Аналогичная проблема:
за DFL стоит коммутатор на котором созданы несколько vlan. В один из vlan требуется попадать из удаленного офиса, с которым головной связан через ipsec. В удаленном также микротик. Пробовал на нем добавлять еще одну политику, на стороне в DFL в настройках туннеля объединял две сети, но результат отрицательный - вообще свяpm нарушается между подразделениями.
Какую именно группировку Вы делали?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 165


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB