faq обучение настройка
Текущее время: Пн июн 30, 2025 19:38

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 67 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
СообщениеДобавлено: Ср янв 27, 2016 10:57 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
а правило вроде как отрабатывает


Вложения:
2016-01-27 10-56-20 Скриншот экрана.png
2016-01-27 10-56-20 Скриншот экрана.png [ 244.52 KiB | Просмотров: 4475 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 27, 2016 10:58 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
маршруты


Вложения:
2016-01-27 10-57-09 Скриншот экрана.png
2016-01-27 10-57-09 Скриншот экрана.png [ 190.88 KiB | Просмотров: 4475 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 27, 2016 11:05 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
То, что у вас ругань в логах на пинг - неудивительно, т.к. icmp не разрешен. Говорил же я делать сервис all-services.

Status-Routes хороший. Кроме того, что wan1net и wan2net совершенно левые, т.е. неверные. Как и все христиане, впрочем. Так что компания не самая плохая.
Но на нашу проблему это не влияет.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 27, 2016 11:20 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
ну с icmp увидел косяк, сейчас смотрю трассировка пошла до шлюза, дальше не идет -ну это уже zyxel откидывает, сейчас буду смотреть


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 11:46 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
YuriAM спасибо работает схема, но при такой схеме происходит следующее у части пользователей подсети 192.168.100.0 пропадает Интернет(перестает пинговаться шлюз Zyxel), как только я выдергиваю кабель, который соединяет порт ответственный за маршрутизацию между сетями все начинает работать. Такое ощущение,что образуется кольцо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 12:06 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Тут вам вряд ли возможно помочь, поскольку ваша топология не известна.

Можно лишь сказать, что предложенное решение не может влиять на вашу новую напасть, т.к. IP- правило касается только исходящего трафика из сети 101 в сеть 100.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 12:10 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
вот и я не пойму


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 12:13 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Хотите разобраться - рисуйте подробную схему вашей сети с указанием всех устройств, соединений, портов, сетей и адресов.

Можно нарисовать от руки и сфотографировать или сканировать.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 12:17 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
вообщем обе сетки заходят в один свич, адресные пространства разные, я на Zyxel настроил порт под шлюз для работы с сетью 192.168.101.0 и соответственно тоже с этого порта втыкаю в этот же свич - и тут начинается чехарда. Инет встает, Zywall не пингуется. Хорошо я нарисую.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 12:36 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
А вообще, какая необходимость в ZyWall и в наличии двух разных сетей?

Или, к примеру, почему бы не выкинуть ZyWall и реализовать всё на DFL?

Или, напротив, сделать всё на ZyWall? Поскольку DFL-800 и ZyWall USG 50 устройства примерно одного класса. В чем-то одно лучше, в чем-то другое.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 13:27 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
все это понятно, но 1. это две разные организации, 2 интернет каналы то же разные, а на Zyxel у меня уже два WAN порта занято. DFL используется чисто для раздачи интернета для подсети 192.168.101.0 и построения VPN канала. Мы как бы находимся физически в одной сети, свичи общие, разделение только по адресному пространству, так как в нашей сетке им делать нечего. Раньше стоял комп с множеством сетевых карт с Керио Контрол и разруливал все эти подсети, мы ходили к ним, они к нам по определенным нуждам. Сейчас мы Керио снесли и купили Zywall соответственно настроили под себя. Сейчас возникла задача опять восстановить связь между подсетями - я подумал что что вообщем разницы никакой нет вместо Керио используется Zywall вот и все, но возникла не понятная ситуация с потерей интернета. Хотя я вот подумал может быть сконфигурировать еще один порт на Zyxel и подсоединить к нему DFL, чтобы исключить его из общей сети и пускать траффик через Zywall, может быть это было более правильно. Хотя ситуация не понятна - свич по сути это обычный переключатель, здесь больше проблема в настройках роутеров.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 13:45 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
mig53 писал(а):
... Мы как бы находимся физически в одной сети, свичи общие,
разделение только по адресному пространству, так как в нашей сетке им делать нечего. ...
Одно утверждение противоречит другому.

На общих неуправляемых коммутаторах, находясь в разных подсетях, можно элементарно получить доступ в другую сеть, просто настроив адрес из этой подсети.

Если сети должны быть разделены, то они должны быть разделены физически, без наличия общего оборудования. Либо это общее оборудование заперто в шкафах и на нем настроены VLAN-ы. А взаимный обмен трафиком четко регламентирован и идет через файрволл с соответственно настроенными правилами.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Чт янв 28, 2016 16:59, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 16:38 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
YuriAM писал(а):
mig53 писал(а):
... Мы как бы находимся физически в одной сети, свичи общие,
разделение только по адресному пространству, так как в нашей сетке им делать нечего. ...
Одно утверждение противоречит другому.

На общих неуправляемых коммутаторах, находясь в разных подсетях, можно элементарно получить доступ в другую сеть, просто настроив адрес из этой подсети.

Если сети должны быть разделены, то они должны быть разделены физически, без наличия общего оборудования. Либо это общее оборудование заперто в шкафах и на нем настроены VLAN-ы. А взаимный обмен трафиком четко регламентирован и идет через достаточно файрволл с соответственно настроенными правилами.


Все это справедливо, я с Вами полностью согласен. Но, к сожалению так как учреждения государственные, то и финансирование как вы понимаете то же. У нас возможностей больше по оборудованию, чем у другой организации, поэтому мы так и работаем.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 16:45 
Не в сети

Зарегистрирован: Вт янв 26, 2016 15:45
Сообщений: 42
Я так понимаю эта проблема будет периодически вылазить так как сети физически общие.Да кстати коммутаторы управляемые, по крайней мере 2. Может быть и с ними стоит повозится.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 28, 2016 17:01 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
развести на вланы - и будут счастье :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 67 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 229


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB