faq обучение настройка
Текущее время: Чт апр 25, 2024 17:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Пн июл 18, 2011 12:34 
Не в сети

Зарегистрирован: Пт мар 28, 2008 13:48
Сообщений: 34
Добрый день!
Имеем 2 длинка связанных IPSEC VPN`ом. На 210 был проброшен порт внутрь локальной сети на рдп, теперь хотим отредактировать правило, чтобы он натил внутрь другой подсети которую держит 260E, но у нас что-то не выходит, хоть и делаем все по инструкции. Какие тут подводные камни? Спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 13:14 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
опишите или нарисуйте схему. там все нехитро. просто надо делать все точно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 13:57 
Не в сети

Зарегистрирован: Пт мар 28, 2008 13:48
Сообщений: 34
схема такова
внешний IP1> внутренний IP 10.1.1.0/24>IPSEC VPN>внешн IP2> внутр. 10.10.10.0/24
Мы хотим сделать так, чтобы запрос на внешний IP1 приходил на 10.10.10.0/24
Голову сломали, ничего не работает! На шелезке с внешн.IP1 крутится порядка 5 туннелей, но дело думаю не в этом...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 14:09 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Oleg.A писал(а):
схема такова
внешний IP1> внутренний IP 10.1.1.0/24>IPSEC VPN>внешн IP2> внутр. 10.10.10.0/24
Мы хотим сделать так, чтобы запрос на внешний IP1 приходил на 10.10.10.0/24
Голову сломали, ничего не работает! На шелезке с внешн.IP1 крутится порядка 5 туннелей, но дело думаю не в этом...

IPsec VPN - это канал между сетями через внешн IP1 и внешн IP2?

У сети 10.10.10.0/24 выход в инет через свой шлюз?

что за службу прокидываете?

Все туннели обеспечивают связь нескольких локальных сетей?

Всех этих вопросов могло и не быть, если бы вы не поленились и сразу описали проблему полно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 14:55 
Не в сети

Зарегистрирован: Пт мар 28, 2008 13:48
Сообщений: 34
YuriAM писал(а):
Oleg.A писал(а):
схема такова
внешний IP1> внутренний IP 10.1.1.0/24>IPSEC VPN>внешн IP2> внутр. 10.10.10.0/24
Мы хотим сделать так, чтобы запрос на внешний IP1 приходил на 10.10.10.0/24
Голову сломали, ничего не работает! На шелезке с внешн.IP1 крутится порядка 5 туннелей, но дело думаю не в этом...

IPsec VPN - это канал между сетями через внешн IP1 и внешн IP2?

У сети 10.10.10.0/24 выход в инет через свой шлюз?

что за службу прокидываете?

Все туннели обеспечивают связь нескольких локальных сетей?

Всех этих вопросов могло и не быть, если бы вы не поленились и сразу описали проблему полно.


1. так и есть, я это написал
2.да шлюз у них свой
3. через определенный порт пробрасываем 3389 внутрь сети
4. центральный шлюз держит все туннели, а те в свою очередь только по 1му


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 15:21 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
А почему бы не прокидывать этот порт прямо на нужный DFL, а не на центральный?

Если необходимо через центральный, то делать как обычно, но второе правило сделать NAT вместо Allow.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн июл 18, 2011 16:33, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 16:06 
Не в сети

Зарегистрирован: Пт мар 28, 2008 13:48
Сообщений: 34
YuriAM писал(а):
А почему бы не прокидывать этот порт прямо на нужный DFL, а не на центральный?

Если необходимо через центральный, то делать как обычно, но второе правило NAT.

Нужно именно через центральный, чтобы удаленным офисам не переделывать ярлыки обьясняя всем по телефону\почте.
Можно про нат поподробнее? В правиле проброса указать не sat a nat?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 16:22 
Не в сети

Зарегистрирован: Пт мар 28, 2008 13:48
Сообщений: 34
вроде понял, вместо аллоу поставил нат, вроде прошло... спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 20:03 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Либо NAT

Либо в IPsec со стороны порт-маппинга указывайте network = all-nets, при этом на удаленном DFL обрабатывайте входящие через альтернативную таблицу и маршрут на сеть главного офиса сделайте руками
Сложно, но на машине-приемнике будете видеть белые адреса тех, кто подключается

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 18, 2011 21:12 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
danilovav писал(а):
...
Либо в IPsec со стороны порт-маппинга указывайте network = all-nets, при этом на удаленном DFL обрабатывайте входящие через альтернативную таблицу и маршрут на сеть главного офиса сделайте руками
Сложно, но на машине-приемнике будете видеть белые адреса тех, кто подключается
Думаю, для RDP это совсем не важно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 143


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB