faq обучение настройка
Текущее время: Пн июл 21, 2025 18:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Пн июл 02, 2012 15:11 
Не в сети

Зарегистрирован: Ср янв 17, 2007 14:25
Сообщений: 9
Добрый день!

Задача следующая:
поднят VPN между Циской и ДФЛ-800 удаленная сеть/172.18.12.х.
На моей стороне локальная сеть 192.168.10.0/24 (DMZ), но мои хосты хотят видеть как 172.18.12.х. Маршрутизатор не является шлюзом по умолчанию для сети 192.168.10.0/24. На хостах, которые должны связываться через VPN прописаны статические маршруты во удаленную сети через ДФЛ.
Исходящее правило:
DMZ.локальная сеть - NAT - IPSec.удаленные хосты + Specify sender address 172.18.12.х.
Все работает. От меня пинги на удаленные хосты идут.
А вот ко мне нихрена не проходит. Не могу написать работающее принимающее правило.
Сейчас написано так:
IPSec.удаленные хосты - NAT - DMZ.172.18.12.х

В логах:
2012-06-29
18:12:17 Info CONN
600004 IPSec_to_dmz TCP BES_VPN
wan1 10.0.127.24
172.18.12.163 1708
25 conn_open_natsat
conn=open connnewsrcip=192.168.10.125 connnewsrcport=48066 connnewdestip=172.18.12.163 connnewdestport=25

Во первых, из-за того, что хосты 172.18.12.х нигде кроме локальнй сети IPSec не прописаны, пакеты улетают на WAN1. Пробовал добавлять маршрут и приземлять эти адреса на DMZ и IPSec - результат нулевой.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн июл 02, 2012 19:51 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вам не нужен NAT, вам нужен Allow в обе стороны

Также, запустите пинг из удаленной сети в вашу и посмотрите в Status > Connections, доходит ли он - если есть, значит с ACL и правилами все в порядке

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июл 03, 2012 06:15 
Не в сети

Зарегистрирован: Ср янв 17, 2007 14:25
Сообщений: 9
Как же сработает правило только с allow. снаружи то меня пингуют на 172.х, а у меня 192.х.

Удалось добиться прохождения пингов снаружи
PING ICMP BES_VPN:10.0.127.24:512 core:172.18.12.163:512 7 но, как я понял, на них отвечает сам роутер
Добавил правило SAT из туннеля на 192.168.10.х, но мне кажется, что это правило вообще не срабатывает
Добавил правило Allow из туннеля на 172.18.12.х
Добавил маршрут Interface:core Network:172.18.12.163 0

но порт по телнету снаружи не отвечает
так выглядит коннект на 25 порт
SYN_RCVD TCP BES_VPN:10.0.127.24:1964 core:172.18.12.163:25 42
как это перенаправить в мою сетку?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июл 03, 2012 13:31 
Не в сети

Зарегистрирован: Ср янв 17, 2007 14:25
Сообщений: 9
Неужели никто не знает? Гуру из DLinkа, ПОМОГИТЕ!
Уже кажется все сочетания правил перепробовал. Не могут по телнету ко мне подцепиться .


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июл 04, 2012 10:53 
Не в сети

Зарегистрирован: Ср янв 17, 2007 14:25
Сообщений: 9
Отвечаю сам себе. Может кому-нибудь прогодится, если потребуется настраивать связь для получения услуги BES от МТС.
Самое главное прописать маршрут локальный интерфейс/ваша локалка/адрес на котором вас хотят увидеть.
Правила на вход Sat+Allow
На выход NAT


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 331


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB