faq обучение настройка
Текущее время: Вс июл 27, 2025 12:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 25, 2009 12:05 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вам весь трафик надо выпустить через NAT в другом офисе или только определенные сайты? Вариант с объединением DFL и NAT шлюза вы не рассматривали?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 26, 2009 10:45 
Не в сети

Зарегистрирован: Чт дек 24, 2009 08:19
Сообщений: 7
Дело в том, что у нашего провайдера трафик делится на платный и бесплатный:
- Бесплатный трафик учитывать не требуется - его можно выпускать напрямую через DFL-NAT в обоих офисах (что я и сделал).
- Что же касается платного трафика, то настроен учет на этом GW с разбивкой по персоналу, по отделам, подразделениям и департаментам. Переделывать все это на DFL с настройкой авторассылки отчетов - ни желания, ни времени нет.

Собственно необходимость строить мост между 2-мя площадками родилась в результате "быстрого" открытия филиала - через неделю все должно работать, причем, естесственно, так чтобы пользователи разницы не заметили...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб дек 26, 2009 11:43 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ну, тут более менее просто все...

1. Ipsec со стороны шлюза делается на all-nets. Роутинг автоматически со стороны допофиса отключайте

2. В допофисе

2.1. Заведите группу бесплатных адресов, например isp_free_nets

2.2. В таблице маршрутизации main пропишите маршруты
wan all-nets
remote_net ipsec

2.3. Заведите альтернативную таблицу маршрутизации (например alt_lan_internet) и добавьте в нее маршруты
remote_net ipsec 90
wan isp_free_nets 90
all-nets ipsec 90 (мониторинг пингом удаленного шлюза)
all-nets wan 100

2.4. Добавьте правило PBR
lan/all-nets wan/all-nets all_services, forward alt_lan_internet, return main

2.5. Добавьте правила
Allow lan/lannet ipsec/all-nets
NAT lan/lannet wan/all-nets

3. На стороне главного офиса

3.1. Добавьте в таблицу маршрутизации main маршрут
remote_net ipsec

3.2. Заведите альтернативную таблицу маршрутизации (например alt_remote_internet) и добавьте в нее маршрут
all-nets lan (адрес вашего NAT шлюза)

3.3. Добавьте правило PBR
ipsec/all-nets wan/all-nets all_services, forward alt_remote_internet, return main

3.4. Добавьте правило
Allow ipsec/remote_net lan/lannet

4. На вашем NAT шлюзе

Желательно, чтобы DFL у него был шлюзом по умолчанию. Если такое невозможно, то пропишите роутинг на удаленную сеть (за ipsec) на DFL.

Если в главном офисе все компы имеют шлюзом эту машину, то либо пропишите роутинг на удаленную сеть через DFL, либо сделайте правила на самом шлюзе.

В итоге

Я не рассматривал настройку интернета главного офиса, но все можно сделать по аналогии. Главный вопрос - что у вас там является шлюзом?

В удаленном офисе бесплатный трафик (по группе) заворачивается в интернет, остальной пускается в IPsec, если NAT шлюз работает, иначе - через интернет. Это для отказоустойчивости.

В главном офисе DFL просто роутит все на ваш шлюз...

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 29, 2009 10:53 
Не в сети

Зарегистрирован: Чт дек 24, 2009 08:19
Сообщений: 7
danilovav

Вот это - ДА!
Как подробно "по полкам разложено" - спасибо большое!
Теперь и логику работы аппарата можно понять :)

Как только возможность выдастся - попробую.

NAT-шлюз у нас на Kerio Winroute построен, только я его тоже плохо знаю, поэтому стараюсь сильно не менять настройки сделанные его знатоком - вот когда изучу, тогда можно будет...

Еще раз спасибо и с наступающим вас НГ!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 207


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB