faq обучение настройка
Текущее время: Пн июл 28, 2025 21:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пн авг 06, 2007 09:08 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
Есть вот такая схема подключения:
lan1=[dfl210]---ipsec-----[dfl800]=lan2=[rras-win2k3]=lan3

lan1 192.168.110.0/24
lan2 10.10.0.0/24
lan3 192.168.0.0/24

между DFLками ipsec канал поднят. И такая вот ситуация из lan3 в lan2 и lan1 я могу попасть, а из lan1 только в lan2. на lan1 дополнительно прописал статическую маршрутизацию 192,168,0,0/24 ipsec_interf gateway внешний интерфейс rras(работает как маршрутизатор).
в чём может быть дело, почему трафик из лан1 направленный в лан3 не доходит до этой подсети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 09:42 
Не в сети

Зарегистрирован: Чт ноя 02, 2006 18:45
Сообщений: 2641
Откуда: Челябинск
Шлюзом в lan3 для 210 должен быть 800. Также проверьте разрешает ли 800 этот трафик.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 09:54 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
а внутренний или внешний интерфейс, если они через впн канал соеденены? Интерфейс указывать какой, впн канал или ван?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 10:43 
Маршрутизация в _IPSEC_ туннель невозможна!
Для того, чтобы маршрутизация была не в одну сеть а в несколько нужно использовать в качестве RemoteNetwork и LocalNetwork группы IP адресов. К примеру:
Код:
         A                                            B
192.168.1.0/24 \                    / 192.168.4.0/24
192.168.2.0/24  | -----ipsec-- |  192.168.5.0/24
192.168.3.0/24 /                    \ 192.168.6.0/24

На стороне А будет выгдялеть как
localNet : Группа объектов (192.168.1.0/24 192.168.2.0/24 192.168.3.0/24)
RemoteNet : Группа объектов (192.168.4.0/24 192.168.5.0/24 192.168.6.0/24)

Маршрутизация пропишется _автоматически_ если будет указана галочка. Add route.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 11:48 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
Правильно ли я понял в настройках ipsec туннеля я должен указывать не определённую сеть а группу сетей, так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 12:19 
Смотря для чего, для орагниазции доступа не NET-NET, а MANY_NET--MANY_NET или Hub'N'Spoke -- ДА.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 13:24 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
в моём случае, который указан выше, как найти выход из положения?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 13:25 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
net to many_net


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 13:50 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
на DFL800 появились сбросы пакетов адрессованые в сеть lan3 источник ipsec туннель. Надо какое-то хитрое правило создать что ли?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 14:24 
Не хитрое, а конкретное разорешающее доступ в сеть из туннеля.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 14:25 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
2007-08-06 15:23:03 Warning RULE 06000051 Default_Rule ICMP

vpn1

192.168.110.100
192.168.0.100

ruleset_drop_packet

drop

rev=1 ipdatalen=40 icmptype=ECHO_REQUEST echoid=4940 echoseq=43777

вот такое вот выдаёт, хотя правило разрешающее из одной подсети в другую есть, я его создавал вместе с туннелем. Какое ещё правило ему нужно?!!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 14:38 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
name-ottudasyda
action-allow
sourceInterface-vpn1(созданный мною ipsec tunnel)
SourceNetwork-kryzopl(удалённые сетки ip4group)
DestinationInterface-lan
DestinationNetwork-mestnye(наши ip4 group)
Services-all_services

обычное правило ему почему то не подходит!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 14:44 
Если 0,100 это LAN_IP то для доуступа к нему нужно правило к DST_INT = CORE
Если нет, то проверяйте объекты внутренних и удалённых сетей.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 15:11 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
0.100 это lan3


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 06, 2007 15:33 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
описана ли такая маршрутизация где-нибудь в документации? есть ли какой-нибудь фак? может где есть на примерах ?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 261


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB