faq обучение настройка
Текущее время: Вт июл 22, 2025 23:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 40 ]  На страницу 1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Чт мар 26, 2015 21:16 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
Subj.

860й - статический IP
несколько клиентов - динамические IP совершенно разных подсетей

Пока получается так:
в разделе IPSEC заведены друг за другом (сверху вниз) описания каналов, сначала статические (точка-точка), потом один динамический с одним ключом, следом второй динамический с другим ключом. Увы, происходит соединение динамического VPN только по первой принадлежности, второй ключ никогда не цепляется. Если поменять их местами (повысить приоритет), то наоборот - второй цепляется, первый уже не увидится.

Подскажите, какой алгоритм решения у данной задачи?
Спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 27, 2015 06:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Если нет паранойи к требованиям шифрования то я бы задачу решал на pptp vpn .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 27, 2015 08:48 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
Это я понимаю))))))))))))))))
Но всё же?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 27, 2015 16:04 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Почитайте официальное руководство (NetDefendOS User Manual). Там подробно изложены все варианты с примерами настроек. В их терминологии динамические IP называются "Roaming Clients"


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 27, 2015 17:35 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
MrGeorge писал(а):
Это я понимаю))))))))))))))))
Но всё же?


а что тут . заведите себе за правило в мозгах:
IPsec крайне желательно строить на СТАТИЧНЫХ IP !

все остальное (PPTP\ L2TP\openVPN )может "постучатся" изза ната . ну и с динамических туннелей .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 27, 2015 18:54 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
Vladimir22
В мозг пусть заводят себе те, кому нужно решение лишь быстро заработало... А мы лёгких путей не ищем :) Жизнь диктует нам задачи - мы пробуем их решать. Отмечу, все по разному ;)

alex63
Перечитал. Предлагается использовать один общий ключ (не сказано: на всех??????????) и регулировать дальше всё через XAUTH. На мой же вопрос (использование РАЗНЫХ ключей для РАЗНЫХ клиентов) - ответа не даётся.

Мало того, ситуация ещё более стала непонятной: на стр.393 Руководства (версия 2.27.01 ) написано:

Удаленная установка туннелей
Если другой межсетевой экран NetDefend или другой соответствующий сетевой продукт IPsec (также
известный как удаленная конечная точка) попытается установить IPsec VPN-туннель к локальному
межсетевому экрану, будет проверен список IPsec-туннелей, указанных в настоящее время в
настройках NetDefendOS. Если найден соответствующий туннель, этот туннель будет открыт.
Далее
выполняются ассоциируемые согласования IKE и IPsec, в результате будет установлен туннель к
удаленной конечной точке.

Спрашивается: почему не проверяется следующий тунель, а тупит на первом обнаруженном?????? Оба тунеля открыты для подключения и отличаются лишь PSK.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 28, 2015 11:50 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
MrGeorge писал(а):

Удаленная установка туннелей
Если другой межсетевой экран NetDefend или другой соответствующий сетевой продукт IPsec (также
известный как удаленная конечная точка) попытается установить IPsec VPN-туннель к локальному
межсетевому экрану, будет проверен список IPsec-туннелей, указанных в настоящее время в
настройках NetDefendOS. Если найден соответствующий туннель, этот туннель будет открыт.
Далее
выполняются ассоциируемые согласования IKE и IPsec, в результате будет установлен туннель к
удаленной конечной точке.

Спрашивается: почему не проверяется следующий тунель, а тупит на первом обнаруженном?????? Оба тунеля открыты для подключения и отличаются лишь PSK.


Имеется в виду, что будет искаться туннель, в котором Remote Endpoint соответствует IP этой удаленной точки. Так как у Вас там ничего не задано, то любой IP подходит под первый туннель. Если Ваши динамические IP от разных провайдеров, попробуйте задать в Remote Endpoint целиком пулы, из которых они раздают адреса.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 08:58 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
alex63 писал(а):
попробуйте задать в Remote Endpoint целиком пулы, из которых они раздают адреса.


Да, наверное другого варианта и нет... Таким образом более старшим идёт "динамический" vpn с предогрничениями и одним ключом, а уже последний рельно динамический, с любыми адресами и другим ключом. Кривовато, конечно, реализовано, но работает коль уж такую логику заложили в ПО девайса.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 16:13 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
Вспомогательный вопрос к знающим людям.
Всё же настроил PPTP/L2TP (по известным в Сети инструкциям). Но теперь никак не получается что-то допилить так, чтобы из внутренней сети был доступ к подключенному клиенту. Текущее правило (Allow / PPTP (all-nets) / Lan (all-nets) / all-services ) плодов не принесло. Учитывая, что от подключенного пользователя есть доступ везде, а от нас к нему нет, подразумеваю, что либо маршрутизация, либо всё же правила. Разные варианты настроек результатов тоже не дали. Видно, что-то упускаю((( Требуется хэлп!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 17:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
напишите словами что делает Ваше правило . и поймете чего не хватает ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 18:19 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
Ну их там два правила, в одну и другую стороны зеркальные.

Изображение

группа включает в себя гетвей и core.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 18:31 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
смотрите что там на клиенте .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 18:35 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
На клиенте:
1. Отключен FW
2. Настройки IP адреса - получает от 860го
3. Использование дефолтового GW на удалённой сети - отключено.
4. С клиента всё видится (вся сеть)

На клиенте то больше собственно и не настроишь ничего, так как подключение идёт стандартной виндоузовой процедурой.

А вот собственно сам тунель:
Скрытый текст: показать
Изображение

В 192.168.1.0/24 поднят PPTP сервер 192.168.1.221, подключаемому клиенту выдаётся 192.168.1.222 (пул из одного адреса).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 19:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
попробуйте поставить галку про шлюз на клиенте , по ходу это опять винда марочит.
или поиграться с маршрутами на клиенте

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс мар 29, 2015 20:53 
Не в сети

Зарегистрирован: Вс апр 19, 2009 13:39
Сообщений: 71
И на ХР и на 7 одно и тоже. Но явно дело в маршрутах, только не пойму где, вроде всё правильно по таблицам... Либо я логику не понимаю при таком типе соединения.
Это с 7ки и 860го
Скрытый текст: показать
Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 40 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 299


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB