faq обучение настройка
Текущее время: Вс июл 20, 2025 22:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Ср сен 26, 2012 11:31 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Есть 2 офиса удаленный и центральный сведены в единую сеть, (канал от провайдера) описывалось тут viewtopic.php?f=3&t=155299&p=832654#p832654 теперь другая задача в этот канал направить трафик Интернета.
Сделал маршрут в москве DMZ - All nets - LanDFL-IP-SPB
https://cacoo.com/diagrams/ge9gCzFANZfPhzXS
сейчас убегать нужно поезд провожать приду допишу.

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 26, 2012 13:10 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
этот маршрут должен быть с меньшей метрикой

Надо еще разрешающие правила allow в москве и NAT в питере

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср сен 26, 2012 22:46 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Через канал должен ходить трафик локальный (настроено ТУТ ходит.) + нужно в него же завернуть интернет трафик.
Итак что на данный момент сделано
МОСКВА
Маршрут (помимо основных)
    dmz - lannet_spb - dmz_ip_spb - dmz_ip - 80
    dmz - all-nets - lan_spb_gw_ip - lan_ip - 100 (метрика ниже чем у WAN маршрута)
Правила
    dmz_traff - Allow - [dmz] - {dmznet} - [core] - {dmz_ip} - all_services (Основное правило разрешающее трафик из сети DMZ на DMZ_MSK_IP (без него не работает)
    msk_dmz_spb = Allow - [lan] - {lannet} - [dmz] - {lannet_spb} - all_services
    spb_dmz_msk = Allow - [dmz] - {lannet_spb} - [lan] - {lannet} - all_services
    lan_dmz = Allow - [lan] - {lannet} - [dmz] - {dmznet} - all_services
    dmz_lan = Allow - [dmz] - {dmznet} - [lan] - {lannet} - all_services

Санкт-Петербург
Маршруты
    dmz - lannet_msk - dmz_ip_msk - dmz_ip - 80
Правила
    dmz_traff = Allow - [dmz] - {dmznet} - [core] - {dmz_ip} - all_services
    spb_dmz_msk = Allow - [lan] - {lannet} - [dmz] - {lannet_msk} - all_services
    msk_dmz_spb = Allow - [dmz] - lannet_msk - lan lannet - all_services
    lan_dmz = Allow - [lan] - {lannet} - [dmz] - {dmznet} - all_services
    dmz_lan = Allow - [dmz] - {dmznet} - [lan] - {lannet} - all_services
Так же для прохождения московского интернета сделаны правила (интерфейс Internet это группа из Wan1 и Wan2) -
    allow_standard = Allow - [dmz] - {lannet_msk} - [Internet] - {all-nets} - all_tcpudp (это на всякий случай уже так сказать пляски с бубном)
    allow_standard = NAT - [dmz] - {lannet_msk} - [Internet] - {all-nets} - all_tcpudp

Локальный трафик СПБ=МСК ходит без проблем.
Со всем этим интернет из москвы в питер не рутится. Где ошибка?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт сен 27, 2012 09:23 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
В Москве
правило
dmz_traff - Allow - [dmz] - {dmznet} - [core] - {dmz_ip} - all_services нужно только для пинга питерского DFL. Поэтому можно сделать сервис ping-inbound и все. В питере с аналогичным правилом то же самое.

добавить
allow lan lannet dmz all-nets all-services

В Питере
удалить
allow_standard = Allow - [dmz] - {lannet_msk} - [Internet] - {all-nets} - all_tcpudp (это на всякий случай уже так сказать пляски с бубном)

И еще.
Я обычно делаю (с адаптацией под ваш случай)
группа интерфейсов lan_all = lan, dmz, ipsec
группа локальных сетей lan_nets = lan + lan_удаленные

Тогда многое упрощается в правилах.

разрешить локальный трафик в обе стороны:
allow lan_all lan_nets lan_all lan_nets all-services

разрешить инет
NAT lan_all lan_nets internet all-nets all-services

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс сен 30, 2012 15:55 
Не в сети

Зарегистрирован: Пн янв 16, 2012 09:52
Сообщений: 32
Откуда: Saint-Petersburg
Ок Все работает.скоро выложу как именно заработало.

_________________
С уважением, Иван.
____________________________________
Скрытый текст: показать
DFL-800 - 2.27.06.10-19064
DFL-860E - 2.40.01.08-17754
  1. DFL-260E - 10.21.02.01-25332
  2. DFL-260E - 2.60.02.02-24265
  3. DFL-260E - 2.40.01.08-17758
  4. DFL-260E - 2.40.04.08-21460


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 552


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB