faq обучение настройка
Текущее время: Ср авг 13, 2025 22:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210. Настройка маршрута.
СообщениеДобавлено: Вт мар 06, 2012 13:02 
Не в сети

Зарегистрирован: Вт май 12, 2009 20:59
Сообщений: 16
Откуда: Москва
Добрый день.

Между двумя сетками 10.0.0.0/24 и 10.0.3.0/24 с помощью DFL-800 (10.0.0.0/24) и DFL-210 (10.0.3.0/24) организован IPSec-канал.
В сети 10.0.0.0/24 функционирует HTTP/HTTPS/SOCKS прокси-сервер 10.0.0.2, который в свою очередь прописан на всех машинах в сети 10.0.3.0/24.
Бывает, что интернет в сети 10.0.0.0/24 пропадает, отсюда падает канал и для сети 10.0.3.0/24 прокси-сервер становится недоступен, при этом остаётся возможность напрямую выходить в инет через WAN DFL-210.
Собственно вопрос, как прописать маршрут/правило в DFL-210, чтобы запросы в сети 10.0.3.0/24 при недоступности прокси-сервера уходили автоматически на WAN этой же сети, и соответсвенно направлялись обратно в сеть 10.0.0.0/24 при доступности IPSeс и прокси?!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210. Настройка маршрута.
СообщениеДобавлено: Вт мар 06, 2012 15:15 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
никак.

DFL не может служить http-прокси сервером

А случай, что вы описываете, будет требовать смены настроек на клиентских компах при падении/поднятии основного канала.

Безотносительно вашей проблемы, эффективнее пускать через IPSec только трафик, нуждающийся в шифровании, т.е. обычно внутри-сетевой, а инет трафик пускать через нешифрованный PPTP/L2TP. Так может ускоряться скорость работы и IPsec, поскольку разный трафик ходит через разные каналы, а не через общий Ipsec с ограниченной пропускной способностью.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210. Настройка маршрута.
СообщениеДобавлено: Ср мар 07, 2012 08:04 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
НТТР трафик можно завернуть на НТТР прокси прозрачно + резервировать через собственный WAN

Для этого, надо сделать в альтернативной таблице маршрутизации default route на IPsec c мониторингом пингом того же прокси, резервный маршрут указать на WAN

Чтобы НТТР трафик пошел через нужную таблицу, надо сделать правило PBR (при условии что default route в main смотрит на wan)
lan/lannet wan/all-nets http, forward alt, return main

Правила при этом будут вида
# main chain
SAT lan/lannet ipsec/all-nets http, SAT: new dest = remote_proxy_ip, new port = proxyport, rewrite all to one
Allow lan/lannet ipsec/all-nets http
# reserve chain
NAT lan/lannet wan/all-nets http

На тему того, заработает ли с HTTPS, попробуйте, я честно говоря не уверен
Для SOCKS такое не заработает, для всяких ICQ и прочих, которые используют нестандартные порты - понадобится ручное указание прокси в любом случае

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 319


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB