faq обучение настройка
Текущее время: Вс авг 17, 2025 22:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: DI-804HV Настройка IPSec-туннелей и NAT
СообщениеДобавлено: Пн фев 05, 2007 13:11 
Не в сети

Зарегистрирован: Чт янв 18, 2007 10:19
Сообщений: 86
Есть несколько вопросов, прошивка 1.43:

1. Как запретить NAT-ить _на_все_ адреса, кроме некоторых? Я пробовал делать разрешающее правило на 1 адрес + запрещающее на все - действуют только запрещающее на все, независимо от порядка их расположения.

2. Есть 2 DI-804HV с локальными адресами 10.0.1.254 и 10.0.2.254, у них локальные сети 10.0.1.0 и 10.0.2.0 соответственно. Между ними поднят IPSec-туннель. За вторым устройством стоит шлюз с адресом 10.0.2.1 в сеть 10.0.3.0. На первом прописываю шлюз в третью сеть 10.0.2.254, на втором прописываю шлюз в третью сеть 10.0.2.1. В результате локальные сети 1.0 и 2.0 между собой пингуются, а при попытке пинга из сети 1.0 адрес из сети 3.0 (например, 10.0.3.1), пакеты начинают идти не в туннель, а через внешний интерфейс наружу. Как настроить правильно и возможно ли это?

3. Есть 3 DI-804HV с локальными адресами 10.0.1.254, 10.0.2.254 и 10.0.3.254, у них локальные сети 10.0.1.0, 10.0.2.0 и 10.0.3.0 соответственно. Подняты 2 туннеля - 1<-->2 и 2<-->3. Маршруты прописаны, но из 1-й подсети 3-я не доступна. Это баг или фича?

Заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 06, 2007 11:18 
Не в сети

Зарегистрирован: Чт янв 18, 2007 10:19
Сообщений: 86
Никто с таким ни разу не сталкивался?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DI-804HV Настройка IPSec-туннелей и NAT
СообщениеДобавлено: Вт фев 06, 2007 13:06 
Не в сети

Зарегистрирован: Вт фев 06, 2007 12:34
Сообщений: 7
Откуда: Украина, Днепропетровск
Danil M писал(а):
Есть несколько вопросов, прошивка 1.43:
2. Есть 2 DI-804HV с локальными адресами 10.0.1.254 и 10.0.2.254, у них локальные сети 10.0.1.0 и 10.0.2.0 соответственно. Между ними поднят IPSec-туннель. За вторым устройством стоит шлюз с адресом 10.0.2.1 в сеть 10.0.3.0. На первом прописываю шлюз в третью сеть 10.0.2.254, на втором прописываю шлюз в третью сеть 10.0.2.1. В результате локальные сети 1.0 и 2.0 между собой пингуются, а при попытке пинга из сети 1.0 адрес из сети 3.0 (например, 10.0.3.1), пакеты начинают идти не в туннель, а через внешний интерфейс наружу. Как настроить правильно и возможно ли это?
Заранее спасибо.


Аналогичная проблема.
есть 3 сети:
10.1.1.0, 10.1.2.0, 10.1.3.0
Между 10.1.1.0 и 10.1.2.0 vpn туннель организованный с помощью 2х DI-804HV с адресами 10.1.1.254 и 10.1.2.254 соответственно.
DI-804HV подключены в свичи с обоих сторон, машины из сети роутятся через 10.1.1/2.254.
Есть сеть 10.1.3.0 которая програмным vpn 10.1.2.253 связана с 10.1.2.0. Из 10.1.2.0 свободно ходим в 10.1.3.0
Чтобы попасть из 10.1.1.0 в 10.1.3.0 на роутере 10.1.2.254 прописал правило - в 10.1.3.0 ходить через 10.1.2.253.
В итоге: пинг из 10.1.1.0 на 10.1.2.253 проходит, пинг в сеть 10.1.3.0 не проходит, при попытке трассировки эту сеть, трасса обрывается на WAN интерфейсе 10.1.2.254го маршрутизатора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 06, 2007 13:21 
1. Как запретить NAT-ить _на_все_ адреса, кроме некоторых? Я пробовал делать разрешающее правило на 1 адрес + запрещающее на все - действуют только запрещающее на все, независимо от порядка их расположения.

> Это устройство так делать не может, выборочно НАТить не умеет. По умолчанию натит всё что выходит из WAN

2. Есть 2 DI-804HV с локальными адресами 10.0.1.254 и 10.0.2.254, у них локальные сети 10.0.1.0 и 10.0.2.0 соответственно. Между ними поднят IPSec-туннель. За вторым устройством стоит шлюз с адресом 10.0.2.1 в сеть 10.0.3.0. На первом прописываю шлюз в третью сеть 10.0.2.254, на втором прописываю шлюз в третью сеть 10.0.2.1. В результате локальные сети 1.0 и 2.0 между собой пингуются, а при попытке пинга из сети 1.0 адрес из сети 3.0 (например, 10.0.3.1), пакеты начинают идти не в туннель, а через внешний интерфейс наружу. Как настроить правильно и возможно ли это?

> Дело в том, что при установке IPsec туннеля создаётся SPD, в которой описано какой трафик мы принимаем для вхождения в туннель, и если принмаем, то от кого. По этому маршрутизация как и ответ от "чужой" сети не возможен. Выходов
1. Натировать перед входом в туннель(что бы были только родные сети)
2. Использовать супернеттирование(расширение маски, чтобы обе сети были описаны при создании туннеля В вашем случае можно исползовать маску 192.168.2.0/23, т.е. один туннель будет объединять в себе 2 сети (192,168,2,0-192,168,3,0) Соотвесвенно нужно добавить строчку в РоутингТабле девайса, чтобы он знал где находится вторая подсеть

3. Есть 3 DI-804HV с локальными адресами 10.0.1.254, 10.0.2.254 и 10.0.3.254, у них локальные сети 10.0.1.0, 10.0.2.0 и 10.0.3.0 соответственно. Подняты 2 туннеля - 1<-->2 и 2<-->3. Маршруты прописаны, но из 1-й подсети 3-я не доступна. Это баг или фича?

> Это как-то относится к вопросу 1. Если нет, то описаная функция называется Hub'n'Spoke, но данное устройство её не поддерживает


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 10:24 
Не в сети

Зарегистрирован: Вт фев 06, 2007 12:34
Сообщений: 7
Откуда: Украина, Днепропетровск
2 Stanislav Kozlov:
А Если мне надо попасть с 10.0.1.0 на какойто 4й адрес, допустим 172.17.2.2, маршрутизация на который обеспечивается через 10.0.2.253.
С vpn-роутера 10.0.2.254 (с настроеным на нем правилом на 172.17.2.2 ходить через 10.0.2.253) пинг на 172.17.2.2 проходит, а с роутера 10.0.1.254 нет. Можно чтото придумать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 12:27 
Пока нет возможности создавать два туннеля к одному и тому же peer'у
Будет реализовано в след. прошивках.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 12:30 
Не в сети

Зарегистрирован: Вт фев 06, 2007 12:34
Сообщений: 7
Откуда: Украина, Днепропетровск
Stanislav Kozlov писал(а):
Пока нет возможности создавать два туннеля к одному и тому же peer'у
Будет реализовано в след. прошивках.

Хорошо а можно ли поднять туннель в диапазоне одной сети 10.0.1.0? Если да, то мне не прийдется настраивать роутинг Dlink-ом


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 12:33 
Если честно не понял что Вы имеется в виду


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 12:37 
Не в сети

Зарегистрирован: Вт фев 06, 2007 12:34
Сообщений: 7
Откуда: Украина, Днепропетровск
Stanislav Kozlov писал(а):
Если честно не понял что Вы имеется в виду

Есть 2 географически разнесенных сети 10.0.1.1-10.0.1.100 и 10.0.1.101-10.0.1.200, соединены бриджом. Могу ли я поднять туннель между этими сетями не меняя адресации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 07, 2007 13:23 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Можно, если маски у них будут соответствующие.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 250


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB