faq обучение настройка
Текущее время: Вс июл 27, 2025 12:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пт май 19, 2006 15:49 
Не в сети

Зарегистрирован: Вт май 16, 2006 16:05
Сообщений: 16
Откуда: Belgorod
А реально ли организовать lan-lan vpn по ipsec если один канал в Сеть со статическим, а другой с динамическим адресом?

Если конкретно, там где динамический - стоит adsl модем DLink 500T и по NAT выпускает в Сеть.
Можно ли что-то хитрое типа диапазона адресов задать в Remote Gateway? Как устанавливается соединение при поднятии тунеля?
Remote Gateway:
The gateway can be a numerical IP address, DNS name, or range of IP addresses for roaming / NATed gateways.

Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 19, 2006 16:14 
Для поднятие IPSec туннеля при динамической адресации нужно использовать agresive mode. Буквально недавно dserge поднимал тунель с циской при использовании динамической адресации


Вернуться наверх
  
 
СообщениеДобавлено: Пт май 19, 2006 16:22 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
Urry писал(а):
А реально ли организовать lan-lan vpn по ipsec если один канал в Сеть со статическим, а другой с динамическим адресом?

Если конкретно, там где динамический - стоит adsl модем DLink 500T и по NAT выпускает в Сеть.
Можно ли что-то хитрое типа диапазона адресов задать в Remote Gateway? Как устанавливается соединение при поднятии тунеля?
Remote Gateway:
The gateway can be a numerical IP address, DNS name, or range of IP addresses for roaming / NATed gateways.

Спасибо!

Можно подробнее? Что на каком конце и какой тип туннеля необходимо организовать?

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 19, 2006 16:23 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Имел опыт настройки такого тунеля:
Код:
LAN1     -> Router1 -> WAN1(public,static) -> Internet
10.1.1.*    DI-804     1.1.1.1
              |
              |
              |
              |
10.1.2.*    DI-804   192.168.1.*            2.2.2.2
LAN2     -> Router2 -> imLAN3 -> NAT/Router3 -> WAN3(public,static) -> Internet


То есть, Router1 был подключен классически, а Router2 стоял в промежуточной сети и внешнего адреса не имел.
Однако, тунель настроился, поднимался только со стороны Router2
На Router1 в качестве peer-address был указан 2.2.2.2


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 19, 2006 16:49 
Не в сети

Зарегистрирован: Вт май 16, 2006 16:05
Сообщений: 16
Откуда: Belgorod
drserge писал(а):
Urry писал(а):
А реально ли организовать lan-lan vpn по ipsec если один канал в Сеть со статическим, а другой с динамическим адресом?

Если конкретно, там где динамический - стоит adsl модем DLink 500T и по NAT выпускает в Сеть.
Можно ли что-то хитрое типа диапазона адресов задать в Remote Gateway? Как устанавливается соединение при поднятии тунеля?
Remote Gateway:
The gateway can be a numerical IP address, DNS name, or range of IP addresses for roaming / NATed gateways.

Спасибо!

Можно подробнее? Что на каком конце и какой тип туннеля необходимо организовать?


На этапе тестирования реализовал IPSEC VPN LAN to LAN на паре DFL-200. WAN интерфейсы с адресами WAN1 192.168.99.1 и WAN2 192.168.99.2.

В реальной схеме WAN1 со статическим реальным адресом... я его точно не знаю, но не важно, пусть X.X.X.X, а WAN2 находится за NAT модема DSL-500T (который свой внешний IP получает динамически - ?.?.?.?) и IP, к примеру, у него будет 192.168.254.170.

Т.е. что-то типа вот этого:
(LAN 192.168.10.0/24)DFL1(WAN X.X.X.X) ---- (WAN ?.?.?.?)DSL-500T(LAN 192.168.254.192) ---- (WAN 192.168.254.170)DFL2(LAN 192.168.0.0/24)
Для DFL2 в параметрах тунеля я, разумеется, задам Remote Gateway X.X.X.X, а что задать в этом параметре у DFL1? На каком из DFL (или может на обоих) надо ставить галку Agressive mode?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 19, 2006 17:18 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
Urry писал(а):
Т.е. что-то типа вот этого:
(LAN 192.168.10.0/24)DFL1(WAN X.X.X.X) ---- (WAN ?.?.?.?)DSL-500T(LAN 192.168.254.192) ---- (WAN 192.168.254.170)DFL2(LAN 192.168.0.0/24)

Имхо для модема (DSL-500T) перепутаны WAN и LAN на схеме (вместе с адресацией).

Urry писал(а):
Для DFL2 в параметрах тунеля я, разумеется, задам Remote Gateway X.X.X.X, а что задать в этом параметре у DFL1? На каком из DFL (или может на обоих) надо ставить галку Agressive mode?

Ну, если DFL200 позволяет указывать в качестве адреса hostname, можно поднять на DSL-500T dyndns и его использовать :-)

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 19, 2006 17:54 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
То что IPSec в общем случае "проходябелен" через NAT, я Вам сказал. Только уточните, есть ли у DSL-500T IPSec-Pass-Through?

Ес-но, без манипуляций на DSL-500T туннель будет подниматься только с одной стороны, как и в моём случае.

Про некую возможность указания динамического адреса Вы сами привели фразу: "The gateway can be a numerical IP address, DNS name, or range of IP addresses for roaming / NATed gateways." ИМХО, дальше только натурный опыт.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 19, 2006 17:57 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
drserge писал(а):
Имхо для модема (DSL-500T) перепутаны WAN и LAN на схеме (вместе с адресацией).

DSL-500 стоит перед DFL2, вроде всё верно. Просто, ИМХО, Вам показалось, что он стоит перед DFL1


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 19, 2006 18:12 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
v932 писал(а):
drserge писал(а):
Имхо для модема (DSL-500T) перепутаны WAN и LAN на схеме (вместе с адресацией).

DSL-500 стоит перед DFL2, вроде всё верно. Просто, ИМХО, Вам показалось, что он стоит перед DFL1

Точно, был невнимателен...

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot], Google [Bot] и гости: 119


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB