faq обучение настройка
Текущее время: Вс июл 27, 2025 12:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
СообщениеДобавлено: Пт мар 14, 2008 00:18 
Не в сети

Зарегистрирован: Чт мар 13, 2008 23:05
Сообщений: 26
ddee писал(а):
Возможно ли завернуть интернет трафик в IPSec тоннель.

1. Интернет запретить нельзя, завернуть в IPSec !

2. Интернет запретить, нельзя завернуть в IPSec !

Собственно тема создана как попытка систематизировать информацию с форума, касающуюся завертывания интернет трафика в IPsec тоннель.

Усредненная схема:

Два офиса, один центральный - другой дополнительный.
Соединены между собой VPN IPSec тоннелем.
В центральном доступ в интернет безлимитный и дешевый, в дополнительном - помегабайтный и дорогой.
Между офисами трафик нетарифицируемый или очень дешевый.

Как бы нам сделать так, чтобы весь интернет трафик дополнительного офиса шел через центральный по безлимитному тарифу?

И главное какие устройства D-Link нам в этом помогут?

Пары устройств:

1. DI-804HV <-vpn-> DI-804HV

Завернуть интернет с одного 804-го на другой не получится ввиду того, что эти устройства это не умеют.

2. DFL 210 <-vpn-> DFL 210

Завернуть интернет возможно. Пример настройки можно найти в этой теме viewtopic.php?t=51234&postdays=0&postorder=asc&highlight=804&start=0

3. DFL 210 <-vpn-> DI-804

Невозможно.Из-за ограничений в DI-8хх, такая схема будет работать только если DI и DFL находятся в одной подсети.

У меня самого DI-804HV - DSL2500U <-vpn-> DSL2500U - DI-804HV. Т.к. трафик завернуть не получится, решил просто прикрыть весь интернет в доп. офисе. Подскажите, что поставить в настройках, чтобы тоннель остался, а интернет пропал?


Последний раз редактировалось ddee Пт мар 14, 2008 14:41, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 00:49 
Не в сети

Зарегистрирован: Ср апр 20, 2005 19:39
Сообщений: 222
Откуда: Кишинёв
Самый простой вариант поставить прокси в офисе и ходить через него
Так у меня филиал работает 808HV<->804HV
Самый простой вариант убить нет, убрать в настройках 808 днс серваки :D
Залез на 808, а нет там из лан убить через фаервол проблематично. Правило то аллоу лан на всё - не редактируется в последней прошивке.....
Из дому по PPTP тунелю юзаю офисный нет, тут опятьже главное правельно получить DNS у 804.
Com74_804HV - PPP адаптер:

DNS-суффикс этого подключения . . :
Описание . . . . . . . . . . . . : WAN (PPP/SLIP) Interface
Физический адрес. . . . . . . . . : 00-53-45-00-00-00
Dhcp включен. . . . . . . . . . . : нет
IP-адрес . . . . . . . . . . . . : 192.168.2.2
Маска подсети . . . . . . . . . . : 255.255.255.255
Основной шлюз . . . . . . . . . . : 192.168.2.2
DNS-серверы . . . . . . . . . . . : 78.24.48.66
195.22.231.114
DFL-1600 настроил серез SAT. Тут вообще можно извращаться как угодно. Получилось загнать напрямую в нет и PPTP клиентов и IPsec тунели. Также через SAT можно загнать трафик из одного IPsec тунеля в другой. Может это и не правельно, но работает. Пока с логикой этой железяки воюю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 08:47 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
между двумя устройствами серии DFL-210/800/1600/2500 можно поднять IPSec сделав его маршрутом по умолчанию т.е. к all-nets.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 12:47 
Не в сети

Зарегистрирован: Чт мар 13, 2008 23:05
Сообщений: 26
Цитата:
Если ещё требуетс помощь, то могу предложить вот такой вариант:
1) для объединения офисов как и положено используется IPSec. Это правильно и достаточно секурно. Возникает резонный вопрос -- хотим ли мы гонять по защищенному каналу с алгоритмом 3DES/AES, который в DFL-210 реализован софтварно, гонять трафик не нуждающийся в защите и трате компьютерного времени? Мне кажеться что нет по-этому:
2) создаём второй туннель -- PPTP который мы можем объявить для системы маршрутом по умолчанию и через который будет гоняться трафик без затраты CPU t.


Цитата:
Т.е. 2 параллельных тунеля, один из них под траффик локальной сети, второй для прочего. DFL-210 позволит корректно настроить маршрутизацию?

И это решение для DFL-210 - DFL-210
А можно ли такое применить для DFL-210 - DI-804 (ну, DI-804 StaticIP и он есссно стоит в удаленном офисе)


Подскажите, все таки для каких пар устройств подходит подобная схема?

1. DI-804 - DI-804 ?

2. DFL-210 - DFL-210 ?

3. DFL-210 - DI-804 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 13:08 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
dfl-210 <--> dfl-210


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 13:16 
Не в сети

Зарегистрирован: Чт мар 13, 2008 23:05
Сообщений: 26
Sergey Vasiliev писал(а):
dfl-210 <--> dfl-210


И только? :?

Неужели в DFL 210 <-vpn-> DI-804 такое не реализуемо. А почему :?:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 13:34 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Из-за ограничений в DI-8хх, такая схема будет работать только если DI и DFL находятся в одной подсети. И не понимаю почему не хотите завернуть полностью трафик через IPSec, производительности DFL вполне хватит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 13:56 
Не в сети

Зарегистрирован: Чт мар 13, 2008 23:05
Сообщений: 26
Sergey Vasiliev писал(а):
И не понимаю почему не хотите завернуть полностью трафик через IPSec, производительности DFL вполне хватит.



Цитата:
Как бы нам сделать так, чтобы весь интернет трафик дополнительного офиса шел через центральный по безлимитному тарифу?

3. DFL 210 <-vpn-> DI-804


Наверное возможно. Надеюсь получить ответ.


Сейчас рабочая связка DI-804 <-vpn-> DI-804, поэтому полность завернуть трафик через IPSec не получается. Есть возможность взять DFL-210 в центральный офис и получить DFL 210 <-vpn-> DI-804. Но сможет ли она это? Надеюсь получить ответ :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 14:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Я же вам уже ответил, только связка dfl <-> dfl


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 14:30 
Не в сети

Зарегистрирован: Чт мар 13, 2008 23:05
Сообщений: 26
Sergey Vasiliev писал(а):
Я же вам уже ответил, только связка dfl <-> dfl


Ок. Спасибо.Понял:

В связке DFL 210 <-vpn-> DI-804 Ни завернуть весь трафик в IPSec, ни решить вопрос посредством поднятия двух параллельных каналов не получится. А жаль, ведь вешать на каждую удаленную торговую точку DFL-210 жирно. :(

Остается
martemenko писал(а):
Самый простой вариант поставить прокси в офисе и ходить через него


Или перейти на PPTP :?:

Цитата:
Подскажите, что поставить в настройках, чтобы тоннель остался, а интернет пропал?


martemenko писал(а):
Самый простой вариант убить нет, убрать в настройках 808 днс серваки


А еще есть варианты :?:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 17:15 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Как вам уже отписали, для пары DFL-210 - DI-804 вы сможете решить поставленную задачу, если поднимите PPTP канал между устройствами, где PPTP-сервером будет DFL-210.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 14, 2008 23:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
YuriAM писал(а):
Как вам уже отписали, для пары DFL-210 - DI-804 вы сможете решить поставленную задачу, если поднимите PPTP канал между устройствами, где PPTP-сервером будет DFL-210.


В этом случае DI может пустить IPSec внутри PPTP тоннеля и роутинг тут уже не помошник, такая схема только если DI и DFL находятся в одной подсети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 31, 2008 11:08 
Не в сети

Зарегистрирован: Вт авг 15, 2006 05:58
Сообщений: 308
Странно, я для теста собирал следующую схему
DFL-210 <- IPSec -> DI-804.
подсеть за DFL 192.168.1.0/24
подсеть за DI 192.168.0.0/24

IPSec был со следующими подсетями 0.0.0.0/0 и 192.168.0.0/24
Весь трафик с подсети за DI уходил на DFL, на DFL прописал правила выхода на WAN (через NAT) и на LAN (Allow). Замечательно работало.
Прошивка DFL 2.20, DI 1.4x (не помню сейчас).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб авг 02, 2008 09:28 
Не в сети

Зарегистрирован: Пт авг 01, 2008 08:42
Сообщений: 20
А как же тема: viewtopic.php?t=59553&postdays=0&postorder=asc&start=0 ... Здесь не опровергается для DI-804HV курсирвоание трафика с входящего ВПН на созданный самим DI-804HV ВПН....


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 224


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB