faq обучение настройка
Текущее время: Пт июл 25, 2025 19:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Пн фев 20, 2012 23:15 
Не в сети

Зарегистрирован: Сб янв 14, 2012 00:55
Сообщений: 5
Добрый день.
Есть один динамический туннель IPSec на DFL-860E, к нему подключается удаленная сеть 192.168.15.0/24 и отдельные ПК 30.30.30.100, 30.30.30.101 и т.д.
Локальная сеть 192.168.0.0/24.
В статусе IPSec
видны туннели
Remote Gateway Local Net Remote net Protocol
94.94.94.94 192.168.0.0/24 30.30.30.101 3des-cbc
83.83.83.83 192.168.0.0/24 192.168.5.0/24 3des-cbc
95.95.95.95 192.168.0.0/24 30.30.30.100 3des-cbc

Все поднятые туннели видят local net, но туннели 30.30.30.* не видят друг друга.
Подскажите пожалуйста, что нужно сделать, чтобы они видели друг друга.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт фев 21, 2012 21:35 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
У вас в параметрах IPsec туннеля выставлено local network = 192.168.0.0/24
Сделайте его группой и добавьте туда еще 30.30.30.0/24
Далее, добавляйте на клиентах маршруты (если нет) и разрешите трафик между туннелями

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 22, 2012 10:11 
Не в сети

Зарегистрирован: Сб янв 14, 2012 00:55
Сообщений: 5
Попробовал, не получилось.
На клиентах маршрут автоматом добавляется 30.30.30.0/24 255.255.255.0 30.30.30.100 (101 и .т.д)
сделал группу DynAndLan 192.168.0.0/24 30.30.30.0/24
добавил её в IPSec туннель Dynamic_IPSec
Local Network: DynAndLan
Remote Network: DynIpSecNet (30.30.30.0/24)
Remote Endpoint: None
Encapsulation mode: Tunnel
IKE Config Mode Pool: None

Добавил в политики ipsec_ipsec Allow Dynamic_IPSec DynIpSecNet Dynamic_IPSec DynIpSecNet all_services

И все равно клиент 30.30.30.100 не видит 30.30.30.101
сеть 192.168.0.0/24 оба клиента видят и видели без проблем


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 22, 2012 11:10 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
лучше нарисуйте схемку.

Пока я подозреваю у вас в настройках IPsec сеть 30.30.30.0/24 не фигурирует.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 22, 2012 18:25 
Не в сети

Зарегистрирован: Сб янв 14, 2012 00:55
Сообщений: 5
DFL-860E стоит на главном офисе, на удаленных стоят DI-804HV.
под 4 филиала созданы отдельные статические IPSec туннели (сеть - сеть), все чудесно работает - филиалы видят LAN, LAN видит филиалы.
и есть один филиал без выделенного статического IP и поэтому я создал IPsec интерфейс для создания динамических туннелей (сеть - сеть).
Он тоже подключается без проблем и видит LAN.

Потом решил ещё клиентов подключать к этому интерфейсу.
И получается у каждого клиента прописан адрес 30.30.30.100,101,102 и т.д.
Они успешно подключаются и видят LAN, но не видят друг друга
когда захожу в Status - IPSec - выбираю интерфейс
то на статическом IPsec
Код:
Name:   Filial1_IPSec
Local IP:   192.168.0.1
Broadcast:   0.0.0.0
Local Network:   192.168.0.0/24
Remote Network:   192.168.1.0/24
Remote Gateway:   195.195.195.195
IKE Mode:   Main
D-H modp group:   2http://forum.dlink.ru/posting.php?mode=reply&f=3&t=150045
NAT Traversal:   Enabled if needed and supported by the remote peer
SA per:   Net
PFS:   Enabled (keys), D-H modp group 5
Config Mode:   Disabled
DHCP over IPsec:   Disabled
Add Route:   Enabled
XAUTH Client:   Disabled
XAUTH:   Disabled
Keep-alive:   Enabled (192.168.0.1 -> 192.168.1.1)
Authentication:   PSK: key
MTU:   1400
    
Send Rate:   5 kbps
Receive Rate:   4 kbps

Код:
Remote Gateway    Local Net    Remote net    Protocol
195.195.195.195   192.168.0.0/24   192.168.1.0/24   3des-cbc


а на динамическом IPSec
Код:
Name:   Dynamic_IPSec
Local IP:   192.168.0.1
Broadcast:   0.0.0.0
Local Network:   192.168.0.0/24, 30.30.30.0/24
Remote Network:   30.30.30.0/24, 192.168.5.0/24
Remote Gateway:   0.0.0.0/0
IKE Mode:   Main
D-H modp group:   2
NAT Traversal:   Enabled if needed and supported by the remote peer
SA per:   Net
PFS:   Enabled (keys), D-H modp group 5
Config Mode:   Enabled
DHCP over IPsec:   Enabled
Add Route:   Enabled
XAUTH Client:   Disabled
XAUTH:   Disabled
Keep-alive:   Disabled
Authentication:   PSK: DynKey
MTU:   1380
    
Send Rate:   222 kbps
Receive Rate:   9 kbps

Код:
Remote Gateway    Local Net    Remote net    Protocol
45.45.45.45   192.168.0.0/24   192.168.5.0/24   3des-cbc
34.34.34.34   192.168.0.0/24   30.30.30.100   3des-cbc
32.32.32.32   192.168.0.0/24   30.30.30.101   3des-cbc
32.32.32.32   192.168.0.0/24   30.30.30.102   3des-cbc


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 22, 2012 20:18 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы пишете не получается, значит вы делали
Но ниже вы показываете что на центральном DFL опять везде Local network 192.168.0.0/24
Там должна быть еще и сеть 30.30.30.0/24

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 22, 2012 21:49 
Не в сети

Зарегистрирован: Сб янв 14, 2012 00:55
Сообщений: 5
danilovav писал(а):
Вы пишете не получается, значит вы делали
Но ниже вы показываете что на центральном DFL опять везде Local network 192.168.0.0/24
Там должна быть еще и сеть 30.30.30.0/24


так вот же на динамическом IPsec интерфейсе

Код:
Name:   Dynamic_IPSec
Local IP:   192.168.0.1
Broadcast:   0.0.0.0
Local Network:   192.168.0.0/24, [b]30.30.30.0/24[/b]


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 23, 2012 07:45 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А на удаленных клиентах есть 30я сеть в remote network?
Проверьте, добавляется ли им маршрут на эту сеть

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт фев 23, 2012 10:29 
Не в сети

Зарегистрирован: Сб янв 14, 2012 00:55
Сообщений: 5
danilovav писал(а):
А на удаленных клиентах есть 30я сеть в remote network?
Проверьте, добавляется ли им маршрут на эту сеть


Так а как она будет на клиенте в remote network, если для клиента IP из этого диапазона?
на клиенте добавляются такие маршруты
30.30.30.0 255.255.255.0 On-link 30.30.30.100
30.30.30.100 255.255.255.255 On-link 30.30.30.100
30.30.30.255 255.255.255.255 On-link 30.30.30.100


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 03, 2012 20:04 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Можно добавить маршрут на всю подсеть менее приоритетный, чем отдельные адресные маршруты

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 233


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB