faq обучение настройка
Текущее время: Пт июл 18, 2025 03:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Вс окт 26, 2014 22:47 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
В полях Source и Destination Interface старайтесь не указывать any.
Всегда указывайте конкретный интерфейс. Это позволит избежать ошибок.

А какой тут правильнее указывать интерфейс если речь идет о всех сетях и всех интерфейсах?
MTRX писал(а):
Пока не понял смысл правила №1 "l2tp"

Я тоже...поэтому прошу помощи. Может dst:sat надо завести на 127.0.0.1 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Вс окт 26, 2014 22:58 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Пример написания правил viewtopic.php?p=873935#p873935

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 07:30 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
Пример написания правил viewtopic.php?p=873935#p873935
Прочитал. Настроил l2tp по инструкции ссылку на которую привёл чуть выше. В качестве шифрования IPSec включены 3DES и SHA-1 как рекомендовал автор. Теперь получаю от винды другую ошибку -788. Включение других алгоритмов в различных сочетаниях также приводит к 788. В логах DFL - failed_to_select_ipsec_proposal. Может быть кто-нибудь поделиться конфигом с реально работающей l2tp? А то надежды больше не осталось :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 08:42 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вам нужно синхронно прописывать параметры и на клиенте и на сервере. Они у Вас не снюхиваются.

Ошибка 788 Попытка L2TP-подключения не удалась, поскольку на уровне безопасности не удалось согласовать параметры с удаленным компьютером. Текущая настройка параметров L2TP несовместима с реализацией протокола L2TP корпорацией Майкрософт.

Источник: http://itcom.in.ua/stati/setevye-tekhno ... nenie.html

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 11:49 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вот Вам наглядный рабочий пример подключения клиентов по SSL к серверу, поднятому на DFL'ке:
Изображение

Первые 2 правила отвечают за хождение трафика между клиентом и подсетью за DFL'кой
Третье правило разворачивает клиента в Интернет через wan-порт на DFL.

В Вашем случае имеет смысл в первых двух правилах вместо lannet использовать группу подсетей LANs
(подразумевается, что тоннель между lannet1 и lannet2 у Вас уже есть и работает)

lannet1 = 192.168.1.0/24
lannet2 = 192.168.2.0/24
LANs = lannet1, lannet2

Перепиливайте эту идеологию под своего VPN-клиента и будет все хорошо. :D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Последний раз редактировалось MTRX Пн окт 27, 2014 11:59, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 11:58 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Sub-Zero писал(а):
MTRX писал(а):
Пока не понял смысл правила №1 "l2tp"

Я тоже...поэтому прошу помощи. Может dst:sat надо завести на 127.0.0.1 ?
Кстати, а кто является у Вас сервером L2TP? какой-то хост внутри локалки или сама DFL'ка?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:02 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
Кстати, а кто является у Вас сервером L2TP? какой-то хост внутри локалки или сама DFL'ка?

Сама DFL'ка. Я нашёл ещё один вариант создания l2tp... сделан аж в виде презентации (ppt). И он тоже отличается от всех предыдущих ;) Попробую его отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:02 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
Кстати, а кто является у Вас сервером L2TP? какой-то хост внутри локалки или сама DFL'ка?

Сама DFL'ка. Я нашёл ещё один вариант создания l2tp... сделан аж в виде презентации (ppt). И он тоже отличается от всех предыдущих ;) Попробую его отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:03 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
Кстати, а кто является у Вас сервером L2TP? какой-то хост внутри локалки или сама DFL'ка?

Сама DFL'ка. Я нашёл ещё один вариант создания l2tp... сделан аж в виде презентации (ppt). И он тоже отличается от всех предыдущих ;) Попробую его отпишусь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Sub-Zero писал(а):
...Я нашёл ещё один вариант создания l2tp... сделан аж в виде презентации (ppt)...
Скиньте, любопытно взглянуть...

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:07 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Sub-Zero писал(а):
MTRX писал(а):
Кстати, а кто является у Вас сервером L2TP? какой-то хост внутри локалки или сама DFL'ка?
Сама DFL'ка..
Тогда вам надо просто перепилить под себя два правила и правильно выставить шифрование на клиенте и на сервере.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 12:13 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
В дальнейшем, чтобы ограничить клиента, вместо LANs можно использовать группу хостов из серверов. С точки зрения безопасности это разумнее. - добавить одно правило.
А для себя - оставить полностью хождение по локалкам.
Итого вместо двух получится 3 правила.
И четвертое - выход админа в Интернет.
Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 22:51 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
Sub-Zero писал(а):
...Я нашёл ещё один вариант создания l2tp... сделан аж в виде презентации (ppt)...
Скиньте, любопытно взглянуть...

Поскольку уже не помню откуда качал - залил к себе https://yadi.sk/i/C_1Xtjx3cKxVb (How to configure l2tp over ipsec.ppt)


Последний раз редактировалось Sub-Zero Пн окт 27, 2014 22:58, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Пн окт 27, 2014 22:56 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
MTRX писал(а):
В дальнейшем, чтобы ограничить клиента, вместо LANs можно использовать группу хостов из серверов. С точки зрения безопасности это разумнее

Попробую так...хотя у меня в принципе все подключающиеся клиенты должны иметь полный доступ ко всему :)
Они ограничиваются уже внутри сети - там домен находится...
Не подскажите как лучше - по LDAP делать авторизацию или по RADIUS'у ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1660 VPN каналы LAN to LAN и Client to LAN
СообщениеДобавлено: Вт окт 28, 2014 09:28 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Sub-Zero писал(а):
Не подскажите как лучше - по LDAP делать авторизацию или по RADIUS'у ?
Лично мне этого делать не было надобности. Пробуйте.
Может кто еще что подскажет...

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 232


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB