faq обучение настройка
Текущее время: Вс июл 27, 2025 19:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL и правила Allow
СообщениеДобавлено: Чт сен 05, 2013 15:43 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Добрый день!

Имеется DFL 860E и примерно такая сеть:
LAN - DFL - NET1(VPN)
.......... |
...........GW
.......... |
........ NET2

Есть два статичных маршрута
1) направляет пакеты определенной сети в туннель
2) все остальные пакеты на шлюз GW

И есть два правила:
1) Allow VPN
2) Allow GW

Все работает, но на GW пакеты приходят с источником DFL, т.е. DFL использует SNAT при пересылке пакетов. Можно ли что-то сделать, что бы DFL не модифицировал пакеты (не менял источник)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Чт сен 05, 2013 16:40 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
покажите правила скринами

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Чт сен 05, 2013 16:49 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Вот все правила:
Вложение:
1.PNG
1.PNG [ 15.33 KiB | Просмотров: 4398 ]

Вложение:
2.PNG
2.PNG [ 6.43 KiB | Просмотров: 4398 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Пт сен 06, 2013 08:03 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
странные правила ....

рисуйте схему на бумажке и выкладывайте , в противном случае сложно понимается .
еще бы таблицу маршрутизации поглядеть .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Пт сен 06, 2013 09:57 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Да в общем-то все просто в схеме.
Все пакеты предназначенные для Lan 10.1.0.0/16 заворачиваются в туннель, все остальные пакеты идут на Linux GW и он уже по своим правилам должен или выпускать в интернет или запрещать, но пакеты на него приходят не от пользователя, а от DFL, т.е. DFL их натит. А надо что бы Source IP был, IP пользователя.
Вложение:
Комментарий к файлу: Схема сети
Снимок.PNG
Снимок.PNG [ 15.52 KiB | Просмотров: 4383 ]

Вложение:
Комментарий к файлу: Таблица маршрутизации
Снимок1.PNG
Снимок1.PNG [ 19.54 KiB | Просмотров: 4383 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Пт сен 06, 2013 11:27 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
У Вас весь трафик попадает под правило, которое якобы для ipsec, оно и натит, как ему предписано (кстати, зачем, обычно для VPN NAT не используется). Посмотрите внимательно, что такое у Вас ipsec_group и перепишите правило так, чтобы трафик на gw под фильтр не попадал. Учтите, что правило NAT - штука одностороняя, если нужно принимать соединения со стороны туннеля, нужно SAT+Allow ("проброс порта") или отказаться от NAT.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Пт сен 06, 2013 12:33 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Ух, точно, вот это я косякнул, у меня же правило Ipsec применяется к All net. Использую NAT временно, потом перейду на Allow.
Спасибо за помощь!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 15:26 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Возник еще один вопрос, а если на одном из Linux GW пропадает интернет, могу я кинуть весь трафик в туннель (dest. network: all nets) и что с этим трафиком сделает DFL-2? Как пройдет обработка пришедших на неё пакетов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 15:32 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
поднимайте туннель с параметром ALL-Nets
далее правила \маршрутизация - по вкусу .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 16:05 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
А сначала пакеты проходят маршрутизацию, а потом правила? И в моем случае (последний скриншот) пакеты будут перенаправлены из туннеля на шлюз gw?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 16:11 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
маршруты - правила
делайте мониторинг на маршруте

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 16:33 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Ну тогда я вроде правильно сделал, но что-то интернет со второй DFL на первую не получаю, есть у меня подозрения что во всем виноват NAT в правилах на туннелях...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 17:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
evgen-20 писал(а):
Ну тогда я вроде правильно сделал,

если бы сделали правильно - то работало бы :-)
давайте не играть в шпиЁнов - и показывайте что наделали - как туннель подняли - маршруты - правила

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 17:35 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Да тут особо и показывать нечего.
Схема сети несколькими постами выше.
А вот настройки:
DFL-1
Вложение:
Комментарий к файлу: DFL1
DFL1_1.PNG
DFL1_1.PNG [ 26.7 KiB | Просмотров: 4279 ]

Вложение:
Комментарий к файлу: DFL1
DFL1_2.PNG
DFL1_2.PNG [ 46.35 KiB | Просмотров: 4279 ]


DFL2
Вложение:
Комментарий к файлу: DFL2
DFL2_1.PNG
DFL2_1.PNG [ 15.13 KiB | Просмотров: 4279 ]

Вложение:
Комментарий к файлу: DFL1
DFL1_2.PNG
DFL1_2.PNG [ 46.35 KiB | Просмотров: 4279 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и правила Allow
СообщениеДобавлено: Ср сен 18, 2013 17:45 
Не в сети

Зарегистрирован: Сб апр 27, 2013 11:52
Сообщений: 16
Теперь я хочу что бы из второй сети (10.1.0.0), пользователи ходили в интернет через Linux GW1, т.е. шли в туннель до другой DFL и оттуда уже брали интернет. Делаю такие настройки:
DFL2:
Вложение:
Комментарий к файлу: DFL2
DFL2_3.PNG
DFL2_3.PNG [ 15.03 KiB | Просмотров: 4279 ]

Вложение:
Комментарий к файлу: DFL2
DFL2_4.PNG
DFL2_4.PNG [ 19.66 KiB | Просмотров: 4279 ]


DFL1:
Вложение:
Комментарий к файлу: DFL1
DFL1_3.PNG
DFL1_3.PNG [ 46.59 KiB | Просмотров: 4279 ]


Остальные настройки оставляю те же.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 244


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB