faq обучение настройка
Текущее время: Сб авг 02, 2025 22:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Ср дек 14, 2011 15:15 
Не в сети

Зарегистрирован: Чт дек 01, 2011 11:58
Сообщений: 73
есть дфл'ка на ней 2 pptp сервера :
и 2 прова
DFL-860e|wan1<____PORV1\unlim,DL-fast,UL-slow_________>internet
......................\pptp_srv1<----------------------------------
..............|wan2<____prov2\DL-limit,UL-FREE+FAST______>internet
.......................\pptp_srv2<----------------------------------

можно ли прицепить клиента так чтобы пакеты от DFL проходили по pptp_srv2
а пакеты к DFL через PPTP 1 в идеале для клиента это должно быть прозрачно т.е. в нужно реализовать схему связи основного офиса с филиалами, когда скачивается в офис всё по ADSL (prov 1) а отправляется по каналу с дорогой лимитной скачкой и безлимитной отдачей (prov2).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 14, 2011 18:57 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Это невозможно

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 14, 2011 22:24 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Можно попробовать сделать на двух DFL
Делаются VPN (можно и IPsec) с перекрестными маршрутами в соответствии с вашей схемой
На DFL без интернета делаются forward fast правила вместо Allow
На DFL в интернетом - NAT
На каждом DFL делается PBR для обработки входящих соединений (т.к. на них не будет маршрута)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 14, 2011 23:46 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
danilovav писал(а):
Можно попробовать сделать на двух DFL
Делаются VPN (можно и IPsec) с перекрестными маршрутами в соответствии с вашей схемой
На DFL без интернета делаются forward fast правила вместо Allow
На DFL в интернетом - NAT
На каждом DFL делается PBR для обработки входящих соединений (т.к. на них не будет маршрута)

Мысль весьма интересная, но как-то в голове красиво не складывается.

Можно набросать схемку работы, чтобы уточнить, работоспособна ли она. И уж потом смоделировать, если до этого дойдет.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 15, 2011 00:12 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Схемка наглядно иллюстрируется ситуацией, когда DFL отвечает на пакет, пришедший со второго WAN через основной :D

Если не будет требоваться связь между офисами (только интернет), то вполне можно
Если будет, то нужна будет статика и IPsec

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 15, 2011 14:29 
Не в сети

Зарегистрирован: Чт дек 01, 2011 11:58
Сообщений: 73
видимо я несовсем ясно обрисовал картину вы меня не так поняли мне не надо принимать 1 тоннель на 2 порта, мне нужно установить между офисами 2 PPTP соединения одно через wan1 второе через wan2:
Основной офис:
192.168.0.x LAN|DFL-860e|wan1<____PORV1\unlim,DL-fast,UL-slow_________>internet
...........................\..................\pptp_srv1<----------------------------------по этому тонелю пакеты идут к DFL
............................\wan2<____prov2\DL-limit,UL-FREE+FAST______>internet
....................................\pptp_srv2<----------------------------------по этому тонелю пакеты идут от DFL

филиал:
internet __________wan|некое устройство|LAN 192.168.1.x
---------<pptp_cl2_in/./
--------<pptp_cl1_out/



в итоге на железках должны в моём представлении получиться правила :
железка в основном офисе : пакеты от lan для адресата 192.168.1.x передавать через pptp_srv2
пакеты от pptp_srv1 слать в lan
железка в филиале: пакеты от lan для 192.168.0.x слать в pptp_cl1
пакеты из pptp_cl2 слать в LAN
только как это правильнее организовать инструментами самого DFL?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 16, 2011 05:14 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Все вас правильно поняли

Обмен данными между офисами нужен?
Статика есть где-то?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 16, 2011 09:18 
Не в сети

Зарегистрирован: Чт дек 01, 2011 11:58
Сообщений: 73
статика в обоих офисах в главном на обоих интерфейсах
нужен объмен данными между офисами примерно 1 гиг в день


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 16, 2011 23:12 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Считаем, что через первую пару wan идут запросы в интернет, а через вторую - обратный трафик
Темы с DNS relay я не рассматриваю т.к. они освещены FAQ


DFL с интернетом (#1)

Objects > Address book > Remote networks
remote_lannet - удаленная подсеть
remote_ip1 - удаленный wan1_ip
remote_ip2 - удаленный wan2_ip

Routing > Routing tables > main
Добавляйте маршруты
wan1 remote_ip1 wan1_gw 1
wan2 remote_ip2 wan2_gw 1
Проверьте, что дефолтный маршрут "светит" на правильный wan

Intrefaces > IPsec
Настраивайте туннели IPsec
ipsec1 remote_ip1, local all-nets, remote remote_lannet, у этого тоннеля отключаете автосоздание маршрута
ipsec2 remote_ip2, local all-nets, remote remote_lannet

Routing > Routing tables
Добавляйте таблицу alt_ipsec1 и в нее маршрут
ipsec1 all-nets 100

Routing > Routing rules
ipsec1/all-nets any/all-nets, forward main, return alt_ipsec1

Rules > IP rules
Добавляете правила выше lan_to_wan
# трафик между сетями
ForwardFast ipsec1/remote_lannet lan/lannet all_services
ForwardFast lan/lannet ipsec2/remote_lannet all_services
# выход удаленной сети в интернет
NAT ipsec1/remote_lannet wan/all-nets all_services


Удаленный (без интернета) DFL (#2)

Objects > Address book > Remote networks
remote_lannet - удаленная подсеть
remote_ip1 - удаленный wan1_ip
remote_ip2 - удаленный wan2_ip

Interfaces > Ethernet > wan1, wan2
Отключите создание дефолтного маршрута при наличии шлюза

Routing > Routing tables > main
Добавляйте маршруты
wan1 remote_ip1 wan1_gw 1
wan2 remote_ip2 wan2_gw 1
Проверьте, что есть только дефолтный маршрут ipsec2/all-nets

Intrefaces > IPsec
Настраивайте туннели IPsec
ipsec1 remote_ip1, local lannet, remote all-nets
ipsec2 remote_ip2, local lannet, remote all-nets, у этого тоннеля отключаете автосоздание маршрута

Routing > Routing tables
Добавляйте таблицу alt_ipsec2 и в нее маршрут
ipsec2 all-nets 100

Routing > Routing rules
ipsec2/all-nets any/all-nets, forward main, return alt_ipsec2

Rules > IP rules
Добавляете правила выше lan_to_wan
ForwardFast lan/lannet ipsec1/all-nets all_services
ForwardFast ipsec2/all-nets lan/lannet all_services

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс дек 18, 2011 02:26 
Не в сети

Зарегистрирован: Чт дек 01, 2011 11:58
Сообщений: 73
о_О круто только получается второй DFL тоесть его lan юзеры ходят в и-нет через основной офис?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс дек 18, 2011 07:48 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не просто через главный офис, а в соответствии с вашей задачей - TX и RX через разные каналы

Просто выпуск в интернет через удаленный офис делается на порядок проще и прозрачнее :D

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 245


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB