faq обучение настройка
Текущее время: Пн июн 30, 2025 04:43

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Пн мар 14, 2016 23:18 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Здравствуйте !
Настроил работоспособный IPsec-туннель между двумя DFL.
Доступ к удаленным сетям через IPsec-туннель в обоих направлениях есть.

Далее настроил доступ к удаленным сетям DMZ-интерфейсов каждого DFL:
1. Прописал по два правила на каждом DFL (аналогично ранее настроенным для LAN-интерфейсов)
2. На каждом DFL прописал разрешение пинговать его DMZ-адрес через IPsec-туннель.
НО ДОСТУПА НЕ ПОЛУЧИЛ НИ В ОДНУ СТОРОНУ

3. Пинговал с компов и из самого DFL на удаленные Компы и DFL с двух сторон. По логам видно, что пинг уходит через IPsec-туннель, но на другой стороне НИЧЕГО В ЛОГАХ НЕ ВИДНО.
4. Пробовал менять в настройках IPsec-туннелей MTU с 1420 на 1320 и даже 1472 - НЕ ПОМОГЛО: НЕТ НИ ДОСТУПА НИ СЛЕДОВ ПИНГА НА ДРУГОЙ СТОРОНЕ

Вроде простая задачка, а куда дальше копать не знаю.
Подскажите пожалуйста


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 06:36 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
http://ftp.dlink.ru/pub/FireWall/Config ... ffices.doc

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 11:39 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Спасибо, проанализировал:
Обратите внимание на начало и конец стрелок правил:
иногда правило прописывается от участника и на всю группу
Вложение:
IMG_0001.jpg
IMG_0001.jpg [ 800.13 KiB | Просмотров: 3241 ]


Настроил у себя тоннель и по два правила на каждом DFL:
Обратите внимание на начало и конец стрелок правил:
иногда правило прописывается от участника и на всю группу
Вложение:
IMG_0002+.jpg
IMG_0002+.jpg [ 331.56 KiB | Просмотров: 3241 ]


IPsec-маршруты все поднялись:
Вложение:
Снимок 397.JPG
Снимок 397.JPG [ 25.15 KiB | Просмотров: 3241 ]


А БОЛЬШЕ НИЧЕГО НЕ ИЗМЕНИЛОСЬ: ПИНГИ НЕ ПРОХОДЯТ ДОСТУПА НЕТ !


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 11:47 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
не верно проанализировали .
сразу говорю . такое возможно .
у меня например
клиент PPTP имеет доступ к DMZ , через IPSEC.
анализируйте еще . ход мыслей верный . но не верно восприятие .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 11:58 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Спасибо за инструкцию: Уже прогресс маршруты появилсиь - раньше только один был.
Да, что-то пока еще не так: Маршрутов почему-то только три и не симметричные они
Из А в В:
Вложение:
Снимок 398.JPG
Снимок 398.JPG [ 25.32 KiB | Просмотров: 3240 ]

Из В в А:
Вложение:
Снимок 399.JPG
Снимок 399.JPG [ 25.15 KiB | Просмотров: 3240 ]

Группы прописал вроде правильно: вначале локальная сеть, потом удаленная:
Вложение:
Снимок 401.JPG
Снимок 401.JPG [ 30.5 KiB | Просмотров: 3240 ]

Как влиять на перечень этих маршрутов ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 12:25 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
маршруты можно создавать руками . убрав галочку , с автоматического создания маршрута .
я бы лично , дабы исключить гиморой с пониманием и группами . сделал бы туннели с All-Nets.
тогда вся эта группировка в настройках туннеля отходит на второй план.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 12:46 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
маршруты можно создавать руками . убрав галочку , с автоматического создания маршрута.

Речь идет не о настоящих марштрутах, а о записях IPsec-туннеля.
И почему три записи, а не четыре ?

Vladimir22 писал(а):
я бы лично , дабы исключить гиморой с пониманием и группами . сделал бы туннели с All-Nets.
тогда вся эта группировка в настройках туннеля отходит на второй план.

Сделал - НЕ МОМОГЛО !
НО ПОЧЕМУ СЛЕДЫ ПИНГОВАНИЯ НЕ ВИДНО В УДАЛЕННОМ DFL ?
По-моему, это говорит о чем-то, не связанном с правилами: если бы правила были неправильные - было бы видно, что пинг не проходит через локальный DFL или на удаленном DFL не пропускается !


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 13:31 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну так
статус -> соединения куда пихается пинг . а потмо смотреть на удаленном DFL, выходит ли от туда .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 13:38 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
да, только я смотрел журнал.
Спасибо за идею - помсмотрю соединения


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 13:55 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 !
Большое спасибо, что не позволили иссякнуть мыслям по поиску решения.
НАШЕЛ ПРИЧИНУ ОТСУТСТВИЯ ДОСТУПА:
НАДО БЫЛО ОБЪЕДИНИТЬ В ГРУППУ ИНТЕРФЕЙСЫ LAN И DMZ !
В итоге общее решение задачи:
1. В настройках IPsec-туннеля указать группы локальных и удаленных подсетей. - БЫЛО СДЕЛАНО (было в упомянутой Vladimir22 инструкции)
2. В правилах надо было оперировать группами локальных и удаленных подсетей. - БЫЛО СДЕЛАНО
3. В правилах надо было оперировать группой интерфейсов LAN И DMZ. - СДЕЛАЛ ТОЛЬКО СЕЙЧАС И ПОЯВИЛСЯ ДОСТУП !
Еще раз спасибо
Надеюсь кому-то пригодится

P.S. Если в настройке хотя бы одного IPsec-туннеля НЕ указать группу, а только одну удаленную сеть и маршрут прописать вручную, то ДОСТУПА НЕ БУДЕТ. значит п.1 и .п.3 особенно важны !


Последний раз редактировалось Юрчище Вт мар 15, 2016 19:37, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 15, 2016 14:44 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну и славно , логика то верна ;-)
и оно работает , потому что работает у меня .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 87


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB