faq обучение настройка
Текущее время: Вт июл 22, 2025 22:24

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Какое оборудование необходимо ?
СообщениеДобавлено: Пт июл 22, 2005 09:32 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
Задача:

клиент->(неизвестная железка умеющая IPSec) ->IPSec по инету-> Windows 2003 Server c NAT-T -> (неизвестная железка умеющая IPSec)->клиент
тоесть надо что-то что может построить тунель находясь за NAT MS уверяет что сервера IPSec умеющие NAT-T теперь могут быть опубликованы, вопрос что надо поставить на место неизвестной железки ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 09:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
А сколько у вас клиентов?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 09:57 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
Demin Ivan писал(а):
А сколько у вас клиентов?

Клиентов на одной стороне (без NAT) 8 на другой за (NAT) около 50, но я планировал в выход устройства подключить хаб :) и туда уже поключить клиентов :) что бы сэкономить :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 10:09 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
У всех устройств DFL есть свой NAT (отключаемый). На одно стороне можно поставить DFL-200 (где 8 клиентов), на другой лучше DFL-700


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 10:22 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
Demin Ivan писал(а):
У всех устройств DFL есть свой NAT (отключаемый). На одно стороне можно поставить DFL-200 (где 8 клиентов), на другой лучше DFL-700

Я вот просто читаю про NAT 2003 и там пишут:
"Вы не сможете опубликовать VPN серверы, используя протокол IPSec в туннельном режиме, если ваш VPN сервер не поддерживает NAT-T (сервер VPN может использовать IETF NAT-T так же, как сервер VPN в Windows 2003 Server или вы можете опубликовать собственные VPN серверы поддерживающие NAT-T)."
не хотелось бы залететь :( то что вы порекомендовали подойдет под эти условия ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 10:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Эти устройства умеют делать проброс через NAT. Но без дополнительной конфигурации сервера, осуществляюего NAT, хотя бы без одного "белого" адреса не обойтись.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 10:36 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
Alexander Shebaronin писал(а):
Эти устройства умеют делать проброс через NAT. Но без дополнительной конфигурации сервера, осуществляюего NAT, хотя бы без одного "белого" адреса не обойтись.

Белый адрес стоит на сетевой карте сервера, он один и больше нет, на порт WAN роутера будет назначаться серый адрес на сервере планируется опубликовать IPSec на серый адрес порта WAN тоесть получится что пробрасывать надо уже через NAT windows 2003, а там говорят NAT-T иначе целостность пакетов рушится и IPSec не живет.
В данном случае будет все работать или нет ?
Если бы была возможность выкинуть роутер за NAT то понятно что все бы работало, но этого нельзя сделать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 10:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Через NAT работает. http://www.dlink.ru/technical/faq_vpn_16.php

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 11:23 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
Alexander Shebaronin писал(а):
Через NAT работает. http://www.dlink.ru/technical/faq_vpn_16.php

В указанном примере у вас два маршрутизатора смотрят друг на друга, и сами дают NAT у меня же маршрутизатор будет уже за NAT 2003, насколькоя уже успел найти в инете то NAT-T использует UDP 4500 IPSec получается надо что ли поверх UDP, винда порт этот как раз и хочет тоже мапить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 22, 2005 12:17 
Не в сети

Зарегистрирован: Сб ноя 20, 2004 16:26
Сообщений: 15
Откуда: Ryazan
тоесть насколько я понял (если ошибся поправьте) то эти железяки должны уметь запихивать все это дело в UDP 4500 вот тогда все будет работать. ...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 305


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB