faq обучение настройка
Текущее время: Вт авг 05, 2025 23:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт апр 09, 2010 12:58 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
Приветствую всех заглянувших !

Образовалась проблема следующего плана:
Имеем DFL-800, которому в WAN1 и WAN2 подходят 2 провайдера. Необходимо каким то образом образовать в LAN сегменте 2 шлюза, один из которых прокидывает трафик на WAN1, а второй на WAN2.
При этом VPN тунели должны быть доступны для обеих шлюзов.
Попытка решить проблему "влоб" заданием на dmz адреса из подсети lan и подключение его к lan закончилось невыходом устройства на связь и откатом изменений в конфигурации через 60 секунд.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 13:12 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
Проблему неответа устройства решил снятием галки "Автоматически добавить маршрут по умолчаниию для данного интерфейса, используя основной шлюз" на интерфейсе dmz. Однако интерфейс на ping не отвечает, разрешающее правило есть.

ping_fw Allow any all-nets core all-nets all_icmp


Последний раз редактировалось Cyrix Пт апр 09, 2010 20:42, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 14:01 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вам обязательно 2 шлюза делать или достаточно определенных клиентов через WAN1 пропускать, а остальных - через WAN2?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 17:18 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
В принципе не обязательно два отдельных, главное чтобы клиенты с адресами 192.168.0.5 по 192.168.0.100 ходили в интернет через WAN1 а остальные через WAN2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 19:08 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Cyrix писал(а):
В принципе не обязательно два отдельных, главное чтобы клиенты с адресами 192.168.0.5 по 192.168.0.100 ходили в интернет через WAN1 а остальные через WAN2
http://forum.dlink.ru/viewtopic.php?t=93443

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 20:41 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
YuriAM
И тут не обошлось без шаманства. Благодарю за совет.

И всётаки, возможно ли сделать 2 отдельных шлюза ?
Мне так будет удобнее, пользователи одного домена получат один основной шлюз, другого - другой шлюз, а так придётся ковыряться с правилами маршрутизации запихивая туда адреса компьютеров вручную.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 20:47 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Настройте DMZ как LAN2, в том числе и с другой подсетью - будет физическое разделение.
А два "шлюзовых" адреса сделать из подсети - сложно, да и бесполезно.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 21:08 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
danilovav писал(а):
Настройте DMZ как LAN2, в том числе и с другой подсетью - будет физическое разделение.
А два "шлюзовых" адреса сделать из подсети - сложно, да и бесполезно.


Другую подсеть сделать не представляется возможным, вот и пробуем решить задачу без корректировки начальных условий :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 09, 2010 21:10 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Тогда - именно PBR. IP адрес, который может быть шлюзом, должен быть основным на интерфейсе, т.е. только один.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 27, 2010 16:13 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
Сделал как советовали через PBR. В интернет народ попадает нормально. Возникла проблема следующего плана.
С WAN1 был по мануалу настроен проброс порта 21 на фтп сервер внутри локалки, теперь стала задача перенести его на WAN2.
Взял имеющиеся правила для wan1 и исправил на wan2, и получил облом,с. Не работает :(

По логам
0000-00-00
00:00:00 Предупреждение RULE
6000051 Default_Access_Rule TCP wan2
81.26.xxx.xxx
62.183.xx.xx 19708
21 ruleset_drop_packet
drop

пакет отбрасывается. Ума не приложу почему. В правилах необходимые разрешения есть.

FTP SAT any all-nets core wan2_ip ftp-passthrough
FTP_Allow Allow any all-nets core wan2_ip ftp-passthrough
allow_Server NAT lan FTP_Server wan2 all-nets all_services


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 27, 2010 16:26 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1) В правилах лучше использовать сервис ftp-inbound, достаточно только SAT+Allow

2) Routing > Routing tables
Добавьте новую таблицу маршрутизации (например, alt_wan2)
Добавьте в нее маршрут wan2 all-nets (gw если надо) 100

3) Routing > Routing rules
Добавьте правило wan2/all-nets core/all-nets, forward main, return alt_wan2

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 27, 2010 16:50 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
Александр, благодарю за помощь!

В моём случае достаточно было добавить правило маршрутизации из wan2 к ядру.
for_ftp_core wan2 all-nets core all-nets all_services
forward main, return alt_wan2

таблица alt_wan2 была создана ранее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 01, 2010 08:55 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
И опять новый вопрос.
Как заставить устройство поднимать тунели через wan2 ?

На втором конце поменял ip с wan1 на wan2, тунель не поднимается :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 01, 2010 08:59 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Пропишите статический маршрут до remote endpoint через wan2, PBR не действуют на core

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 01, 2010 09:11 
Не в сети

Зарегистрирован: Пт окт 09, 2009 00:19
Сообщений: 48
danilovav писал(а):
Пропишите статический маршрут до remote endpoint через wan2, PBR не действуют на core


это сделать в таблице alt_wan2 ?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Serge2600U и гости: 285


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB