faq обучение настройка
Текущее время: Ср июл 30, 2025 10:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Аналог IPSec без выделенного IP
СообщениеДобавлено: Сб июл 24, 2010 21:43 
Не в сети

Зарегистрирован: Чт янв 18, 2007 15:10
Сообщений: 71
Здравствуйте, уважаемые форумчане!
Есть в наличии четыре DFL-210 - один в оффисе (назовём его Ц) и ещё три (А, Б и В) - где-то в Интернете.
У Ц и А есть фиксированные IP-адреса, между ними поднят IPSec тунель. У Б и В нет выделенных IP-шников. У Б динамический адрес из интернета. У В адрес выдаётся из локальной сетки.
:?:
Вопрос (я не силён в настройках, в протоколах и т.д.,- я обычный "ламак") - что можно выбрать максимально защищённое для поднятия аналогов IPSec тунелей:
между Б и Ц,
между B и Ц?
=============
Правильно ли я понимаю, что 210-й сам по себе не понимает динамический IP (типа DynDNS)? В теории, можно заскриптоваться и вытянуть IP, затем его через терминальную сессию влить в 210, затем применить установки и попытаться переконнектиться... Но для меня такая реализация сложна. Поэтому рассматривается вариант подобрать аналог из того, что есть исключительно в DFL-210ых и работает с коннектом с выделением динамического адреса (причём - хрен знает какого).

Заранее спасибо!

P.S. Сам сижу на "Стриме" (ADSL) с динамическим "настоящим" IP, на входе - ZTE как роутер. Для "пробы пера" подцепил DI-804, поднял IPSec; но, естественно, после каждого выключения-включения ZTEхи нужно править мосх 210-ому (удалённо, через web-интерфейс). Для тестов - нет проблем, но в работу ТАКОЕ не пустишь ведь... :?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 25, 2010 08:46 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DFL нормально "понимает" DynDNS имена после софта 2.20 в виде dns:yourname.dyndns.org/ Соответственно, на центральном DFL делаете 3 IPsec - при этом для "динамических" DFL указываете remote endpoint'ы как DNS имена. Для IPsec из "локалки" включите NAT-T, но вообще NAT является большой преградой для IPsec.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 25, 2010 11:38 
Не в сети

Зарегистрирован: Чт янв 18, 2007 15:10
Сообщений: 71
Огромное спасибо за подсказку... С динамическим "честным" адресом пробую.
А что подобрать с точкой "В" - той у которой нет "честного" IP (и не предвидится). Что можно туда подобрать, чтобы по функциональности и защищённости было бы максимально приближено к IPSec?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 25, 2010 13:14 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
OpenVPN. Но для реализации надо два устройства - DFL не умеет его терминировать и никогда не заумеет.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 01, 2010 23:31 
Не в сети

Зарегистрирован: Чт янв 18, 2007 15:10
Сообщений: 71
Ам.....
Спасибо за потыкиванием носом в правильность написания dns: ...
Потыкайте, пожалуйста ещё:
А может в DFL-210 встроен и клиент DynDNS? Судя по мануалу, его нет... Но вдруг, а?...

И вопрос вдогонку - не нашёл, где ограничить длинну отдаваемого пакета. Можно ли это сделать на DFL-210 в принципе? Если "да", то ГДЕ?

Заранее СПАСИБО!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 02, 2010 05:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Клиент DynDNS находится в System > Misc. clients

И что вы понимаете под ограничением длины пакета? MTU? Этот параметр устанавливается в свойствах соответствующего интерфейса

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 03, 2010 16:14 
Не в сети

Зарегистрирован: Чт янв 18, 2007 15:10
Сообщений: 71
Тогда вопрос ещё в догонку:
У провайдера MTU = 1400 (ADSL-модем/роутер).

Какой MTU лучше поставить на WAN (я, предполагаю, что 1360 = 1400 - 40)?
И какой MTU поставить на IPSec ?

Заранее спасибо!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 205


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB