faq обучение настройка
Текущее время: Пн июн 30, 2025 15:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: DFL260 и VPNы к двум
СообщениеДобавлено: Ср янв 20, 2016 16:22 
Не в сети

Зарегистрирован: Пт май 15, 2015 17:08
Сообщений: 13
продолжаю разбираться с DFLками. и новые косяки (явно мои :) )

есть DFL860e в центральном офисе и есть DFLки 260 в других офисах.

Сейчас топология такая: DFL260 подключается по VPN L2TP к центральному офису на старый DFL210.
Какоето время назад появился 860 и потихоньку, в силу свободного времени копаюсь с ним с целью замены в ЦО.
У него два порта на которые приходят два провайдера (с нормальной настройкой я разбирался тут: viewtopic.php?f=3&t=170647).

Для подключения к каждому из портов делаю VPN клиент и они оба подключаются и обмен информацией идёт. НО только через тот клиент/порт, чей роут с меньшей метрикой, при этом если VPN не установлен - переход на другой не идёт. Выставлял мониторинг и метрику в роуте VPNклиентов - не помогло.

В чём я не прав и как настроить, чтобы при потере VPNканала1 он переходил роутами через VPNклиент2?


Вложения:
Комментарий к файлу: коннекты с 260 на 860
3.png
3.png [ 18.02 KiB | Просмотров: 1271 ]
Комментарий к файлу: vpn клиенты 260
2.png
2.png [ 13.61 KiB | Просмотров: 1271 ]
Комментарий к файлу: роуты 260
1.png
1.png [ 18.89 KiB | Просмотров: 1271 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260 и VPNы к двум
СообщениеДобавлено: Ср янв 20, 2016 16:53 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
Я не имею возможности проверить свои идеи, поэтому мои советы имеют только гипотетический характер.

1) Я бы сказал, что для такой задачи IPSEC LAN-to-LAN туннели выглядят естественнее. Во всяком случае, там гораздо больше возможных настроек.

2) В настройке IPSEC туннеля в качестве remote endpoint зачем-то разрешено указывать не один адрес, а несколько. Можно предположить, что это действительно позволяет указывать альтернативные адреса для подключения, как, например, на PIXaх.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260 и VPNы к двум
СообщениеДобавлено: Чт янв 21, 2016 04:02 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
bma2004 писал(а):
В чём я не прав и как настроить, чтобы при потере VPNканала1 он переходил роутами через VPNклиент2?

1 между ДФЛ надо протягивать IPsec канал, а не клиент-сервер, если конечно на обоих концах постоянные IP (хотя и в "клиентском" подключении между dfl есть своя "сермяжная правда":) )
2 ДФЛ позволяет реализвывать резервирование vpn, не по схеме "труб" (т.е. когда два vpn канала и один заменяет другой при отключении), а (как правильно отметил товарищ выше) создавать один канал и переключать его между доступными внешними интерфейсам (иногда говорят "перекрестное резервирование")


Последний раз редактировалось Shkiper Чт янв 21, 2016 04:29, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260 и VPNы к двум
СообщениеДобавлено: Чт янв 21, 2016 04:22 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
bma2004 писал(а):
Для подключения к каждому из портов делаю VPN клиент и они оба подключаются и обмен информацией идёт. НО только через тот клиент/порт, чей роут с меньшей метрикой, при этом если VPN не установлен - переход на другой не идёт. Выставлял мониторинг и метрику в роуте VPNклиентов - не помогло.

для разбора таких ситуаций используйте логи, status routes, status connections
и для понимания логики прохождения пакетов почитайте руководство NetdefendOS раздел по маршрутизации
например: Вы хотите подключится к vpn серверу, внешний интерфейс (wan2) которого в таблице main на втором месте (wan1 - основной), т.е. метрика больше чем у основного
как пойдет пакет? (все разрешающие правила у нас допустим есть)
пакет придет на wan2, примет ли DFL его?
да примет
т.к. стоит галка "ppp before rules", то в логах мы это не увидим, только в status connections (наверное)
как система отправит пакет обратно?
для обратной маршрутизации ей надо найти сеть назначения на внешнем интерфейсе, таблица через которую она будет осуществлять поиск - main, маршрут на алл_нетс в ней через wan1, она через него и пошлет ответ
т.е. для клиента это будет так - он послал запрос на один IP, ответа не дождался, вместо этого к нему ломятся с другого IP, на которй он запрос не отправлял (кстати в логах на стороне клиента это все хорошо будет видно)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 182


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB