faq обучение настройка
Текущее время: Вт июл 22, 2025 02:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Чт май 07, 2015 14:40 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
Доброго времени!

Две железки DFL-860E (2.40.04.08-21457)
Между ними настроен VPN IPSec
Если настройки ставить для прохождения между лан интерфейсами по туннелю - правила отрабатываю корректно...
Но потребовалось на одной из железок сделать VLAN и организовать доступ в этот VLAN из другой из ЛАНА другой железки.
Настройки сделаны по образу и подобию как для ЛАН.
НО на DFL у которого нет VLAN - при входящем пакете из VPN от сети VLAN другой железки срабатывает правило по умолчанию(drop), хотя ALLOW для входящего от интерфейса туннеля из сети VLAN в LAN прописано.
Дропается по признаку из/в интерфейса VPN от адреса VLAN_IP в LAN_IP

Чего не так? чего не хватает?... Задача как бы тривиальная....


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 14:56 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
в настройках канала IPsec на обоих DFL указать все сети, которые через него адресуются

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 15:07 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
YuriAM писал(а):
в настройках канала IPsec на обоих DFL указать все сети, которые через него адресуются

Все сети указаны - эффект не наступает - всё равно правило по умолчанию : DROP


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 15:10 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
Настраивается и поднимается ВПН для любых физических интерфейсов. Настраиваешь для ВЛАН - затык....


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 15:14 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
AlexKara писал(а):
YuriAM писал(а):
в настройках канала IPsec на обоих DFL указать все сети, которые через него адресуются

Все сети указаны - эффект не наступает - всё равно правило по умолчанию : DROP

не надо забывать о проверке маршрутов и IP правил по всему пути следования пакета

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 15:28 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
YuriAM писал(а):
не надо забывать о проверке маршрутов и IP правил по всему пути следования пакета

Это как?

Смотрим DFL1 у которого VLAN(192.168.3.0) - пакет ушёл
есть правила:
есть ALLOW Для ИЗ VPN в VLAN для сетей из 192.168.10.0 в 192.168.3.0
и есть ALLOW Для ИЗ VLAN в VPN для сетей из 192.168.3.0 в 192.168.10.0

Смотрим DFL2 у которого LAN(192.168.10.0) - пакет пришёл из VPN и дропнут правилом по умолчанию, хотя
есть ALLOW Для ИЗ VPN в LAN для сетей из 192.168.3.0 в 192.168.10.0
и есть ALLOW Для ИЗ LAN в VPN для сетей из 192.168.10.0 в 192.168.3.0

Так какие правила и маршруты смотреть?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 16:18 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
YuriAM писал(а):
в настройках канала IPsec на обоих DFL указать все сети, которые через него адресуются
Сначала сделайте это

Что у вас указано в качестве удаленной и локальной сети на обоиx DFL?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 07, 2015 16:58 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
DFL 1 VPN: из 192.168.3.0 в удалённую 192.168.10.0
DFL 2 VPN: из 192.168.10.0 в удалённую 192.168.3.0


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 08, 2015 08:25 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Пусть дано
DFL1: сети LAN_1 и VLAN_11
DFL2: сети LAN_2 и VLAN_21

тогда в настройках IPsec должно быть
на DFL1: локальная сеть: группа сетей LAN_1 и VLAN_11, удаленная сеть: группа сетей LAN_2 и VLAN_21
на DFL2: локальная сеть: группа сетей LAN_2 и VLAN_21, удаленная сеть: группа сетей LAN_1 и VLAN_11

маршруты должны создаться автоматически. что надо проверить в status-routes

IP-правило:
allow lan_all lan_nets lan_all lan_nets all-services
где
lan_all - группа интерфейсов lan и IPsec
lan_nets - группа сетей LAN_1_net, VLAN_11_net, LAN_2_net, VLAN_21

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 280


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB