faq обучение настройка
Текущее время: Вс июл 20, 2025 02:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 09:51 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
По циско не ко мне :D
Знающие люди посоветовали проверить access list 101. Можете запостить его сюда?

А вообще, мне кажется что вы могли перемудрить с масками. Можете для простоты сейчас попробовать все меньше заменить на /24 ?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:12 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
Коли у вас remote network = 10.24.1.0/24, как в туннель пойдут пакеты для 10.99.0.0/16 ? Поставьте в параметрах IPsec на DI remote network 10.0.0.0/8


А почему бы кстати и нет? по маршруту да в тунель! Что для D-Linka слишком сложно предположить что за Remote network могут быть другие подсети???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:14 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
конечно:
access-list 101 permit ip 10.0.0.0 0.255.255.255 10.24.5.48 0.0.0.15


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:26 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
на Cisco вместо
---------ip route 10.24.5.48 /28 z.z.z.1 (внешний IP DI-808HV)
написал
---------ip route 10.24.5.48 /28 FastEthernet0/0 z.z.z.1
и в таблице маршрутизации появилась запись
S 10.24.5.48/28 [1/0] via z.z.z.1, FastEthernet0/0

но с DI попрежнему не пигуется 10.24.1.48 /28.
И еще:
а с Cisco 10.24.5.48 пингуется только если указан source IP
ping 10.24.5.51 source 10.24.1.56 (интерфейс на Cisco в сети 10.24.1.48/28) почему бы это?
можете привлечь когони-будь по Cisco сюда?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
mq-defiler писал(а):
А почему бы кстати и нет? по маршруту да в тунель! Что для D-Linka слишком сложно предположить что за Remote network могут быть другие подсети???

У устройств D-Link (да и не только у них, а у подавляющего большинства в принципе) есть понятие конкретных сетей по сторонам IPsec. Они указываются для бОльшей безопасности - левый трафик просто не пройдет туннель технически.
Циски же, поднимают трубу с 0.0.0.0/0 на обоих сторонах и уже потом что-то пускают или не пускают в нее. Разные идеологии, надо придерживаться их, вот и все.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:29 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
возможно тут cisco vrf routing надо использовать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Fix. Умный человек подсказал, что ваш ACL это тоже самое, что local/remote networks у DI, но естественно гораздо гибче.

Запустите таки пинг в сторону 10.24.1.48 /28 с DI и смотрите что происходит с пакетами на циске.

Человека привлек насколько можно, но это все гадания на кофейной гуще, имхо.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 10:50 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
ясно! а как непрерывный пинг запустить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:01 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
ping <host> -t

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:12 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
mq-defiler писал(а):
И еще:
а с Cisco 10.24.5.48 пингуется только если указан source IP
ping 10.24.5.51 source 10.24.1.56 (интерфейс на Cisco в сети 10.24.1.48/28) почему бы это?
можете привлечь когони-будь по Cisco сюда?

Получается, пинг идет при NATировании пакета? А на 10.24.5.51 нет никаких фильтров типа файрволов или антивирусов?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:32 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
ping <host> -t

Это с telneta? кстати какой порт telneta у DI по дефолту, скажите пожалуйста?
а в web интерфейсе? вариант "10.24.1.56 -t" не работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:38 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
mq-defiler писал(а):
И еще:
а с Cisco 10.24.5.48 пингуется только если указан source IP
ping 10.24.5.51 source 10.24.1.56 (интерфейс на Cisco в сети 10.24.1.48/28) почему бы это?
можете привлечь когони-будь по Cisco сюда?

Получается, пинг идет при NATировании пакета? А на 10.24.5.51 нет никаких фильтров типа файрволов или антивирусов?


Забыл сказать что, ping 10.24.5.51 source 10.24.1.56 ходит только если на DI "Remote Network" написать 10.24.1.48 /28... но так 10.99.0.0 не пингуется. Ну и как Вы объяснили узкий "Remote Network" не прокатит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:42 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
danilovav писал(а):
Запустите таки пинг в сторону 10.24.1.48 /28 с DI и смотрите что происходит с пакетами на циске.


Запустил ping 10.24.1.56 (failed)
а на сиске не мониторятся эти пакеты, совсем! :?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:52 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В DI нельзя список сетей прописать, как в вашем ACL. Поэтому пробуйте с 10/8, ставьте эту сеть в out ACL на циске.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 11:57 
Не в сети

Зарегистрирован: Чт авг 19, 2010 11:57
Сообщений: 24
суть проблемы на данный момент:
c 10.24.5.49 (DI) пингуется 10.99.0.0, которая находится ЗА 10.24.1.48/28 на Cisco, с которой у DI-808HV VPN туннель.
но с 10.24.5.49 (DI) не пингуется сама 10.24.1.48 /28.
в чем может быть причина?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 43 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 350


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB