faq обучение настройка
Текущее время: Пн июл 28, 2025 23:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 Как такое сделать (и можно ли)
СообщениеДобавлено: Пт фев 05, 2010 09:42 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
Приветствую!

Есть локальная сеть, пусть это будет 192.168.0.0/24, шлюз по умолчанию 192.168.0.1, Есть сегмент интернет, пусть это будет 192.168.200.0/24, шлюз 192.168.200.1. В реальности, естественно, адреса другие, wan интерфейс непосредственно подключен к интернет и из интернет доступен.
Есть несколько удаленных офисов, которые устанавливают IPSEC туннели до устройства (DFL-210). Адрес DFL-210 на локальной сети - 192.168.0.20. Клиенты получают именно этот адрес в качестве шлюза по умолчанию.
Необходимо на DFL-210 реализовать следующее:
1. Для клиентов из локальной сети отбрасывать весь трафик, который не направлен в один из удаленных офисов на 192.168.0.1, остальное - через соответствующий туннель.
2. Для клиентов, которые находятся в удаленных офисах - перенаправлять все на 192.168.0.1.
3. Для интерфейса WAN - весь трафик должен уходить на 192.168.200.1, т.е. на шлюз по умолчанию сегмента интернет.
Получается, на первый взгляд, что и у интерфейса LAN и у интерфейса WAN должны быть определены шлюзы по умолчанию. Но так работать отказывается...
Возможно ли это реализовать в принципе? Если да, то как?
Ни шлюз на локальной сети, ни интернетовский мне недоступны, конфигурировать их я не могу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 10:43 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
зачем вам два шлюза в локалке ?
какие задачи решает каждый из них ?
подробно плиз


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 10:57 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
драгба писал(а):
зачем вам два шлюза в локалке ?
какие задачи решает каждый из них ?
подробно плиз

В локалке для пользователей один шлюз .20. Он должен перенаправлять так, как указано в исходном сообщении. Так нужно из-за того, что к некоторым приложениям люди ходят в интернет через NAT, который сконфигурирован на 192.168.0.20.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 11:07 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
для чего нужен шлюз 0.1 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 11:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не очень понятно. У вас на WAN подключен еще один сегмент локалки? 192.168.200.0/24? И надо перенаправлять все на 200.1 по дефолту?

Не вижу проблемы, укажывайте его гейтвеем, включайте дефолт роут на него.

Если не рабоает, покажите ваши Status-Routes

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 11:42 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
драгба писал(а):
для чего нужен шлюз 0.1 ?

Шлюз 0.1 нужен для связи с общекорпоративной сетью. Беда в том, что пользователи ходят в интернет через корпоративный прокси, который находится не в нашей сети и доступен только через шлюз 0.1. При этом часть приложений размещена в интернете, но аутентификация проводится на основе учетных записей домена. И делается это где-то на корпоративной сети за пределами моей локалки. Поэтому пользовательский трафик должен пробрасываться через 0.1. Самое простое - назначить маршрутизатору 0.20 шлюз про умолчанию на 0.1, но тогда трафик, который должен уходить в интернет (в особенности, IPSEC), развернется в сторону локалки и туннели упадут...
ожно, конечно, поставить еще один DFL-210, но его нет и денег на него жалко... :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 12:41 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Dmitry Uskov писал(а):
к некоторым приложениям люди ходят в интернет через NAT, который сконфигурирован на 192.168.0.20.
айпишники этих приложений фиксированные ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 14:19 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
драгба писал(а):
Dmitry Uskov писал(а):
к некоторым приложениям люди ходят в интернет через NAT, который сконфигурирован на 192.168.0.20.
айпишники этих приложений фиксированные ?

Да, сейчас на них статикой и прописано. Только это неудобно, и их периодически добавляют, меняют...
Можно, конечно, статически маршруты прописать в сторону удаленных офисов, чтобы работали IPSEC туннели, но это тоже криво... Просто были планы с той стороны еще и VPN пользователей прикрутить в будущем, а у них адреса наперед неизвестны.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 15:35 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
мануал, глава 4.3, читали ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 15:43 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
драгба писал(а):
мануал, глава 4.3, читали ?

Я не понимаю, мы тут для поговорить собрались? Извините, я не могу ответить по-русски, дети ведь могут читать.

Читали. Поэтому и вопросы задаем. Если есть что сказать по делу - welcome, нет - в противоположном направлении ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 16:02 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
по вашим вопросам трудно понять, читали вы мануал или нет.
на мой взгляд, вам нужно настроить PBR в контексте Service-based Routing, но готовой работающей конфы для вашего случая у меня нет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 16:12 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
драгба писал(а):
по вашим вопросам трудно понять, читали вы мануал или нет.
на мой взгляд, вам нужно настроить PBR в контексте Service-based Routing, но готовой работающей конфы для вашего случая у меня нет

Да вот и не получается почему-то через policy based routing. Именно в этом направлении я и копался...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 05, 2010 20:39 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не понятны ваши требования. Нарисуйте схему и объясните по ней.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 06, 2010 13:02 
Не в сети

Зарегистрирован: Чт май 08, 2008 21:31
Сообщений: 27
danilovav писал(а):
Не понятны ваши требования. Нарисуйте схему и объясните по ней.


Как ее здесь прицепить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб фев 06, 2010 13:24 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Прицепите на внешний фото (только нормальный) или просто хостинг

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 194


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB