faq обучение настройка
Текущее время: Пн июн 23, 2025 18:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт мар 23, 2017 11:12 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
Доброго времени суток.

Столкнулся с такой проблемой - DFL соединяет локальную сеть поднятую на интерфейсе DMZ с адресами 172.18.27.х и удаленную сеть 10.0.11.х посредстом IPSEC тунеля.

Тунель поднимается успешно, без ошибок, трафик в нем идет(к примеру по IP адресам идет успешный пинг, работает RDP по IP на машины из удаленной сети), IP адрес DNS из той сети тоже успешно пингуется.

НО сам сервис DNS почему то не работает, хотя в правилах разрешены любые сервисы(alltcpudpicmp). Т.е. имена не разрешаются в IP при пинге, телнет на 53 порт ДНС сервера не работает, nslookup пишет таймаут: DNS request timed out. timeout was 2 seconds.
Интересно, что nslookup mail.ru выдает ту же самую ошибку, хотя если сделать пинг мэилру то он успешно пройдет.

При сборе логов на ДНС сервере видно что запрос к нему приходит, он отвечает. Но например смотря через wireshark на клиенте я ответа не вижу - только запросы от себя.

В какую сторону посоветуете копать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 23, 2017 16:03 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вообще, правильно будет поднять локальный DNS-сервер в каждой подсети и настроить общение между ними в домене. Тоггда будет вам счастье.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 11:03 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
Эти сети находятся в разных доменах и принадлежат разным организациям. И если честно не совсем понял как настроить общение между DNS серверами если собственно DNS у меня и не работает. Или они между собой могут по другому порту общаться?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 11:29 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
NSlookup <host>
кто отвечает ?
IPconfig ?
в стукдию под споллер

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 12:21 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
Под спойлером скриншоты.

nslookup делался до адреса в той сети. Если делать lookup до адреса mail.ru к примеру, то картина будет такая же. Но при этом пинг до мэил ру пройдет и сам мэил из браузера откроется.

Скрытый текст: показать
Изображение
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 12:53 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а полное имя ?
с суфиксом ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 13:29 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
ну там грубо говоря будет portal.orgname.ru

Машина с которой идет nslookup принадлежит домену otherorg.ru, пробовал с недоменной машины - та же ситуация.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 13:40 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
у вас проблема с DNS . он не отвечает .
Именно сам DNS.
смотрите в дампе ... или дописывайте суфиксы в винде , или соответсвенно настраивайте DHCP

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 14:41 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
Под спойлером дамп с ДНС сервера.

Получил от клиента запрос, спросил у вышестоящего ДНС, ответил клиенту.

Скрытый текст: показать
2414 PACKET 0000006E68A5E600 UDP Rcv 172.18.27.2 0004 Q [0001 D NOERROR] A (6)portal(2)org(2)ru(0)

2414 PACKET 0000006E600CEC90 UDP Snd 10.0.11.175 2eeb Q [0001 D NOERROR] A (6)portal(2)org(2)ru(0)

2414 PACKET 0000006E62366CE0 UDP Rcv 10.0.11.175 2eeb R Q [8085 A DR NOERROR] A (6)portal(2)org(2)ru(0)

2414 PACKET 0000006E68A5E600 UDP Snd 172.18.27.2 0004 R Q [8081 DR NOERROR] A (6)portal(2)org(2)ru(0)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 14:51 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
в логах есть что то ?!
Дропы или еще что то ?!
попробйуте разрешающее правило для DNS , на туннель IPSEC выше всех .
да... и покажите ка правила на IPsec c двух сторон !!!!!!!1

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 15:11 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
в логах чисто абсолютно, только единственное странно что вижу только запрос от себя, ответ не наблюдается.(т.е. вбиваю в логе адрес назначения вижу запрос от себя со своего клиента, затем вбиваю адрес назначения в поле "источник", чтобы отследить обратный ответ - там пусто). но например при пинге мэил ру ситуация такая же, хотя все проходит успешно.

правила под спойлером - стандартно все. и есть еще одно NAT правило на WAN1 порт - для выхода из сети на порту DMZ в интернет.

Скрытый текст: показать
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 15:53 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
попробуйте во всех правилах сменить Allow на NAT
просто ради интереса . реально в правилах , или что то еще ....
а то может и маршрутизация ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 16:43 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
Vladimir22 писал(а):
попробйуте разрешающее правило для DNS , на туннель IPSEC выше всех .

сделал такое правило, из моей сети разрешить ДНС в удаленную. в логах вижу теперь запросы на ДНС от меня. ответов по прежнему не вижу. Мне обратное правило не надо делать? Т.е. разрешить DNS сервис из удаленной сети в свою.

Скрытый текст: показать
Изображение


Vladimir22 писал(а):
попробуйте во всех правилах сменить Allow на NAT


сменил - без эффекта.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 24, 2017 17:13 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
правилос NAT ? . его просто можно было сделать одно . и поставить выше .

ну тут бы посмотреть - от туда - с удаленной сети что то летит ? с самого DNS сервера ?
на самом DNS нет ни каких запретов ? фаерволов ? прочего ?!
DNS часом не BIND

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 27, 2017 10:11 
Не в сети

Зарегистрирован: Чт дек 16, 2010 09:11
Сообщений: 9
спасибо за помощь. сегодня попробовал выстроить тунель с аналогичными параметрами в место где могу управлять настройками с двух сторон, все работает.
По всей видимости в этой ситуации на второй стороне какая то оплошность в настройке.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 264


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB