faq обучение настройка
Текущее время: Вс июн 15, 2025 01:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Вс июл 12, 2015 08:31 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Здравствуйте!
DFL-1660, прошивка 2.60.02.02-24266.
Настроил L2TP/PIsec по мануалу Мой мануал по созданию L2TP сервера на NetDefendOS. Клиенты - компы с Windows7.
Подключение устанавливается замечательно, но после подключения внешний ip DFLя становится недоступен. Соответственно, снаружи теряется доступ к админке и ssh до тех пор, пока клиент не отключится. В логах мелькало "only_routes_set_up_by_server_iface_allowed drop". Внешний адрес только один, хотя на wan1 и опубликован второй адрес для ЛВС, т.к. провайдер подает без VLAN по одному кабелю и интернет и канал до филиала. С внешнего ip прокинуты порты для dns, imap и smtp.
Читал похожую тему. Public IP DFL1660 and IPsec over L2TP
Не уверен, но мне кажется, что nat loopback в моем случае не при чём.
Вычитал в русском мануале вот что:
Код:
9.7.4. Сбой интерфейса управления VPN
Если после создания VPN-туннеля интерфейс управления больше не работает, то, вероятно,
проблема в трафике управления, направленном обратно через VPN-туннель вместо корректного
интерфейса.
Проблема возникает в случае добавления в таблицу маршрутизации маршрута, направляющего
трафик для all-nets через VPN-туннель. Если после создания VPN-туннеля интерфейс управления
недоступен, администратору необходимо добавить определенный маршрут, направляющий трафик
интерфейса управления с межсетевого экрана NetDefend обратно в подсеть управления.
После указания VPN-туннеля в таблицу маршрутизации будет автоматически добавлен маршрут all-
nets, таким образом, администратору необходимо всегда указывать определенный маршрут для
корректной маршрутизации.

Насколько я понимаю, создается маршрут вида ipsec all-nets и в него заворачивается весь трафик. Но я не могу сообразить, какой маршрут мне надо прописать, чтобы и l2tp/ipsec-клиенты подключались и доступ к внешнему ip работал. Что, куда и через что?
На скринах правила для l2tp и таблица маршрутизации.
Скрытый текст: показать
Вложение:
rule1.png
rule1.png [ 118.29 KiB | Просмотров: 5140 ]

Вложение:
route.png
route.png [ 74.85 KiB | Просмотров: 5140 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Вс июл 12, 2015 09:26 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
1. Добавить в менеджмент железки интерфейс L2TP (1 разрешение)
2. Настроить выход в Интернет с интерфейса L2TP (1 правило) и NatLoopback с интерфейса L2TP (2 правила)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Вс июл 12, 2015 11:36 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Не совсем так. Думаю клиенты просто теряют выход в инет после подключения. Чтобы он сохранялся:

Найдите на клиентах в свойствах соединения TCP/IP и отключите галку про основной шлюз.

На клиенте XP:
Свойства соединения - Сеть - TCP/IP - Свойства - Дополнительно - Использовать основной шлюз в удаленной сети

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Пн июл 13, 2015 11:15 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
YuriAM, Да, клиенты не могут выйти в инет, но это полбеды. Раз не работает внешний ip, то не работает проброс портов для почты и т.д. А у меня один из клиентов l2tp/ipsec должен быть подключен постоянно, т.к. на нем работает специальный сервис снаружи.
Поэтому, сначала последовать совету MTRX, а потом, если все будет рабтать, то и убрать галку про основной шлюз (кстати, я про нее в курсе :) )?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Пн июл 13, 2015 18:58 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
MTRX писал(а):
1. Добавить в менеджмент железки интерфейс L2TP (1 разрешение)
2. Настроить выход в Интернет с интерфейса L2TP (1 правило) и NatLoopback с интерфейса L2TP (2 правила)

Думал-думал, но так и не понял... :(
1. Совсем не понял формулировку "менеджмент железки". По сути, вся админка и есть "менеджмент железки".
2. Выход в интернет с L2TP - тут понятно. У меня уже есть такое правило на скрине и подключившиеся клиенты ходят в инет.
3. NatLoopback с интерфейса L2TP (2 правила) - вот тут совсем не понятно, что и куда. И, самое главное, почему?
Помогите, пожалуйста. Очень на вас надеюсь.


Последний раз редактировалось timlok Вт июл 14, 2015 16:43, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Пн июл 13, 2015 19:13 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
timlok писал(а):
1. Совсем не понял формулировку "менеджмент железки"...
Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Пн июл 13, 2015 19:18 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
По идее, у меня и так все разрешено.
Вложение:
manag1.png
manag1.png [ 51.27 KiB | Просмотров: 5095 ]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP/IPsec правильный маршрут
СообщениеДобавлено: Сб июл 18, 2015 17:30 
Не в сети

Зарегистрирован: Сб июн 27, 2015 14:11
Сообщений: 47
Создал правила такого вида и таком же порядке:

l2tp-interface l2tp-pool core all-nets all-services SAT wan1_ip
l2tp-interface l2tp-pool core all-nets all-services ALLOW
l2tp-interface l2tp-pool wan1 all-nets NAT

Клиент великолепно подключается и ходит в инет (как и раньше), но с другого компа доступ снаружи до внешнего ip так и не появился (ping, ssh, админка). И не работает всё, что прокидывается наружу (smtp, imap, dns, ipsec до филиала). Т.е. ничего не меняется.
Что я делаю не так?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 301


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB