faq обучение настройка
Текущее время: Чт июл 31, 2025 17:06

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Ср май 29, 2013 20:34 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
daiv писал(а):
Lan_net и Wan_net с маской сети не путаете? Не нравятся мне такие сети.

врятли путаю, я оставил один IPsec туннель (головной офис), а на удаленном офисе отключил IPsec туннель вообще. В головном офисе IPsec сыпит такие ошибки Изображение

Туннель надо устанавливать как на 1 dfl так и на втором? или нужно на одном, а то в мануале общем написан пример только в одну сторону, а в другом мануале написано, что надо на двух устанавливать?
Удаленная сеть находится за провайдерской сетью, я так понимаю за Nat, может это влиять?, ели на маршрутизаторе wan_ip прописан один, а на самом деле другой ip внешний, который выдал провайдер.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Ср май 29, 2013 23:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Зачем вам remotenet = 0.0.0.0?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Ср май 29, 2013 23:32 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
daiv писал(а):
Lan_net и Wan_net с маской сети не путаете? Не нравятся мне такие сети.

Спасибо Всем!, постепенно удалось поднять туннель, дело было в том что я действительно спутал сети, которые описывает туннель с wan сетью. Уже было отчаялся, но набрел на инструкцию в нете, которая меня и выручила http://www.dlink.ua/ru/IPSec_DFL_DSR. Нуб я просто в этом деле еще, впервые поднимаю туннель lan_to_lan.
Подскажите ответ на такие вопросы:
1) Надежен ли IPSec туннель? как понять по какому алгоритму или протоколу идет у меня шифрование, по умолчанию разрешены все.
2) Можно ли будет попасть в удаленную сеть из Vlan сети через этот туннель? может и правила подскажите или натолкнете на похожую тему. Мне нужно будет из vlan сети головного офиса попасть по RDP протоколу на сервер удаленной сети, которую я объединил по IPsec?
3) Какой ширины интернет-канал нужен для того, чтобы пользователи по IPSec туннелю попали на удаленный сервер по RDP, планирую примерно до 20 клиентов подцепить по удаленным рабочим столам к серверу в удаленной сети + 50 клиентов ползающих по сайтам. Планирую выделить wan канал из имеющегося, чтоб пользователи удаленных рабочих столов смогли без особых тормозов сидеть в базах через IPsec по RDP.

PS: Намудрил, конечно, вопросы, но если поймете, посоветуйте, плиз, а то 4 дня уже не ем не сплю - сеть ворочу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Ср май 29, 2013 23:35 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
danilovav писал(а):
Зачем вам remotenet = 0.0.0.0?

Эх, где Вы были раньше))) Я потерял день жизни и КУЧУ нервов, чтоб понять где загвоздка) Именно в этом и было дело. просто по анг не шарю, а логику перевода на DFL не понял((. Спасибо, что вникли и подсказали, может кому пригодиться.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 07:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
kamur писал(а):
danilovav писал(а):
Зачем вам remotenet = 0.0.0.0?

Эх, где Вы были раньше))) Я потерял день жизни и КУЧУ нервов, чтоб понять где загвоздка) Именно в этом и было дело. просто по анг не шарю, а логику перевода на DFL не понял((. Спасибо, что вникли и подсказали, может кому пригодиться.

да можно и ремоте нет 0.0.0.0 , только правильно достроить туннель ..... у меня так работает и резервирование и балансировка по этим туннелям работает :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 08:22 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
kamur писал(а):

Подскажите ответ на такие вопросы:
1) Надежен ли IPSec туннель? как понять по какому алгоритму или протоколу идет у меня шифрование, по умолчанию разрешены все.
2) Можно ли будет попасть в удаленную сеть из Vlan сети через этот туннель? может и правила подскажите или натолкнете на похожую тему. Мне нужно будет из vlan сети головного офиса попасть по RDP протоколу на сервер удаленной сети, которую я объединил по IPsec?
3) Какой ширины интернет-канал нужен для того, чтобы пользователи по IPSec туннелю попали на удаленный сервер по RDP, планирую примерно до 20 клиентов подцепить по удаленным рабочим столам к серверу в удаленной сети + 50 клиентов ползающих по сайтам. Планирую выделить wan канал из имеющегося, чтоб пользователи удаленных рабочих столов смогли без особых тормозов сидеть в базах через IPsec по RDP.

1) Посмотреть текущий алгоритм можно в Status/IPSEC. Если прошивка исходно была WW, достаточно поставить High для IKE и для IPSEC в настройках туннеля, если была раньше RU -- нужно самому настроить эти
High в Object/VPN Object/IKE (IPSEC) Algorithms. Надежные алгоритмы -- 3DES и AES-128 или 256. При их использовании можно быть уверенным, что через VPN Вас не взломают. Взломают другим способом :) --надежность типичной локалки на Виндах близка к нулю.
2) Два способа. a) На мой взгляд, геморройный, но обычно рекомендованный в качестве официального. Создать группу из нужных подсетей (LAN, VLAN) и указать ее в Local Net туннеля, аналогично на втором маршрутизаторе -- в Remote Net. б) Как делаю я. В Local/Remote везде указать all-nets, снять галки автоматического создания маршрутов, маршруты создать руками.
В обеих случаях нужно также написать правила, разрешаюшие нужный трафик.
3) RDP кушает довольно много, для указанной Вами конфигурации 10 Мбит/с минимум, но все зависит от того, какие задержки пользовали считают приемлемыми. Также рекомендуется секвестировать излишки (обои, звуки, слишком много цветов) настройкой сервера терминалов. Еще важнее, чтобы канал быть надежным, иначе соединение будет рваться. При серфинге в инете маленькие разрывы практически незаметны, браузер делает несколько попыток загрузки, в крайнем случае -- не отобразит какую-нубудь картинку, а здесь требования выше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 09:46 
Не в сети

Зарегистрирован: Ср авг 01, 2012 09:29
Сообщений: 171
Lannet пропишите нормально
основной 192.168.0.0/24
удалённый 192.168.1.0/24


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 11:49 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
alex63 писал(а):
kamur писал(а):

Подскажите ответ на такие вопросы:
1) Надежен ли IPSec туннель? как понять по какому алгоритму или протоколу идет у меня шифрование, по умолчанию разрешены все.
2) Можно ли будет попасть в удаленную сеть из Vlan сети через этот туннель? может и правила подскажите или натолкнете на похожую тему. Мне нужно будет из vlan сети головного офиса попасть по RDP протоколу на сервер удаленной сети, которую я объединил по IPsec?
3) Какой ширины интернет-канал нужен для того, чтобы пользователи по IPSec туннелю попали на удаленный сервер по RDP, планирую примерно до 20 клиентов подцепить по удаленным рабочим столам к серверу в удаленной сети + 50 клиентов ползающих по сайтам. Планирую выделить wan канал из имеющегося, чтоб пользователи удаленных рабочих столов смогли без особых тормозов сидеть в базах через IPsec по RDP.

1) Посмотреть текущий алгоритм можно в Status/IPSEC. Если прошивка исходно была WW, достаточно поставить High для IKE и для IPSEC в настройках туннеля, если была раньше RU -- нужно самому настроить эти
High в Object/VPN Object/IKE (IPSEC) Algorithms. Надежные алгоритмы -- 3DES и AES-128 или 256. При их использовании можно быть уверенным, что через VPN Вас не взломают. Взломают другим способом :) --надежность типичной локалки на Виндах близка к нулю.
2) Два способа. a) На мой взгляд, геморройный, но обычно рекомендованный в качестве официального. Создать группу из нужных подсетей (LAN, VLAN) и указать ее в Local Net туннеля, аналогично на втором маршрутизаторе -- в Remote Net. б) Как делаю я. В Local/Remote везде указать all-nets, снять галки автоматического создания маршрутов, маршруты создать руками.
В обеих случаях нужно также написать правила, разрешаюшие нужный трафик.
3) RDP кушает довольно много, для указанной Вами конфигурации 10 Мбит/с минимум, но все зависит от того, какие задержки пользовали считают приемлемыми. Также рекомендуется секвестировать излишки (обои, звуки, слишком много цветов) настройкой сервера терминалов. Еще важнее, чтобы канал быть надежным, иначе соединение будет рваться. При серфинге в инете маленькие разрывы практически незаметны, браузер делает несколько попыток загрузки, в крайнем случае -- не отобразит какую-нубудь картинку, а здесь требования выше.

Спасибо за ответ, хоть смог сообразить куда копать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 16:08 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
Никак не получается второй вопрос, чтоб пробросить трафик из Vlan в Ipsec. Может напишите поподробнее что сделать)
есть сеть в офисе_1 lan - 192.168.0.0/24 и в нем же есть Vlan 192.168.2.1 (на основе dfl-управляемый свитч) . Lan и vlan не должны видеть друг друга. Есть второй офис2 lan2-192.168.1.0/24. Между lan и lan2 настроен Ipsec туннель, lan видит lan2. Как сделать так, чтоб lan и vlan(можно и даже нужнее vlan видела lan2) видели lan2, но при этом lan и vlan не видели друг друга. Если можно, то пример правил и маршрутов, спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Чт май 30, 2013 18:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
правила напишите , вот и все ....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Пт май 31, 2013 11:11 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
В своиствах туннеля что в качестве Local и Remote Net? Прочитайте внимательно пункт 2 моего ответа.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Пн июн 03, 2013 12:24 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
alex63 писал(а):
В своиствах туннеля что в качестве Local и Remote Net? Прочитайте внимательно пункт 2 моего ответа.

Спасибо, сделал. Нужно быть просто более внимательным, а так железки норма, настроить можно многое.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN IPsec туннель между двумя dfl-260e
СообщениеДобавлено: Пн июн 03, 2013 12:25 
Не в сети

Зарегистрирован: Ср май 29, 2013 09:44
Сообщений: 16
Vladimir22 писал(а):
правила напишите , вот и все ....

Спасибо, объединил сети локальные в одну и правила поправил, все заработало.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 202


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB