faq обучение настройка
Текущее время: Чт авг 21, 2025 09:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Несколько вопросов по DFL-800
СообщениеДобавлено: Вт янв 26, 2010 12:44 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
1)Есть 2 подключения к провайдеру. Оба подключения VPN. Настроена балансировка между ними.
Необходимо прописать маршрут, чтобы к подсети 172.31.240.0/24 был доступ не через VPN, а через Ethernet интерфейс wan1. Для этого иду в таблицу маршрутизации и создаю маршрут
Interface: wan1
Network: 172.31.240.0/24
Gateway: wan1_gw

Но ресурсы так и не доступны...

2) Интерфейс vpn1 не пингуется из внешних сетей, кроме одной. Никаких правил в файерволе не создавал. доступ для всех должен быть. Почти все настройки стандартные. В какую сторону копать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Несколько вопросов по DFL-800
СообщениеДобавлено: Вт янв 26, 2010 13:26 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Для доступа надо всегда 2 вещи: маршрутизацию и разрешающее правило.

keyduk писал(а):
1)Есть 2 подключения к провайдеру. Оба подключения VPN. Настроена балансировка между ними.
Необходимо прописать маршрут, чтобы к подсети 172.31.240.0/24 был доступ не через VPN, а через Ethernet интерфейс wan1. Для этого иду в таблицу маршрутизации и создаю маршрут
Interface: wan1
Network: 172.31.240.0/24
Gateway: wan1_gw

Но ресурсы так и не доступны...
создать правило
NAT lan lannet wan1 Net_172.31.240.0_24 all-services

keyduk писал(а):
2) Интерфейс vpn1 не пингуется из внешних сетей, кроме одной. Никаких правил в файерволе не создавал. доступ для всех должен быть. Почти все настройки стандартные. В какую сторону копать?
правило
allow vpn1 all-nets core vpn1_ip ping-inbound

Вновь созданные правила на время отладки всегда помещать выше остальных во избежание вреда от последних.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 26, 2010 22:46 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1) Запустите ping -t в нужную сеть и смотрите Status-Connections, туда ли идет пакет? Потом - Status-Logging.

2) Что за интерфейс - vpn1? РРР клиент поверх wan1? Тогда надо allow-правило, как Юрий советует.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 18:47 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Спасибо! С первым пунктом разобрался. Действительно нужно было всего лишь добавить правило NAT для нужной сети. А вот второй вопрос так и не решился... Правило, которое написал Юрий уже было. Однако интерфейс vpn1 для внешних сетей не доступен. Не работает ни проброс портов с этого интерфейса (vpn1), ни пинг vpn1..

P.S: Возможно ли по первому вопросу создать отдельную таблицу маршрутизации, например GOROD и уже там прописать все маршруты, доступные через wan1? Чтобы не захламлять кучей маршрутов таблицу маршрутизации main. А то что-то с маху не получилось. В таком виде трафик не идет по данным маршрутам.
Да, vpn1 - это pptp, поднятый поверх wan1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 27, 2010 21:09 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Думаю, вам надо это.

viewtopic.php?t=65359&start=14

И опять же. Если вы хотите помощи, описывайте свою задачу МАКСИМАЛЬНО полно. Со всеми неприличными подробностями.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 28, 2010 20:46 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Хорошо, опишу неприлично подробно:)
интерфейс wan1:
Получение настроек по DHCP
Assigned IP: 172.21.144.237
Subnet mask: 255.255.255.128
Broadcast IP: 172.21.144.255
Gateway IP: 172.21.144.129
DNS1: 172.31.240.4
DNS2: 89.105.144.35


Поверх wan1 идет pptp до сервера 172.31.240.5. (маршрут до сервера 172.31.240.5 добавлен в main таблицу маршрутов) При подключении выдается внений ип адрес 93.159....... (vpn1)

2)интерфейс wan2:
Все аналогично интерфейсу wan1. Но провайдер другой. При подключении выдается внешний ип 195.222.171... (vpn2)

3)Создана группа интерфейсов summa=vpn1+vpn2. В правилах lan to wan указан интерфейс назначения Summa

4)Настроена балансировка destanation

5)Для того чтобы интерфейс vpn2 был доступен с внешних сетей, была создана альтернативная таблица маршрутизации и в ней маршрут:

Interface: vpn2
Network: all-nets
Gateway: vpn1_ip
Local IP Address: (None)
Metric: 0

6)Создал правило маршрутизации
Name: Alt_active
Forward Table: main
Return Table: Alt
Service: all_services
Schedule: (None)

Interface Source: vpn2
Network Source: all-nets

Interface Destination: any
Network Destination: all-nets


7)Созданы разрешающие правила

Allow vpn1 all-nets core vpn1_ip ping_inbound
Allow vpn2 all-nets core vpn2_ip ping_inbound
Allow lan all-nets core lan_ip ping_inbound


8)Настроен проброс некоторых портов с vpn1 и vpn2 на сервер за DFL.

В результате с внешних сетей пингуется 195.222.171... (vpn2) и работает проброс портов с этого интерфейса, но не работает проброс портов и не пингуется 93.159......(vpn1). Вот как-то так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 28, 2010 21:29 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А вы уверены, что провайдер №1 не блокирует? Например, корбина имеет свой файлвол, его надо отключать.

Самый простой способ - запустите пинг извне (не из вашей точки) и смотрите в подключения/логи.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 29, 2010 09:52 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
покажите всю таблицу main


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 29, 2010 10:14 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Нет. У провайдера файрвола нет. До установки DFL-800 доступ на этот интерфейс был с любой сети. К тому же в соединениях если сделать фильтр по адресу источника, то видно, что пакеты приходят.

PING ICMP vpn1:89.105.151.241:512 core:93.159.245.76:512 4


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 30, 2010 07:43 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Показывайте таблицы маршрутизации, правила PBR, правила IP.

Видите вы те подключения, которые надо (но не работают)?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 30, 2010 21:13 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Изображение
Изображение
Изображение
Изображение
Изображение
Изображение
Изображение


vpn1 в описании выше - multi-net
vpn2 - Golden


Цитата:
Видите вы те подключения, которые надо (но не работают)?

Да, все верно.

Что интересно, так это то, что с одного провайдера с диапазоном адресов 94.78....... DFL доступен на обоих интерфейсах! Но со всех остальных провайдеров (которые проверил, естественно) доступа к vpn1 нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 30, 2010 22:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В правиле PBR замените core на any, вообще можно destination сделать any/all-nets.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 07:58 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Заменил на any all_nets. Не помогло.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 09:55 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
драгба писал(а):
покажите всю таблицу main


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 01, 2010 10:33 
Не в сети

Зарегистрирован: Пт окт 17, 2008 20:09
Сообщений: 78
Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 29 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 221


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB