faq обучение настройка
Текущее время: Сб июл 05, 2025 20:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Помогите с маршрутизацией на DFL-860
СообщениеДобавлено: Ср авг 27, 2014 14:20 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Задача: Есть два DFL-860 в Омане и Казани. Между офисами поднят туннель IPSec. Сеть в Казани 192.168.0.0/24, сеть в Омане 192.168.5.0/24. В Омане запрещен скайп. Требуется трафик скайпа перенаправить через шлюз Казани.
Что я сделал: Добавил подсети скайпа и объединил их в группу. Указал маршрут Interface Kazan_IPSec Network Skype_nets Gateway Kazan_Gateway Метрика 95
Kazan_gateway - лан адрес маршрутизатора в Казани.
Вложение:
Комментарий к файлу: Routing tables
Route_O.jpg
Route_O.jpg [ 118.17 KiB | Просмотров: 8479 ]

Вложение:
Комментарий к файлу: Main
Route_O2.jpg
Route_O2.jpg [ 127.24 KiB | Просмотров: 8479 ]

Прописал правила разрешающие хождение трафика через Kazan_IPSec во все сети в обе стороны.
Вложение:
Комментарий к файлу: Rules
Rules_O.jpg
Rules_O.jpg [ 113.99 KiB | Просмотров: 8479 ]

В Казани также добавил правило разрешающее хождение трафика с Oman_IPsec на интерфейс wan1
Видимо этого недостаточно, ибо не работает. Возможно я не совсем понимаю логику. Подскажите, как правильно прописать маршруты и правила?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 27, 2014 14:22 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Казанские маршруты и правила
Вложение:
Комментарий к файлу: Route table Kazan
Route_K.jpg
Route_K.jpg [ 91.51 KiB | Просмотров: 8477 ]

Вложение:
Комментарий к файлу: main Kazan
Route_K2.jpg
Route_K2.jpg [ 123.42 KiB | Просмотров: 8477 ]

Вложение:
Комментарий к файлу: Rules Kazan
Rules_K.jpg
Rules_K.jpg [ 193.31 KiB | Просмотров: 8477 ]


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 27, 2014 15:10 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
для начала вам надо переподнять туннели с параметрами ALL-NETS/

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 28, 2014 13:38 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
А разве параметр Remote Network, не только лишь для создания маршрута?
Ок. Изменил Remote Network на all-nets в параметрах туннеля со стороны Омана. Поставил метрику 110, иначе инет весь туда пойдет. И добавил 2 маршрута с метрикой 90 в сети Скайпа и сеть Казани. Но это не работает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 28, 2014 14:48 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
перед тем как делать озабодьтесь о б путях отступления ( бекапы , альтернативные условия доступа до удаленного оборудования )

правильно ,
я бы рекомендовал на обоих сторонах поставить как LocalNet так и RemoteNET ->> All-nets
затем снимите галочку на создание маршрута автоматически ( на обоих DFL)
закладка маршрутизация
1-MTU =2000 (туннель повеселей будет )
2-IP адрес установить "определить в ручную " и выставить из выпадающего списка LAN_ip (каждый для своего)

написать маршруты в ручную для локальных сетей - проверить правила .
на удаленном Омане , сделать маршрут который состоит из группы адресов скайпа . и завернуть его в туннель + правила , для этого надо . что вы разрешаете этот траффик .

на стороне Казани .
сделать правила которые разрешают из вашего туннеля NATится на ваш WAN .
ну и я бы еще сделал что натятся эта же группа скайпа . но уже в туннель .( не знаю нужно или нет )

ну и как говорится - сохранить и применить :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 28, 2014 15:13 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Еще есть у меня сомнения... Для маршрута Скайпа на Оманском роутере Gateway какой указывать? Локальный IP казанского роутера или внешний IP wan1?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 28, 2014 15:28 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Работает!!! Пинг пошел! Спасибо огромное за подробный ответ! :D


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 28, 2014 15:41 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
airat_sf писал(а):
Еще есть у меня сомнения... Для маршрута Скайпа на Оманском роутере Gateway какой указывать? Локальный IP казанского роутера или внешний IP wan1?

туннель :-)

пока вы не помете логику устройства - будет сложно. понимайте что у вас не за шлюзом каким то лежит а за ТУННЕЛЕМ !а туннель - это интерфейс :-)

а при правильных и верно настроенных альтернативных таблицах - можно пользователей гонять по разным выходам в инет :-)

но это будет другая история :-) второй этап так сказать игрушки с сетями

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 07:14 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Логику то я как раз и пытаюсь понять. Как мне казалось ранее: приходит пакет - смотрит маршрут - смотрит правила - отправляет пакет. Параметры туннеля, считал я, исключительно для создания маршрутов в автомате. Оказалось нет. Но я так и не понял, почему со стороны Казани тоже нужно указывать all-nets.
По поводу шлюза. В мануалах сказано, что если сеть назначения лежит непосредственно за туннелем, то шлюз указывать не обязательно, в остальных случаях указывается.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 07:38 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
airat_sf писал(а):
Но я так и не понял, почему со стороны Казани тоже нужно указывать all-nets.

пакету надо знать не только как достигнуть цели - но и как вернутся
airat_sf писал(а):
По поводу шлюза. В мануалах сказано, что если сеть назначения лежит непосредственно за туннелем, то шлюз указывать не обязательно, в остальных случаях указывается.

ну так у вас сеть лежит же за туннелем .
а вообще - у меня понимание работы туннелей пришло после инструкции
http://ftp.dlink.ru/pub/FireWall/Config ... ffices.doc
понимание приходит сразу , если много дфлей - да и начинаются хотелки подобно вашей

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 08:35 
Не в сети

Зарегистрирован: Ср авг 27, 2014 13:07
Сообщений: 7
Большое спасибо за помощь! Буду разбираться.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 29, 2014 11:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
просто параметр ALL-Nets , отвечает за то от каких сетей будет ходить траффик в туннеле , тк Вы не задаете явное создание маршрута , а делаете его руками , то по сути этот параметр, в параметрах туннеля , утрачивается , но вы будете помнить что написав соответствующий маршрут - он пролезет туда , потому что туннель с ALL-NETS, и там можно ходить любому трафику от любого источника и любого приемника. а вот маршрутами , и правилами вы уже ограничите эти источники и назначение ...

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн май 23, 2016 11:27 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
позволю себе задать вопрос..

после того, как я поднял тунель с allnets, написал роутинг для локалки и allnets в туннель, логично, что у меня пропадает доступ на dfl снаружи...
как бы его вновь открыть? какой роутинг написать, не могу понять....


Вложения:
Screenshot_1.jpg
Screenshot_1.jpg [ 61.88 KiB | Просмотров: 7798 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн май 23, 2016 12:29 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
viewtopic.php?f=3&t=29666

Серия DFL: Пример настройки PBR от пользователя YuriAM
- ответ по двум WAN портам: viewtopic.php?t=65359&start=14

Сделать по аналогии

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн май 23, 2016 13:35 
Не в сети

Зарегистрирован: Пт июл 06, 2012 11:04
Сообщений: 36
только немного призадумался, как писать алльт маршрут, когда у меня pppoe интерфейс....
при обычном подключении то ясно... wan1 all-nets wan1_gw


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 48


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB