faq обучение настройка
Текущее время: Вт июл 29, 2025 00:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 22:59 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Добрый день! есть две сети( 192.168.1.0/24 и 192.168.2.0/24), в каждой используется DFL-210. Стоит задача обьединенния этих двух подсетей с помощью Ipsec vpn и раздача интернета во вторую сеть (192.168.2.0/24).

Ipsec tunnel создал. Он работает, а вот интернета во второй сети нет (при этом днс запросы обрабатываются, ip-адреса сайтов определяются, но пинги не проходят).

Помогите, куда копать????


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:02 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
покажите правила !

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:09 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Name: allow_all
Action: Allow
Service: all_services

Source Interface: lan
Source Network: lannet
Destination Interface: ipsec
Destination Network: fwB-remotenet


Name: allow_all
Action: Allow
Service: all_services

Source Interface: ipsec
Source Network: fwB-remotenet
Destination Interface: lan
Destination Network: lannet


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:11 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
какое подключение к провайдеру ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:14 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Провайдер и там,и там один и тот же.. Ток на первой железке приходит интернет (static ip), на второй приходит локалка провайдерская (dynamic ip).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:17 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Vladislav Alyushin писал(а):
Name: allow_all
Action: Allow
Service: all_services

Source Interface: lan
Source Network: lannet
Destination Interface: ipsec
Destination Network: fwB-remotenet


Name: allow_all
Action: Allow
Service: all_services

Source Interface: ipsec
Source Network: fwB-remotenet
Destination Interface: lan
Destination Network: lannet



а где тогда маршрут на на интерфейс с интернетом от пераого провайдера пользователей fwB-remotenet?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Пн фев 14, 2011 23:19 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
а какой должен быть маршрут??? и на какой из двух dfl-210???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 08:46 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
кто у вас является шлюзом ? и на каком из интерфейсов есть инент 7!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 09:18 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Шлюзом является 192.168.1.1, с белым ip x.x.x.x....На его wan приходит интернет


1-й DFL-210
WAN: 46.x.x.x - интернет
LAN: 192.168.1.1

2-й DFL-210
WAN: 46.x.x.x - локальная сеть провайдера
LAN: 192.168.2.1

Между ними поднять IPsec tunnel. Нужно чтоб на второй DFL (192.168.2.1), пришел интернет


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 10:06 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
покажите настройки IPsec тунелей.
(интересуют remote-net настройки).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 11:39 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Name: ipsec
Local Network: lannet
Remote Network: fwB-remotenet (192.168.2.0/24)
Remote Endpoint: fwB-remotegw (46.x.x.x)
Encapsulation Mode: Tunnel


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 11:43 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
В настройках IPsec туннеля указать со стороны 1-го офиса all-nets,

на DFL №2 маршрут на all-nets через IPsec должен быть единственным или с меньшей метрикой, чем остальные.

И разрешающие правила исправить соотв-м образом с учетом all-nets. на 1-м DFL правила доступа в инет для второй сети также должны быть.

Всегда надо помнить 2 основных момента: по пути следования трафика на всех, пропускающих его устройствах, должны быть настроены правильные маршруты и разрешающие IP-правила.

Но чтобы получить бОльшую скорость инета и/или меньше нагружать DFL, можно инет между офисами пустить через нешифрованный канал l2tp/pptp/GRE, а внутренние сети по-прежнему связывать через IPsec. Я бы лично в идеале так и делал. Хотя возни, конечно, побольше.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 14:25 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
а маршрут на 2-й dfl: из Lan в all-nets шлюз: ipsec..Такой???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 14:36 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladislav Alyushin писал(а):
а маршрут на 2-й dfl: из Lan в all-nets шлюз: ipsec..Такой???

По идее, этот маршрут создастся автоматически при изменении настроек IPsec

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 14:43 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Т.е. меняю сети на all-nets (на двух DFL), прописываю правило на 1-м DFL для доступа второй сети в инет..Так?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 242


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB