faq обучение настройка
Текущее время: Вт июл 22, 2025 02:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Вт авг 17, 2010 14:10 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
Есть 3 DFL-800 в разных местах.
Сейчас они связаны два к одному. То есть два филиальных DFL устанавливают VPN к центральному DFL.
одн из филиальных имеет два провайдера (основной + резервный), на один из которых он переключается в случае проблем с основным.

Сейчас возникла задача установления соединения между двумя филиальными.
То есть получаем классическую схему все соединены со всеми.
Возможно появится еще и четвертый и маршрутизация усложнится еще более.

Задача сделать хождение пакетов из одной сети в другую автоматическим, очень не хочется мучиться с ручными таблицами маршрутизации, мне достаточно того, что требуется для пакетной фильтрации.

Хочется, чтобы поднялся маршрут - все участники об этом узнали.
Разорвалось между кем-то соединение - все узнали перепроложили альтернативный маршрут.

Как сделать ? Хорошо бы это все на OSPF реализовать, но как-то много неясностей.

Кто настраивал подобную конструкцию ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 17, 2010 15:04 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Решение надо выбирать исходя из объемов трафика между филиалами. Если немного или не критично - делайте звезду с заворачиванием трафика по общей для всех филиалов маске в центр.

Если критично и надо соединять все DFL, то без ручной настройки вам в любом случае не обойтись. OSPF over IPsec у DFL заявлен, но на практике пока не очень получалось, ибо понятия OSPF не очень подходят под IPsec.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 18, 2010 14:12 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
Решение надо выбирать исходя из объемов трафика между филиалами. Если немного или не критично - делайте звезду с заворачиванием трафика по общей для всех филиалов маске в центр.

Если критично и надо соединять все DFL, то без ручной настройки вам в любом случае не обойтись. OSPF over IPsec у DFL заявлен, но на практике пока не очень получалось, ибо понятия OSPF не очень подходят под IPsec.

=
Чуть не упустил ответ. Фигня какая-то с уведомлениями.

Объемы трафика не очень большие, но _иногда_ очень. Когда возникает необходимость пересылки чего либо из филиала в филиал.

Правильно ли я понял, что никаких способов включить в протокол маршрутизации VPN виртульный адаптер нет ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 19, 2010 08:27 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Возможность то есть, она заявлена в спецификациях, но не раскрыта в примерах.

Повторюсь - коли у вас все равно надо будет строить тоннели между всеми девайсами, почему бы не сделать руками маршруты? У меня так сеть из 7 DFL сейчас вполне работает.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 19, 2010 13:48 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
Возможность то есть, она заявлена в спецификациях, но не раскрыта в примерах.

Повторюсь - коли у вас все равно надо будет строить тоннели между всеми девайсами, почему бы не сделать руками маршруты? У меня так сеть из 7 DFL сейчас вполне работает.

-----
Ого-го.
Да нет проблем настроить руками, хочется вычеркнуть некоторый класс работ, как класс. Есть же протоколы маршрутизации ведь для этого же их и изобретали, чтобы они сами работали.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 19, 2010 13:51 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Согласен, чтобы "само работало" это круто, но в наших условиях (трафик то для юрлиц считается, ага...) все равно надо гибче трафиком рулить... Поэтому то и не рвусь внедрять OSPF.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 19, 2010 13:59 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
Согласен, чтобы "само работало" это круто, но в наших условиях (трафик то для юрлиц считается, ага...) все равно надо гибче трафиком рулить... Поэтому то и не рвусь внедрять OSPF.

===
На сколько я помню OSPF мониторит 2 параметра, это мультикасты от соседей и состояние адаптера.
Если мультикаст изменить на большой период, ну например, 2-5 минут, то фактически остается контроль состояния канала, а тут проще. Канал если есть, то его физ. характеристики неизменны, вряд ли что-то в нем поменяется.
В общем, попробую в саппорт dlink написать, может удастся у них рекомендации какие получить


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 19, 2010 14:33 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Если что нароете, пишите сюда
Я поиграться поиграюсь, но могу максимум с несколькими девайсами т.к. у DFL-210 ограничение на OSPF по лицензии

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 30, 2010 00:35 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
Если что нароете, пишите сюда
Я поиграться поиграюсь, но могу максимум с несколькими девайсами т.к. у DFL-210 ограничение на OSPF по лицензии

---
Не могу добиться внятной работы.
Но позывы есть, то есть ospf ошибки в логе генерит.
Но то ли я чего то не понимаю, то ли что-то не так... х.з.

Есть два роутера связанные каналом.

Router A
Interface:
lan, MSK-L2TP-Srv.

OSPF -> Routert Process ->OSPF-MSK
RouterID=lan_ip

Максимум чего удалось добиться - это отсутсия каких либо ошибок в логах, но в таблице маршрутизации никаких "О" обнаружить не удается.

OSPF -> Routert Process ->OSPF-MSK ->Area->MSK_CO->
->OSPF Interfaces

lan -> network:lannet; interface type:Auto; Metric:10;[x] No OSPF routers connected to this interface ("Passive")
MSK-L2TP-Srv -> network:MSK-CO-IP-Pool-4-VPN-Clients; Interface Type: Point-to-point; Metric:10; [ ] No OSPF routers connected to this interface ("Passive")

->OSPF Neighbors
Interface: MSK-L2TP-Srv; Ip address: VPN-Site2Site-Client-StaticIP

->OSPF Aggregates
Пусто

->OSPF VLinks
Пусто.

Router B
VPN-Site2Site-Client-StaticIP = IP адрес полученный от VPN сервера RouterA = VPN-Site2Site-Client-StaticIP

Interface:
lan, VPN-Client-Tunnel.

OSPF -> Routert Process ->OSPF-MSK
RouterID=VPN-Site2Site-Client-StaticIP

OSPF -> Routert Process ->OSPF-MSK ->Area->MSK_CO->
->OSPF Interfaces

lan -> network:lannet; interface type:Auto; Metric:10;[x] No OSPF routers connected to this interface ("Passive")
L2TP-Tunnel -> network:RouterA_LanNet; interface type:Point-to-point; Metric:10;[ ] No OSPF routers connected to this interface ("Passive")

->OSPF Neighbors
L2TP-Tunnel -> IP Address: VPN-Site2Site-Client-StaticIP

->OSPF Aggregates
Пусто

->OSPF VLinks
Пусто.
==
Есть мысль обойтись без GRE.
Мысль подогревается вот этим: "interface type:Point-to-point"

Максимум, удалось добиться отсутствия ошибок в логах, вернее сказать вообще упоминания OSPF.
Но в таблице маршрутизации никаких "О" обозначающих маршрут полученный от OSPF обнаружить не удается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 30, 2010 05:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
На европейском сайте есть вот такой гайд - http://files.dlink.com.au/products/DFL- ... t_OSPF.pdf
Одно различие с вашим уже вижу, там для одного из интерфейсов используется галка No OSPF routers connected to this interface ("Passive")
К тому же, OSPF learn настраивается через Dynamic routing policy....
В общем, пробуйте, я тоже попробую на малоиспользуемом сегменте сегодня.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 30, 2010 22:28 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
На европейском сайте есть вот такой гайд - http://files.dlink.com.au/products/DFL- ... t_OSPF.pdf
Одно различие с вашим уже вижу, там для одного из интерфейсов используется галка No OSPF routers connected to this interface ("Passive")
К тому же, OSPF learn настраивается через Dynamic routing policy....
В общем, пробуйте, я тоже попробую на малоиспользуемом сегменте сегодня.


Пасиба. Не читал, но прочту ближе к ночи.
Звонил сегодня в dlink.
С сентября на работу выходит специалист по DFL, договорились, что я предварительно созвонюсь и можно будет подъехать и посоветоваться, как это можно сделать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн сен 06, 2010 12:43 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
danilovav писал(а):
На европейском сайте есть вот такой гайд - http://files.dlink.com.au/products/DFL- ... t_OSPF.pdf
Одно различие с вашим уже вижу, там для одного из интерфейсов используется галка No OSPF routers connected to this interface ("Passive")
К тому же, OSPF learn настраивается через Dynamic routing policy....
В общем, пробуйте, я тоже попробую на малоиспользуемом сегменте сегодня.

Доехать не удалось, но удалось побеседовать, в результате чего на руках оказался faq по настройке ospf для IPSEC.

Пример настройки маршрутизаторов
Код:
set Device Name=Firewall-1
set Interface Ethernet wan1 DHCPEnabled=No
set Address IP4Address InterfaceAddresses/wan1_ip Address=1.1.1.1
set Address IP4Address InterfaceAddresses/wan1net Address=1.1.1.0/24
set Address IP4Address InterfaceAddresses/dmz_ip Address=5.5.5.254
set Address IP4Address InterfaceAddresses/dmznet Address=5.5.5.0/24
add PSK ipsec-psk Type=ASCII PSKAscii=testtest
add Interface IPsecTunnel ipsec-if AuthMethod=PSK PSK=ipsec-psk IKEAlgorithms=Medium IPsecAlgorithms=Medium LocalNetwork=all-nets RemoteNetwork=all-nets RemoteEndpoint=1.1.1.254 AddRouteToRemoteNet=No AutoInterfaceNetworkRoute=No OriginatorIPType=Manual OriginatorIP=192.168.55.1
cc RoutingTable main
add Route Interface=ipsec-if Network=192.168.55.2
cc
add OSPFProcess as100 LogEnabled=Yes
cc OSPFProcess as100
add OSPFArea area0 AreaID=0.0.0.0
cc OSPFArea area0
add OSPFInterface ipsec-if Network=192.168.55.0/30 Type=Point-to-point
add OSPFInterface dmz
add OSPFNeighbor Interface=as100/area0/ipsec-if IPAddress=192.168.55.2
cc
add DynamicRoutingRule OSPFProcess=as100 From=OSPF LogEnabled=Yes Name=routing-from-OSPF-as100
cc DynamicRoutingRule 1(routing-from-OSPF-as100)
add DynamicRoutingRuleAddRoute Destination=main
cc
add Interface InterfaceGroup ipsec-dmz Members=ipsec-if,dmz
add IPRule Action=Allow SourceInterface=ipsec-dmz SourceNetwork=all-nets DestinationInterface=ipsec-dmz DestinationNetwork=all-nets Service=all_services Index=1 LogEnabled=Yes Name=ipsec-dmz-allow
set OSPFProcess as100 -disable
set OSPFProcess as100 -enable

и второго маршрутизатора
Код:
set Device Name=Firewall-2
set Interface Ethernet wan1 DHCPEnabled=No
set Address IP4Address InterfaceAddresses/wan1_ip Address=1.1.1.254
set Address IP4Address InterfaceAddresses/wan1net Address=1.1.1.0/24
set Address IP4Address InterfaceAddresses/dmz_ip Address=55.55.55.254
set Address IP4Address InterfaceAddresses/dmznet Address=55.55.55.248/29
add PSK ipsec-psk Type=ASCII PSKAscii=testtest
add Interface IPsecTunnel ipsec-if AuthMethod=PSK PSK=ipsec-psk IKEAlgorithms=Medium IPsecAlgorithms=Medium LocalNetwork=all-nets RemoteNetwork=all-nets RemoteEndpoint=1.1.1.1 AddRouteToRemoteNet=No AutoInterfaceNetworkRoute=No OriginatorIPType=Manual OriginatorIP=192.168.55.2
cc RoutingTable main
add Route Interface=ipsec-if Network=192.168.55.1
cc
add OSPFProcess as100 LogEnabled=Yes
cc OSPFProcess as100
add OSPFArea area0 AreaID=0.0.0.0
cc OSPFArea area0
add OSPFInterface ipsec-if Network=192.168.55.0/30 Type=Point-to-point
add OSPFInterface dmz
add OSPFNeighbor Interface=as100/area0/ipsec-if IPAddress=192.168.55.1
cc
add DynamicRoutingRule OSPFProcess=as100 From=OSPF LogEnabled=Yes Name=routing-from-OSPF-as100
cc DynamicRoutingRule 1(routing-from-OSPF-as100)
add DynamicRoutingRuleAddRoute Destination=main
cc
add Interface InterfaceGroup ipsec-dmz Members=ipsec-if,dmz
add IPRule Action=Allow SourceInterface=ipsec-dmz SourceNetwork=all-nets DestinationInterface=ipsec-dmz DestinationNetwork=all-nets Service=all_services Index=1 LogEnabled=Yes Name=ipsec-dmz-allow
set OSPFProcess as100 -disable
set OSPFProcess as100 -enable


Привожу пока слепо без комментариев, осмысливать буду на днях.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 308


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB