faq обучение настройка
Текущее время: Сб июл 19, 2025 13:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 23, 2015 08:59 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Доброго времени суток!
Сразу оговорюсь, проблема ИМХО в Чеке.
Так, что вопрос к тем кто реально делал сие, а не в теории.

Имеется:
-- пачка DFL (на выбор - 800/860/1600/1660/2500, бери любой)
-- шайтанкоробка - CheckPoint 1100

Требия:
Пробросить IPSec между шайтанкоробкой и DFL

Проблема:
мля, а вот проблема в "системе ниппель":
-- туннель подымается БЕЗ проблем, висит сутками без отвалов и всего прочего,
и Чек и ДФЛ - логируют/семафорят - работа туннеля корректна.
-- только вот одна мелочь - он работает В ОДНУ СТОРОНУ!!! :twisted:
от сети за ДФЛ к сети за Чеком все проходит - вороти в сети Чека, что хочешь
а вот обратно НИЧЕГО, НОЛЬ, даже без палочки.
От сети Чека в сеть ДФЛ пакеты не идут НИКАК!

Что делали?:
-- меняли Чек на ДФЛ - все начинало исправно робить на техже условиях
(на базовом ДФЛ настройки/правила не трогали)
-- Тыкали вариации (из тех что доступно) туннеля на Чеке -- бесполезно

ИМХО:
при поднятии туннеля Чек не создает на него маршрут для пакетов, и кидает все на ВАН
Как заставить эту шайтанакоробку пропускать пакеты в туннель???
(блин, там так все убого и куцо - аж ппц, за что там такие деньги берут вообще)

З.Ы. Знаю, что немного не по профилю форума, но может кто делал уже такое и подскажет.
(на шайтанфоруме все такие умные аж противно :lol: )


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 10:11 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а дайте ссыль на шайтам коробку ....
Темный Ангел писал(а):
при поднятии туннеля Чек не создает на него маршрут для пакетов, и кидает все на ВАН

Темный Ангел писал(а):
от сети за ДФЛ к сети за Чеком все проходит - вороти в сети Чека, что хочешь

не соответствие .

как вариант .
1. запустить на любом компе в сети за чеком , пинг на сеть за дфл с -t . и в соединениях смотреть - прилетело ли что то ?
2. посмотреть посмотреть логи на DFL.
покажите . правила на DFL для туннеля .

больше идей нет , пока нет ...

Темный Ангел писал(а):
при поднятии туннеля Чек не создает на него маршрут для пакетов, и кидает все на ВАН

ну и соснифте траффик на ван вашего чека , ну или хотя бы снимите трассу - куда завернет ваши пакеты для сети DFL.

а то пост так красиво начинался , и закончился ИМХО. Не кошерно для пользователя с таким набором железок , и думаю что знания выше уровня ДИРОК, и настройки PPTP Интернета ;-)

PS ну и выкладывайте что делали . может теоретически догадаемся что в вашем чеке тыкать :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 13:30 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Vladimir22 писал(а):
а дайте ссыль на шайтам коробку ....

мануал? держите (в конкретном случае он локально развернут, централа нет и не будет)
https://www.checkpoint.com/products/110 ... index.html
http://dl3.checkpoint.com/paid/6a/CP_11 ... 3&xtn=.pdf
http://dl3.checkpoint.com/paid/fb/fbec6 ... 9&xtn=.pdf
https://www.cpug.org/forums/showthread. ... liance-FAQ
или почухать его желаете?
====================
шайтанкоробка - одним словом
в принципе это смесь ежа и ужа -- DIR-140L (по возможностям маршрутизации и т.п )
с прикрученой UTM и заточкой на централизованное управление,
т.е. полноценно маршрутить он вам не даст, вот например (наш любимый IPSec)
-- проблема в том, что при создании тоннеля, в списке роутов не появляются роуты на подсеть за ДФЛ
и добавить их туда никак - IPSec не есть интерфейс (как у ДФЛ) - только лан или ван
====================
Vladimir22 писал(а):
как вариант .
1. запустить на любом компе в сети за чеком , пинг на сеть за дфл с -t . и в соединениях смотреть - прилетело ли что то ?
2. посмотреть посмотреть логи на DFL.

Не прилетело. ДФЛ вообще ничего не видит "оттуда"
А в логах шайтана пусто на сей счет, куда деваются хз.
Vladimir22 писал(а):
покажите . правила на DFL для туннеля .

и чего их смотреть? если при неизменных правилах на "базе", на клиенте робят и ДФЛ и ДИР140
вот только шайтан не робит.
Vladimir22 писал(а):
больше идей нет , пока нет ...

аналогично


Vladimir22 писал(а):
а то пост так красиво начинался , и закончился ИМХО. Не кошерно для пользователя с таким набором железок , и думаю что знания выше уровня ДИРОК, и настройки PPTP Интернета ;-)

Не, ну я кнешно, дурочка и блондинка, не отрицаю.
Но вот ДФЛ и кошаки у меня в любых вариациях робят, а это шайтанама никак
Может не так топик начала (или восприняли не так как задумывалось), просто правила ДФЛов отполированы
до блеска и сопли по ним жевать нечего. Тут блин иная религия однака, шайтанская,и вот в нее я еще не вкурила,
вот и спрашивала, мож у кого были знамения какие, где там волшебный раздел настроек

Vladimir22 писал(а):
PS ну и выкладывайте что делали . может теоретически догадаемся что в вашем чеке тыкать :-)

ну пока только еще болгаркой его не шлифанула, жаба давит (60Кр жалко), а такбы уже и...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 15:47 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
так а трассу куда уводит ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 22:39 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Здесь мало обладателей шайтанамакоробок. Надо все-таки терзать участников на шайтанама-форуме.
Ну, или подождите полгода, ко мне 41я железка в полном обвесе приедет, будем вместе разбираться 😀

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс июл 26, 2015 08:13 
Не в сети

Зарегистрирован: Вт окт 21, 2014 16:50
Сообщений: 35
Посмотрите как у Вас на чекпойнте настроен NAT и включено ли Proxy ARP. Я несколько раз видел такие "односторонние" туннели.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 268


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB