faq обучение настройка
Текущее время: Сб апр 20, 2024 03:52

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Ср июн 19, 2019 09:09 
Не в сети

Зарегистрирован: Чт июн 13, 2019 14:18
Сообщений: 9
На "той стороне" предложили попробовать GRE over IPSec, попробуем...

по группе интерфейсов INTERNET такие настройки:
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 19, 2019 10:36 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А почему собственно IPSec до офиса там нет ?
У вас дестинейшином должен быть тоннель! Или группа, включающая тоннель. И метрика у тоннеля должна быть меньше! Тогда трафик пойдет именно в тоннель, а не в wan.
И маршрут до all-nets должен быть через тоннель.

Именно об этом я писал в своем первом ответе в этом топике.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 19, 2019 14:47 
Не в сети

Зарегистрирован: Чт июн 13, 2019 14:18
Сообщений: 9
INTERNET - это группа интерфейсов для выхода в Интернет. Почему там должен быть IPSec на удаленную площадку?

Когда вы говорите, что дестинейшином должен быть тоннель (IPSec на Office ?) - вы имеете ввиду это для траффика идущего с all-nets? В каком правиле?

И маршрут до all-nets должен быть через тоннель - это вы про маршрут, который я выделил красным ниже?
Изображение

По умолчанию сейчас 0.0.0.0/0 имеет гейтвей wan1_gw


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июн 19, 2019 17:13 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Сядьте, возьмите листочек и ручку и спокойно нарисуйте кто как и через какие интерфейсы у вас ходит.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 09:06 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я читал только первый пост. Судя по нему, проблема вполне может быть на стороне офиса B, что бы не говорили их админы. Я бы сказал, что это версия наиболее вероятна.

Думаю, без полного участия их админов проблему в любом случае не решить. Хотя бы попросите учетку на их рутер с правами аудитора.

Схемка тоже очень нужна.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 11:58 
Не в сети

Зарегистрирован: Чт июн 13, 2019 14:18
Сообщений: 9
Схемка:
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 12:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Если предположить, что в офисе B тоже DFL, и даже если нет, то там тоже надо настраивать:

- и хождение в вашу сторону all-nets по IPsec
- и PBR

Или считается, что это сделано?
И протестировано?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 14:38 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
и таблицу ....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 15:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Упрощенно

Проверяем настройки на обоих DFL.

1) Удаленная DFL которая заворачивает IP в тоннель.
Настройки IPsec.
Local network: lan1_net
remote network: all-nets
remote endpoint: IP удаленной DFL.

На вкладке advanced снимаем галочку с Add route statically

остальное все стандартно.

Лучше на задавать параметр IP Addresses во владке Advanced.

создаем альтернативную таблику маршрутизации alt_internet тип only.



создаем маршрут Ipsec all-nets metric 100

создаем маршрут в таблице марщшрутизации main.

ipsec remote_net (подсеть за DFL через которую выходим в интернет)

Создаем правило PBR

lan1 lan1_net -> wan1 all-nets all services forward table alt_internet return table main.

Создаем IP пдавила.

lan1 lan1_net -> IPsec all-nets all_services allow включаем логирование


2)Настройка DFL через которую выходим в интернет.

Настройка IPsec.

Remote net: подсеть за удаленным DFL
local network: all-nets

остальные настройки IPSec стандартные.

Создаем правила.

Ipsec remote_net -> Wan1 all-nets all-services NAT включаем логирование.

Диагностика по ssh.

На удаленной DFL которая выходит в интернет.

ping -verbose 8.8.8.8 -srcip=xxx где xxx IP хоста который должен выходить в интернет.

Убеждается, что маршрутизация поднялась правильно, и 0.0.0.0 для этого хоста IPSec, если нет, копаем подробнее маршрутизацию.

На DFL через который выходим в интернет.

ping xxx где xxx IP хоста который должен выходить в интернет, умеждаемся, что связаность между сетей есть.
ping -verbose 8.8.8.8 -srcip=xxx где xxx IP хоста который должен выходить в интернет. Опять смотрим на сообщения о маршрутизации.

Далее пингуем с самого хоста и смотрим логи по source IP, если в логах есть con_open, то трафик прошел, если drop, комаем маршрутизацию и правила.

Если необходимо заворачивать ВЕСЬ трафик в IPSec то будет немного по другому.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июн 20, 2019 16:16 
Не в сети

Зарегистрирован: Чт июн 13, 2019 14:18
Сообщений: 9
На той стороне не DFL-ка. Немного напутано в предыдущем посте по тому кто удаленный и кто выходит в интернет.
Пинг на 8.8.8.8 с нашей DFL-ки от имени удаленного хоста 172.24.7.21 использует таблицу main используя маршрут 0.0.0.0/0 wia wan1
Изображение

т.е. вроде так как надо маршрут строится. А вот наоборот пинг:

Изображение

посмотрим, что админы на той стороне скажут.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 113


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB