faq обучение настройка
Текущее время: Пт июл 11, 2025 17:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Ср янв 14, 2015 22:26 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 69
Коллеги, вроде задача очень простая, но опыта с 860ми не много - прошу помощи.

Есть следующая рабочая схема:
NET1(192.168.10.x) -> DFL860e -> IPSEC-VPN (Internet) <- DFL860e <- NET2 (192.168.11.x)

Задача:
Необходимо чтобы клиент из сети NET1 выходил в интернет через шлюз ВТОРОЙ сети!

Решается ли задача только роутами без правил ибо уже есть IPSEC-VPN, в который нужно зарулить не только внутрисетевой трафик, но и внешний для этого клиента? Или ещё нужно что-то доруливать правилами?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 06:51 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Роуты и правила . Возмржно придется и туннель перенастраивать . Подобная тема висит рядом . Раздутая на три страницы .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 08:26 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 69
Именно поэтому и написал, что тем подобных много, экспериментов по времени уже достаточно, вернул все конфигурации на бэкапные и решил спросить профессионалов для детального понятного разъяснения по пунктам: какой дефолтовый шлюз должен быть на клиенте в первой сети, какие маршруты на каких дфл-ках должны быть с каким приоритетом, на какие интерфейсы в этом случае вешать правила доступа (про сами правила вопросов нет).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 08:45 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Пишу в очередной раз !

надо :
переподнять туннель с параметрами Allnets (писал не однократно как это сделать )

если заворачивать весь интернет в сторону другой сети , то делате маршрут через интерфейс IPSec . меньший чем основной маршрут .
далее два правила
Allow lan\lan-net Ipsec\all-nets all servise
allow Ipsec\all-nets lan\lan-net all servise

на удаленнной стороне
Nat ipsec\all-nets wan\all-nets all- service

типа все .

Не забываем про доступность DNS серверов из сети за Ipsec.
или делать соответсвующий релей или прописывать внешний DNS, но и про паравила для DNS тоже не забываем .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 09:02 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 69
Вооооттт, уже что-то проясняется. Но по такой схеме, как я понял, получается что либо это будет для всех завёрнут интернет, либо ни для кого. А если это нужно для одного клиента?
И про переподнятие туннеля можно ссылку? В принципе наверное догадываюсь (пробовал создавать две ланнет на первом дфл, объединять в группу и делать как бы туннель для этой группы, но возможно я был не прав).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 15, 2015 09:08 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
все очень просто , для старта лучше изучить .
viewtopic.php?f=3&t=93443
надеюсь понятно что для дфл просто интерфейсы , и он не знает физический он или логический ?
также полезно
viewtopic.php?f=3&t=166824&p=912193&hilit=%D0%BF%D0%B5%D1%80%D0%B5%D0%BF%D0%BE%D0%B4%D0%BD%D1%8F%D1%82%D1%8C#p912267

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 22, 2015 17:16 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Просто маршрутов недостаточно.

При установки тоннелей DFL, устанавливаются так называемые SA, и именно в пределах этих SA DFL позволяет проходить трафику. Например между вашими сетями устанавливается SA на сеть 192.168.10.0/24 <--> 192.168.11.0/24 и никуда кроме этих сетей DFL не пустит трафик, даже при добавлении маршрутов или правил.

При all-nets вы формируете SA на сеть 192.168.10.0/24 <-->0.0.0.0/0 и теперь достаточно маршрутов и правил, для трафика.

Если вам не надо заворачивать ВСЕ хосты. Настройте IPSec с all-nets, но выключите автоматическое формирование маршрута. С формируйте маршрут на удаленную сеть вручную, а к all-nets отправляйте по PBR.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 293


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB