faq обучение настройка
Текущее время: Вс июл 20, 2025 02:35

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Чт апр 22, 2010 13:25 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
"Выкурил" весь FAQ и форум, наэксперементировался до посинения, зашел в тупик.

Что есть:
в головном
DFL-860
wan1: xx.xx.134.xx
wan2: xx.xx.153.xx

в филиале 1
DI-804HV
wanIP: 100.xx.xx.xx (wanIP100)
IPSec настроен на wan1

в филиале 2
DI-804HV
wanIP: 200.xx.xx.xx (wanIP200)
IPSec настроен на wan2

Задача: необходимо сделать так, чтобы IPSec-туннели работали и по wan1 и по wan2 одновременно.

Что сделано:
На DFL сделаны все необходимые настройки и правила для двух IPSec-туннелей: для wanIP100 и для wanIP200.

Работоспособность каждого туннеля проверена.

Не работают оба разом.

По ходу запутался в маршрутизации.
Сначала все сделал, как тут: http://www.dlink.ru/ru/faq/85/576.html
В результате с обоих (wan1 и wan2) работает все (Ping, PPTP, FTP, итп), кроме IPSec.

Потом попробовал сделать, как тут: http://appc2memory.blogspot.com/2008/08/dfl-800.html
Результат тот же.

Если в таблице маршрутизации main задать явно два правила с меньшей метрикой для wan2:
Interface: wan2
Network: IPSec_Moscow2_Endpoint
Gateway: wan2_gw
Metric: 90
второй туннель начинает работать, первый отрубается


Попробовал в Alt1 и Alt2 добавить правила маршрутизации для IPSec для каждого из wan соответственно:
В Alt1:
Interface: wan1
Network: IPSec_Moscow2_Endpoint
Gateway: wan1_gw
Metric: 90

В Alt2:
Interface: wan1
Network: IPSec_Moscow2_Endpoint
Gateway: wan1_gw
Metric: 90

работает только на wan1

Вообщем остановился вот на чем:
Таблица маршрутизации main:
Изображение

Таблица маршрутизации Alt1:
Изображение

Таблица маршрутизации Alt2:
Изображение

Правила маршрутизации:
Изображение

Правило 1:
Изображение

Правило 2:
Изображение

Правило 3:
Изображение

Правило 4:
Изображение

Что еще нужно сделать, чтобы заработало?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт апр 22, 2010 13:37 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
SlimerSan писал(а):
Что еще нужно сделать, чтобы заработало?
- удалить все правила маршрутизации
- удалить все таблицы маршрутизации
- добавьте маршрут в таблицу main :
Interface: wan2
Network: 200.xx.xx.xx (wanIP200)
Gateway: wan2_gw

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 14:21 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
А метрика? 90 или 100


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 14:27 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
У меня был такой варинат, я про него писал в первом посте. В этом случае работает IPSec по wan2, а по wan1 нет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 14:59 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
обновляйте прошивку

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 15:10 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
С этого я вообще настройку начал.
Firmware Version: 2.26.00.06-12649
Sep 23 2009


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 22, 2010 21:00 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
У вас же адреса удаленных офисов статические?
Делайте статический роутинг (Routing > Routing tables > main)
wanIP100 wan1 wan1_gw 0
wanIP200 wan2 wan2_gw 0
Этого будет достаточно чтобы оба IPsec работали каждый по своему каналу

Кстати
1) уберите Local ip address из маршрутов
2) правила to_wanXnet бесполезные
3) в alt-таблицах оставьте только один маршрут до all-nets

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 06:49 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Немного запутался
Т.е. правила нужно сделать такие?

Interface: wan1
Network: wanIP100
Gateway: wan1_gw
Metric: 0

Interface: wan2
Network: wanIP200
Gateway: wan2_gw
Metric: 0


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 07:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да, только это не правила, а статические маршруты

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 12:58 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Понял. Поэксперементирую.
Теперь вот такой вопрос интересен.
А если у меня один DI-804HV и я хочу на DFL настроить IPSec так, чтобы у DI была возможность коннектиться к DFL и по wan1 и по wan2, в зависимости от того, какой из адресов - wan1 или wan2 - стоит в "Remote Gateway" настроек IPSec на DI? Я попробовал сделать два маршрута типа:

Interface: wan1
Network: wanIP100
Gateway: wan1_gw
Metric: 0

Interface: wan2
Network: wanIP100
Gateway: wan2_gw
Metric: 0

но в результате IPSec работает только по wan1. Я так понимаю, что здесь хитрее настройки маршрутизации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 13:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ваша задача - это просто прием подключений по всем WAN интерфейсам, не надо никаких дополнительных статических маршрутов, надо альтернативную таблицу маршрутизации (было выше)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 23, 2010 14:26 
Не в сети

Зарегистрирован: Вт дек 22, 2009 12:20
Сообщений: 26
Хорошо, буду эксперементировать
Спасибо за ответы


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 249


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB