faq обучение настройка
Текущее время: Вт июл 29, 2025 00:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Ср апр 06, 2011 11:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 07, 2011 13:38 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
IPSec запустились.
Но с одного IPSec не могу попасть на второй.
Настройки IPSec на центральном DFL-260 192.168.10.2
Name: filial 1
Local Network: all-nets
Remote Network: 192.168.100.0 /24
Remote Endpoint: 192.168.21.65
Encapsulation mode: Tunnel
IKE Config Mode Pool: (None)

Настройки IPSec на филиальных DFL-260 192.168.21.65
Name: to_office
Local Network: lannet
Remote Network: 192.168.10.0 /24
Remote Endpoint: 192.168.21.4
Encapsulation mode: Tunnel
IKE Config Mode Pool: (None)

Также настроено правило, которое разрешает любой трафик между любыми сетями
Allow_all Allow any all-netsAddress: 0.0.0.0/0 any all-netsAddress: 0.0.0.0/0 all_tcpudpicmpMembers: all_icmp, all_udp, all_tcp
С филиала пингую lan интерфейс центрального DFL-260 192.168.10.2. Пинг есть.
Затем из одного филиала пингую lan интерфейс флугого филиала 192.168.100.1. Пинга нет.
Как настроить DFL, чтобы из одного IPseс в другой ходил трафик?

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб апр 09, 2011 21:58 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Нужна помощь

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2011 05:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
На филиальных DFL выставьте remote network 192.168.0.0/16, только lan'ы более приоритетными сделайте

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2011 10:12 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
danilovav писал(а):
На филиальных DFL выставьте remote network 192.168.0.0/16, только lan'ы более приоритетными сделайте

Не понятно.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2011 12:23 
Не в сети

Зарегистрирован: Пн апр 11, 2011 12:15
Сообщений: 5
Абсолютно аналогичная ситуация, только в моем случае все DFL-800. Так же имеется куча филиалов и центр, все по IPSEC. Задача чтобы филиалы видели друг друга. Попробовал поставить remote network 192.168.0.0/16, но логично это ни к чему не привело. Что-то еще на центральном прописать надо?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн апр 11, 2011 22:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
>Не понятно.
Что именно вам не понятно? Для IPsec есть понятие ACL - разрешенные сети. Пока вы не расскажете какой трафик может ходить по туннелю, хоть десять раз заверните его туда - все будет бестолку

>Что-то еще на центральном прописать надо?
Allow-правила между туннелями

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 12, 2011 02:50 
Не в сети

Зарегистрирован: Пн апр 11, 2011 12:15
Сообщений: 5
>Что-то еще на центральном прописать надо?
Allow-правила между туннелями[/quote]

В том-то и проблема, что прописан Allow.
Судя по соединениям, когда с одного филиала пингуешь другой, пакеты уходят в нужном направлении (через туннель), но на центральном их не видно.

Allow IPSec-Lan-Group all-nets IPSec-Lan-Group all-nets all_services

В IPSec-Lan-Group все тунели + lan, такие правила прописаны на всех DFL


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт апр 12, 2011 22:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
>Судя по соединениям, когда с одного филиала пингуешь другой, пакеты уходят в нужном направлении (через туннель), но на центральном их не видно.
ACL! Покажите параметры IPsec удаленного

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 04:15 
Не в сети

Зарегистрирован: Пн апр 11, 2011 12:15
Сообщений: 5
Я может чего-то не понимаю, но ACL это что?
Параметры IPsec удаленного:
Локлаьная сеть: 192.168.4.0/24
Удаленная сеть: 192.168.0.0/16


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 05:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да, это оно. На центральном local net тоже 192.168.0.0/16?
Ваша проблема в первую очередь похожа на ACL, во вторую на косяки с правилами, в третью - косячный роутинг

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 06:04 
Не в сети

Зарегистрирован: Пн апр 11, 2011 12:15
Сообщений: 5
Поменял lannet на центральном на 192.168.0.0/16 и все заработало, danilovav спасибо за помощь.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 11:37 
Не в сети

Зарегистрирован: Вс фев 20, 2011 19:57
Сообщений: 66
Проверю сегодня у себя.

_________________
1 x DFL-1660, 25 x DFL-860E, 10 x DFL-260E, 9 x DFL-260, 1 x DFL-800, 1 x DFL-860


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср апр 13, 2011 12:10 
pycckuunoob писал(а):
Я может чего-то не понимаю, но ACL это что?
Параметры IPsec удаленного:
Локлаьная сеть: 192.168.4.0/24
Удаленная сеть: 192.168.0.0/16

А разве это нормально, что сети перекрываются? Из сети 192.168.0.0/16 вообще ничего никуда маршрутизироваться не будет, любое сетевое устройство будет считать, что адреса 192.168.4.0/24 находятся где-то локально.


Вернуться наверх
  
 
СообщениеДобавлено: Ср апр 13, 2011 12:17 
Не в сети

Зарегистрирован: Пн апр 11, 2011 12:15
Сообщений: 5
А для этого существуют метрики (приоритеты маршрутов)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 244


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB