faq обучение настройка
Текущее время: Сб июл 19, 2025 23:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Пн окт 26, 2015 21:15 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Коллеги, добрый день/вечер.
Требуется помощь коллективного разума.

Имеется площадка 1
lannet = 192.168.101.0/24

Площадка закрыта DFL' кой, на которой поднят сервер L2TP over IPScec.
Снаружи из интернета "одиночные" клиенты коннектятся к серверу и получают без проблем доступ ко всем ресурсам сети.

На второй площадке:
lannet = 192.168.103.0/24

Оператором является МГТС. С некоторых пор этот гадский оператор перевел всех клиентов за второй свой NAT и умышленно прикрыл исходящий трафик PPTP.
Гадский - потому что для того, чтобы PPTP заработал они прикидываются шлангами и не хотят включать разрешающее правило pptp suite outbound клиенту. Вместо этого навязывают подключение внешнего IP.
Из-за этого пришлось на DFL'ке поднять сервер L2TP, ибо указанная блокировка не касается этого трафика.
Все замечательно, вот только МГТС'овский модем не обучен прописывать маршруты.

В качестве подопытного кролика выбран NAS Synology, который умеет быть клиентом L2TP over IPScec и поднимать тоннель после обрыва. И да, действительно он это исправно делает.
И при этом в него можно вколотить маршруты.
И еще у него есть галочка "разрешить использовать VPN-подключения другим пользователям".

На текущий момент вот в этой схеме Synology видит ланнет за DFL'кой, и наоборот, лан-клиенты видят 192.168.103.222.

Изображение

Бьюсь уже несколько дней. Какие маршруты (и с какими метриками) нужно прописать на Synology (192.168.103.222), чтобы клиенты обоих площадок увидели друг друга ???

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 26, 2015 21:40 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Если я правильно понимаю то шлюзом в сеть к дфлке является синолоджи . И простл так прозрачно для клиентов не получится . Надо попробовать на компах в сети с синолоджи прописать что сеть дфлки лежит за шлюзом 222. А на дфлке толкать весь траффик в сторону синолоджи только не аллоу а форвард фаст . Потому что пакет вернется не от синолоджи а от клиента .
А вообще я бы поискал что нибудь из пакетов на синолоджи какой нибудь маршрутизатор. Наверняка есть ято то .
Посмотри есть ли в ядре iptables. Если есть то можно попробовать рукамт написать маршрутизацию и выкинуть модем из действий .
Шелл можеш дать от сина?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 27, 2015 08:17 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Сейчас пока шлюзом является модем МГТС.
Да, на борту Сино есть маршрутизатор, надо поковыряться с ним и перевести Сино в ранг шлюза для всех.
Но опять же вопрос - получится, что весь трафик она будет отправлять через ДФЛ, а нужно чтобы в тоннель она совала только запросы в подсеть 192.168.101.0/24, а остальное отправляла в переработку модему МГТС.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 27, 2015 08:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
есть но там тупой .и предназначен только для всяких домашних провайдеров .
тебе же надо мутить на уровне ROUTE . и там писать свою таблицу .
а у тебя на сине сколько интерфейсов ? может разделить их и будут прозрачной проксей ?
ну и + IpTables что бы выпустить клиентов в интернет

http://subnets.ru/blog/?p=516 - для старта
http://www.rhd.ru/docs/manuals/enterpri ... t-fwd.html

почти твой случай
http://kubuntu.ru/nat-iptables

добро пожаловать в мой мир ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 27, 2015 10:37 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Vladimir22 писал(а):
...а у тебя на сине сколько интерфейсов ?
Улыбнуло... Задействован пока 1 порт. А вообще могу сделать 2, могу даже 4 )))
Это программная оболочка Сино, которую я поднял на виртуалке. Называется XPEnology
Очень занятная штука.

Володь, задействовать другие интерфейсы - мысль разумная. Я ж и говорю, нужен свежий взгляд на проблему. И спасибо за ссылки.
Поковыряюсь в этом направлении - отпишусь.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 27, 2015 11:32 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
второй поднимай - его в модем
получишь WAN и LAN.
дальше рулить через шелл , маршруты и IPtables.
не забудь приткнуть какой ни будь менеджер пакетов - облегчит задачу .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 29, 2015 09:40 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Володь, что ты имел ввиду под Менеджером пакетов?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 29, 2015 10:26 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Игорь , это уже никсовые заморочки ....
менеджер пакетов - это прога которая ставит удаляет пакеты ( программы) не будешь же ты собирать все из сырцов ?
ну и естественно надо подключить репозитории для твоей платформы.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 414


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB