faq обучение настройка
Текущее время: Чт апр 25, 2024 12:28

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL260E iNet (aggregation + failover) + IPSec (failover)
СообщениеДобавлено: Пт июл 24, 2020 14:12 
Не в сети

Зарегистрирован: Пт июл 24, 2020 13:01
Сообщений: 2
Добрый день, прошу помощи. Читал FAQ с примерами типовых решений и реализаций, но к сожалению так и не могу настроить.

Постановка задачи.
В двух офисах есть DFL260E v2.27.30.03
В ЦО провайдер отдаёт статикой иНет по wan, в филиале 2 провайдера, один отдаёт иНет статикой по wan, другой динамикой-статику по dmz
В ЦО развёрнуты AD, DNS, RDP, своя лок. сеть, в филиале своя лок. сеть без ресурсов

- Нужно при любых условиях иметь возможность управлять DFL филиала из ЦО, конечно за исключением когда в филиале иНета нет вообще.
- Нужно построить 2-ва IPSec тоннеля, от филиала с отказоустойчивостью. Основной тоннель через dmz провайдера, до ЦО для доступа к ресурсам AD, RDP, и прочему. Т.е. когда иНет совсем падает на dmz, а соответственно и тоннель, шло переключение на тоннель по wan.
- Нужно в филиале организовать балансировку и отказоустойчивость иНета, для своей лок. сети, но с использованием DNS ЦО.

Не работает отказоуст. IPSec, и при настройке 2-х тоннелей теряется доступ к внут. ресурсам ЦО, а так же совсем не раб. баланс. и отказоуст. иНета в филиале. Все примеры описания, что попадались, описывают случай когда на обоих точках 2-ва провайдера. Я уже начинаю думать, что мой вариант не реализовать на DFL-ках. Помогите пожалуйста.

Прикладываю рисунок-схему, как должно работать, извините за его корявость.
Скрытый текст: показать
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet + IPSec
СообщениеДобавлено: Вс июл 26, 2020 12:25 
Не в сети

Зарегистрирован: Пт июл 24, 2020 13:01
Сообщений: 2
Быть может мои вопросы глупые, но помогите пожалуйста реализовать задачу, уже который день не могу настроить, хотя бы ссылками на грамотные примеры.
Вот здесь находил описание балансировки каналов иНета, описаны нюансы отличающиеся от оф. инструкций, но всё равно не работает -


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:18 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
К сожалению многие инструкции по настройке DFL написаны по принципу "Как не надо делать".
Мне удалось настроить следующую схему:
Есть центральный офис, на нем DFL и два провайдера. Есть второй офис, на нем DFL и два провайдера. Есть много магазинов, и на них тоже DFL и два провайдера.
Настроена автоматический переход на работающего провайдера.
Со всех магазинов подняты по 4 тунеля VPN IPSec в Офис:
Маг.Пров1 - Оф.Пров1
Маг.Пров2 - Оф.Пров2
Маг.Пров1 - Оф.Пров2
Маг.Пров2 - Оф.Пров1
А также со всех магазинов подняты по 4 тунеля VPN IPSec в Офис2.
Описывать словами мне лень - я наделал много картинок с живого магазина, предварительно заменил названия и адреса. Получилось 41 картинка.
Если администрация форума не заблокирует меня и у меня хватит терпения - я постараюсь все картинки выложить и написать краткие комментарии.

Начнем:
Адресная книга:


Вложения:
01.Interface_Addresses.jpg
01.Interface_Addresses.jpg [ 356.35 KiB | Просмотров: 4763 ]
02.VPN_IPsec.jpg
02.VPN_IPsec.jpg [ 330.77 KiB | Просмотров: 4763 ]
03.Key Ring.jpg
03.Key Ring.jpg [ 221.54 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:19 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
2


Вложения:
04.Ethernet.jpg
04.Ethernet.jpg [ 200.93 KiB | Просмотров: 4763 ]
05.IPsec.jpg
05.IPsec.jpg [ 363.01 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:21 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Туннели 1,2,5,6 одинаковый, отличаются адреса и ключи шифрования


Вложения:
06.IPSec_Mag_Of_1 Gen.jpg
06.IPSec_Mag_Of_1 Gen.jpg [ 226.67 KiB | Просмотров: 4763 ]
07.IPSec_Mag_Of_1 Au.jpg
07.IPSec_Mag_Of_1 Au.jpg [ 239.51 KiB | Просмотров: 4763 ]
08.IPSec_Mag_Of_1 IKE.jpg
08.IPSec_Mag_Of_1 IKE.jpg [ 278.81 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:22 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
продолжение


Вложения:
09.IPSec_Mag_Of_1 IPSec.jpg
09.IPSec_Mag_Of_1 IPSec.jpg [ 251.17 KiB | Просмотров: 4763 ]
10.IPSec_Mag_Of_1 Virt.jpg
10.IPSec_Mag_Of_1 Virt.jpg [ 268.01 KiB | Просмотров: 4763 ]
11.IPSec_Mag_Of_1 Adv.jpg
11.IPSec_Mag_Of_1 Adv.jpg [ 259.88 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:25 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Туннели 3,4,7,8 тоже одинаковы, отличаются адресами и ключами. Главное отличие от туннелей 1,2,5,6 - своя таблица машрутизации, её нужно создать заранее, но саму её выложу позже (чтобы не запутаться)


Вложения:
12.IPSec_Mag_Of_3 Gen.jpg
12.IPSec_Mag_Of_3 Gen.jpg [ 227.4 KiB | Просмотров: 4763 ]
13.IPSec_Mag_Of_3 Au.jpg
13.IPSec_Mag_Of_3 Au.jpg [ 240.04 KiB | Просмотров: 4763 ]
14.IPSec_Mag_Of_3 IKE.jpg
14.IPSec_Mag_Of_3 IKE.jpg [ 281.6 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:26 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Продолжаем


Вложения:
15.IPSec_Mag_Of_3 IPSec.jpg
15.IPSec_Mag_Of_3 IPSec.jpg [ 251.51 KiB | Просмотров: 4763 ]
16.IPSec_Mag_Of_3 Vir.jpg
16.IPSec_Mag_Of_3 Vir.jpg [ 268.44 KiB | Просмотров: 4763 ]
17.IPSec_Mag_Of_3 Adv.jpg
17.IPSec_Mag_Of_3 Adv.jpg [ 260.35 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:30 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
В таблице маршрутизации создаем отдельную таблицу маршрутизации для туннелей 3,4,7,8
А также таблицы возврата пакетов для WAN1, WAN2, а также 8 таблиц для возврата трайика в туннели IPSEC.


Вложения:
18.Routing Tables.jpg
18.Routing Tables.jpg [ 317.48 KiB | Просмотров: 4763 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:32 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Таблица Main. На строки 2 и 13,14 не обращаем внимания - они вам не нужны


Вложения:
19.main.jpg
19.main.jpg [ 434.08 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:34 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
WAN2_DMZ - Мониторим линк


Вложения:
20.WAN2_DMZ Gen.jpg
20.WAN2_DMZ Gen.jpg [ 208.13 KiB | Просмотров: 4762 ]
21.WAN2_DMZ Pro.jpg
21.WAN2_DMZ Pro.jpg [ 221.99 KiB | Просмотров: 4762 ]
22. WAN2_DMZ Mon.jpg
22. WAN2_DMZ Mon.jpg [ 218.2 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:36 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
PPPoE_WAN1 - мониторим линк и 4 публичных ДНС сервера


Вложения:
23.PPPoE_WAN1 Gen.jpg
23.PPPoE_WAN1 Gen.jpg [ 220.44 KiB | Просмотров: 4762 ]
24.PPPoE_WAN1 Pro.jpg
24.PPPoE_WAN1 Pro.jpg [ 221.99 KiB | Просмотров: 4762 ]
25.PPPoE_WAN1 Mon.jpg
25.PPPoE_WAN1 Mon.jpg [ 219.03 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:38 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Продолжение
Правило 4 - все аналогично, для WAN2


Вложения:
26.PPPoE_WAN1 MonH.jpg
26.PPPoE_WAN1 MonH.jpg [ 224.97 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:40 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Правила для туннелей VPN IPSec строки 5-12 одинаковый, кроме метрик и порядка


Вложения:
27.IPSec_Mag_Of_1 Gen.jpg
27.IPSec_Mag_Of_1 Gen.jpg [ 213.07 KiB | Просмотров: 4762 ]
28.IPSec_Mag_Of_1 Pro.jpg
28.IPSec_Mag_Of_1 Pro.jpg [ 221.99 KiB | Просмотров: 4762 ]
29.IPSec_Mag_Of_1 Mon.jpg
29.IPSec_Mag_Of_1 Mon.jpg [ 218.65 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL260E iNet (aggregation + failover) + IPSec (failove
СообщениеДобавлено: Ср окт 28, 2020 15:41 
Не в сети

Зарегистрирован: Вт апр 10, 2007 11:55
Сообщений: 37
Откуда: Европа, Украина, Запорожье.
Продолжение
Мониторим удалённый роутер через туннель VPN IPSec


Вложения:
30.IPSec_Mag_Of_1 MonH.jpg
30.IPSec_Mag_Of_1 MonH.jpg [ 199.64 KiB | Просмотров: 4762 ]
Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 21 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 145


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB