faq обучение настройка
Текущее время: Пт июл 18, 2025 20:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL+DFL+HV808 Трафик между IPSec каналами
СообщениеДобавлено: Чт мар 29, 2012 13:36 
Не в сети

Зарегистрирован: Чт мар 29, 2012 09:55
Сообщений: 5
Люди добрые, помогите
Есть три сети
192,168,1,0/24 (dfl - 210) Сеть А
192,168,2,0/24 (dfl - 800) Сеть B
192,168,3,0/24 (808HV) Сеть С

1) IPSec каналы построены между сетями A-B и A-C, не могу настроить трафик между сетями B-C
Можно конечно построить еще один IPSec туннель B-C - но нет такой возможности...
Читал мануал про объединение сетей в группу при поднятие IPSec, но данная схема наверно работает только на устройствах DFL, так как 808HV не умеет создавать такие группы.
2) На DFL-210 в сети 192,168,1,0/24 поднят l2tp-server, l2tp-адреса раздаются из сети 192,168,1,0/24. как разрешить хождение пакетов с l2tp клиента в IPSec туннели?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 14:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Если для DI в качестве удаленной указывать подсеть, которая покроет обе локальные сети за DFL-ями, то будет работать.

Как видите, это может потребовать смены подсетей.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Чт мар 29, 2012 15:18, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 14:37 
Не в сети

Зарегистрирован: Чт мар 29, 2012 09:55
Сообщений: 5
Не уж то другого способа нет?
Как-то менять всю под сеть грубовато


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 15:16 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
KolmakovEvgeniy писал(а):
Не уж то другого способа нет?
Нету.

Разве что заменить DI. :)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 16:45 
Не в сети

Зарегистрирован: Чт мар 29, 2012 09:55
Сообщений: 5
YuriAM писал(а):
KolmakovEvgeniy писал(а):
Не уж то другого способа нет?
Нету.

Разве что заменить DI. :)


А что касается второго вопроса?
как пользователей l2tp отправить в IPSec каналы?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 19:20 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
KolmakovEvgeniy писал(а):
...
А что касается второго вопроса?
как пользователей l2tp отправить в IPSec каналы?
Добавить нужные IP правила и, возможно, маршруты на клиенте.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 29, 2012 21:21 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чтобы ваши L2TP клиенты подключались к сетям за IPsec, на них должны быть маршруты
Добавлять можно либо внучную, либо например скриптом как ниже
Ну и IP rules не забывайте

Код:
@echo off
title PPP VPN caller and routing script

set VPN=RRAS_Name
set VPN_USER=user
set VPN_PASS=pass

echo Calling %VPN%...
rasdial %VPN% %VPN_USER% %VPN_PASS%

echo Removing old routing...
route delete 192.168.222.0

echo Applying routing...
ipconfig > temp1.txt
findstr "192.168.223." temp1.txt > temp2.txt
for /F "tokens=2 delims=:" %%f in (temp2.txt) do echo VPN client address %%f
for /F "tokens=2 delims=:" %%f in (temp2.txt) do route add 192.168.222.0 mask 255.255.255.0 %%f

if exist temp1.txt del temp1.txt
if exist temp2.txt del temp2.txt

echo Done
pause

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 30, 2012 13:14 
Не в сети

Зарегистрирован: Чт мар 29, 2012 09:55
Сообщений: 5
А не подскажете как маршруты прописать на Web интерфейсе, как я понял надо добавить их в таблицу main
и еще примерно какого рода правила должны быть???


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 30, 2012 13:30 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
KolmakovEvgeniy писал(а):
А не подскажете как маршруты прописать на Web интерфейсе, как я понял надо добавить их в таблицу main
и еще примерно какого рода правила должны быть???

Маршруты на удаленном клиенте/

IP правила на DFL. Зависит от ваших пожеланий.

например, разрешить доступ всех ко всем в локальных сетях:

allow lans lannets lans lannets all-services

где
lans - группа интерфейсов lan, ipsec, l2tp
lannets - группа всех локальных сетей.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 30, 2012 15:32 
Не в сети

Зарегистрирован: Чт мар 29, 2012 09:55
Сообщений: 5
YuriAM писал(а):
KolmakovEvgeniy писал(а):
А не подскажете как маршруты прописать на Web интерфейсе, как я понял надо добавить их в таблицу main
и еще примерно какого рода правила должны быть???

Маршруты на удаленном клиенте/

IP правила на DFL. Зависит от ваших пожеланий.

например, разрешить доступ всех ко всем в локальных сетях:

allow lans lannets lans lannets all-services

где
lans - группа интерфейсов lan, ipsec, l2tp
lannets - группа всех локальных сетей.


Спасибо за совет, сделал группы интерфейса и сетей, запихал туда все что надо - 3 Ipsec+lannet в настройках l2tpserver во вкладке "Add route" У казал что Alowed network - группа сетей и написал правило allow lans lannets lans lannets all-services - все заработало.

А вот с DI 808HV остались проблемы, там где участок сети за 808HV локальная сеть должна покрывать сети за IPSec или указанная удаленная сеть должна покрывать сети 2-х IPSec каналов?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 31, 2012 14:40 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Удаленная на DI + локальная на DFL
Если сети по маске нельзя объединить, то без вариантов сделать это на DI

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 559


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB