faq обучение настройка
Текущее время: Вт авг 26, 2025 00:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 12:22 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чтобы окончательно не запутываться, будьте добры схему (графическую) с несклькими узлами в сетях, которые вы пытаетесь пинговать.

И приведите трассировку 10.24.5.49 -> 10.99.0.0

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 12:30 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
В DI нельзя список сетей прописать, как в вашем ACL. Поэтому пробуйте с 10/8, ставьте эту сеть в out ACL на циске.


на сиске все подряд уже разрешил...
access-list 101 permit ip 10.0.0.0 0.255.255.255 10.24.5.48 0.0.0.15
access-list 101 permit ip 10.0.0.0 0.255.255.255 192.168.96.0 0.0.0.255
access-list 101 permit ip 10.0.0.0 0.255.255.255 192.168.95.0 0.0.0.255
access-list 101 permit ip 192.168.95.0 0.0.0.255 10.0.0.0 0.255.255.255
access-list 101 permit ip 10.24.5.48 0.0.0.15 10.0.0.0 0.255.255.255

192.168.95.0 это WAN у DI. Подключение DI к интернету осуществляется с помощью ADSL модема D-Link. Который пересылает весь трафик на DI.
192.168.95.0 это сеть между модемом и DI.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 12:31 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
Чтобы окончательно не запутываться, будьте добры схему (графическую) с несклькими узлами в сетях, которые вы пытаетесь пинговать.

И приведите трассировку 10.24.5.49 -> 10.99.0.0


А как сдесь привести графическую схему? и как с DI выполнить трасировку?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 14:01 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
C DI нельзя трассировку, выполняйте с компа в его LAN.
Привести схему - нарисовать и выложить.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб авг 21, 2010 16:48 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
mq-defiler писал(а):
А как сдесь привести графическую схему? и как с DI выполнить трасировку?

Зря вы морочитесь. Маршрутизация на DI-80x связана только с wan, а не с ipsec. В туннель пойдут только пакеты для remote subnet, причем если для нее указать маску не /24, то вас ждут разные сюрпризы типа недоступности или односторонней видимости части адресов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб авг 21, 2010 19:07 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
Спасибо, за информацию! Я уже начал об этом догадываться, т.к. если
remote network 10.24.1.48, то сеть 10.24.1.48 пингуется, а сеть 10.99.0.0 - нет. Если
remote network 10.0.0.0, то сеть 10.24.1.48 не пингуется, а сеть 10.99.0.0 пингуется.
И так как изменение remote network (access list по сути) никак не влияет на структуру пакетов пинга, логично предположить, что cisco обрабатывала бы эти пакеты одинаково, если бы они доходили :(.

1. Вы говорите, что DI корректно работает с маской 24, а что на счет масок 8 и 16?
2. Может ли изменить этот баг новая прошивка?
3. Есть ли смысл задать 24ую маску на LAN 10.24.5.0? И указать её в качестве local network ipsek? И 10.0.0.0 в качестве remote network ipsek?
4. Не может ли мешать маршрут 10.0.0.0\8 X.X.X.1 "заварачиванию" трафика в ipsek? Необходимо ли убрать этот маршрут (никаких других маршрутов нет)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб авг 21, 2010 22:09 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
mq-defiler писал(а):
1. Вы говорите, что DI корректно работает с маской 24, а что на счет масок 8 и 16?
2. Может ли изменить этот баг новая прошивка?
3. Есть ли смысл задать 24ую маску на LAN 10.24.5.0? И указать её в качестве local network ipsek? И 10.0.0.0 в качестве remote network ipsek?
4. Не может ли мешать маршрут 10.0.0.0\8 X.X.X.1 "заварачиванию" трафика в ipsek? Необходимо ли убрать этот маршрут (никаких других маршрутов нет)?

1. Только то, что я сказал выше. :)
2. В разных прошивках этот баг меняется, но присутствует.
3. В вашу структуру сети я не вникал, ответ найдете сами.
4. По-моему, может. Но точно может сказать только автор прошивки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 22, 2010 05:58 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
miant писал(а):
mq-defiler писал(а):
1. Вы говорите, что DI корректно работает с маской 24, а что на счет масок 8 и 16?
2. Может ли изменить этот баг новая прошивка?
3. Есть ли смысл задать 24ую маску на LAN 10.24.5.0? И указать её в качестве local network ipsek? И 10.0.0.0 в качестве remote network ipsek?
4. Не может ли мешать маршрут 10.0.0.0\8 X.X.X.1 "заварачиванию" трафика в ipsek? Необходимо ли убрать этот маршрут (никаких других маршрутов нет)?

1. Только то, что я сказал выше. :)
2. В разных прошивках этот баг меняется, но присутствует.
3. В вашу структуру сети я не вникал, ответ найдете сами.
4. По-моему, может. Но точно может сказать только автор прошивки.


1. Потрясающее оборудование!
2. Можете сказать по конкретней?
3. Со структурой это согласовано! Вопрос касается только способностей DI. Как его заставить работать? Когда ставлю LAN - 10.24.5.49 /24, и Local network в IPSEK - 10.24.5.0 /24 хосты в локалке перестают пинговаться. при этом хосты пингуют 10.24.5.49... Что за бред! Люди умные, помогите, наконец, найти подход к этому дикому зверю!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 22, 2010 10:20 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
1. Какой энтузиазм! :)
2. Это надо проводить тесты. Можете посмотреть
viewtopic.php?t=62423
там видны различия в поведении 2х прошивок.
3. В принципе на простых настройках эта железка работает нормально. Но после сброса настраивать ее нужно сразу правильно. Насколько я понимаю, при изменении конфигурации часть конф/ини файлов не меняется или меняется не полностью, в результате чудеса. Ресетните девайс и настройте с нуля, все заработает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 23, 2010 05:48 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
Скажите, по дефолту у него шлюз какой задан? Надо знать на 100%, иначе после ресета мне придется ехать в такую запинду....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 23, 2010 06:04 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
После резета либо вообще WAN надо настраивать руками, либо там DHCP. Точно уже не скажу, давно у меня были эти девайсы.

А вообще - DI не тот девайс, который стоит ставить туда, куда не дотягиваются руки. Лучше DFL-210 или кошку (пусть даже старенькую и бушную) - надежнее, да и возможностей на порядок больше.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 23, 2010 10:21 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
mq-defiler писал(а):
Скажите, по дефолту у него шлюз какой задан? Надо знать на 100%, иначе после ресета мне придется ехать в такую запинду....

Да, 100% ехать придется. Шлюз там 192.168.0.1 или 192.168.1.1, точнее посмотрите мануал.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 27, 2010 10:58 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
Заказываем Cisco 1921. Спасибо за помощь!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 20


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB