faq обучение настройка
Текущее время: Ср июн 18, 2025 02:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: VPN (IPsec) на DFL210
СообщениеДобавлено: Чт ноя 22, 2007 14:42 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Группе программистов необходимо решить задачу по соединению 2-х удаленных офисов VPN тунелем, на предмет юзанья сетей офисов. Офисы находятся в одном городе и в одной сети провайдера. К сожалению знаний и навыков не достаточно для решения данной проблемы, прошу вас помочь!

Чем располагаем:
D-Link DFL210 - 2 шт.
ADSL Modem ZyXEL P660R EE - 2 шт.

LAN1 (первого офиса): 192.168.0.0/24
LAN2 (первого офиса): 192.168.1.0/24

DFL210(1): lan_ip: 192.168.0.254, wan_ip: 192.168.110.1, Gateway: 192.168.110.254

Modem(1): lan_ip: 102.168.110.254, wan_ip: m1_wan_ip

DFL210(2): lan_ip: 192.168.1.254, wan_ip: 192.168.111.1, Gateway: 192.168.111.254

Modem(2): lan_ip: 102.168.111.254, wan_ip: m2_wan_ip

Модемы сами подымают сессию с провайдером. На обоих DFL210 написаны правила для прогулок по инету, и прочих нужных сервисов.

Необходимо поднять VPN тунель на протоколе IPsec. Кто чем может, наставте на путь истинный :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 15:26 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я бы для простоты и ясности поставил модемы в режим моста, чтобы на DFL-ях были реальные адреса. А потом настройте тоннель по этому руководству. Лучше сначала локально на стенде.

ftp://ftp.dlink.ru/pub/FireWall/_rus_%20Virtual%20private%20network%20using%20an%20IPsec%20lan-to-lan%20tunnel.pdf


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 16:13 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Если перевести модемы в режим "моста", то кто будет терминировать pppoe сессию? FW? Тогда можно по подробнее об этом! :)

Я подумывал настроить NAT на модеме, и сделать "проброс" заспроса FW1 (Client) к FW2 (Server) на создание VPN тунеля. Я не уверен возможно ли это, поправьте меня!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 16:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Abadon писал(а):
Если перевести модемы в режим "моста", то кто будет терминировать pppoe сессию?

Я подумывал настроить NAT на модеме, и сделать "проброс" заспроса FW1 (Client) к FW2 (Server) на создание VPN тунеля. Я не уверен возможно ли это, поправьте меня!
Не знаю, поднимется ли IPSec через 2 NAT'а. Но можно поднимать PPPoE на DFL.

Может лучше канал не IPSec, а PPTP. Если сделать его без шифрования, то скорость будет больше раза в 2-2,5.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 16:56 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Цитата:
Но можно поднимать PPPoE на DFL.


Где можно об этом почитать, или кто может об этом рассказать!?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 17:01 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Цитата:
Но можно поднимать PPPoE на DFL.


Где можно об этом почитать, или кто может об этом рассказать!? :)



Цитата:
Не знаю, поднимется ли IPSec через 2 NAT'а.

А нам и не нада 2 NAT. Делаем это на модеме, где DFL будет сервером! А где DFL клиентом, так он просто по gateway выйдет в нет через модем и больше ему ниче не надо! Или нада!? :)

YuriAM - спасибо что решил помочь, давай остановимся на варианте, где PPPoE сессию терминирует сам FW, ведь это как раз правельнее, но просто я не знаю как это сделать, не было опыта никогда! Подскажи! :wink:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 18:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я сам никогда c PPPoE плотно не работал. Знаю просто, что у людей, получающих инет по ADSL, PPPoE можно поднимать либо с модема в режиме рутера, либо с компа, подключенного к модему в режиме моста.

Фактически, я предлагаю ставить модем в режим моста и поднимать PPPoE клиента на DFL. Т.е. модем получается прозрачным конвертером с ASDL в Ethernet. Надо попробовать. Думаю, все получится.

С другой стороны, я настраивал у знакомых соединение. Там комп выходил в инет через PPPoE по ADSL. Так модем (тот же ZyXEL 660) поднимал PPPoE сам и настроен был в режиме моста. К его сетевому порту подключен комп с настроенным белым IP-адресом. Т.е PPPoE соединение устанавливает и поддерживает модем, а подключенный к нему компьютер "думает", что он напрямую подключен к инету своей сетевой картой с реальным IP-адресом. Все это хозяйство работает не первый месяц без всяких нареканий. Так подключить твой DFL наверное еще лучше.

Только надо помнить, что ADSL - канал ассиметричный и за счет этого связь между офисами на ADSL 1 будет 768-1024 КБит/сек., не больше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 19:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Как настроть PPPoE использую wizard можно унать тут http://www.dlink.ru/technical/faq_firewall_39.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 20:20 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
YuriAM - про то, что модем держит сразу 2 типа подключения слышу в первый раз! Да и как это настроить, если в опции типа соединения можно выбрать одновременно только один вид: bridge или route !

Sergey Vasiliev - спасибо, но форум пестрит постами о том, что визард работает крайне глючно, и чаще всего приходится все делать руками! Поэтому и хотел получить краткий мануал по ручной настройке!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 22, 2007 20:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Abadon писал(а):
YuriAM - про то, что модем держит сразу 2 типа подключения слышу в первый раз! Да и как это настроить, если в опции типа соединения можно выбрать одновременно только один вид: bridge или route !
Я ничего не говорил про два соединения. Я предложил, чтобы модем сам поднимал PPPoE соединение, но работал в режиме моста.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 23, 2007 08:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Цитата:
1. Go to Interfaces > PPPoE > Add > PPoE Tunnel
2. Then enter:
• Name: PPPoEClient
• Physical Interface: wan
• Remote Network: all-nets (as we will route all traffic into the tunnel)
• Service Name: Service name provided by the service provider
• Username: Username provided by the service provider
• Password: Password provided by the service provider
• Confirm Password: Retype the password
• Authentication You can specify exactly which authentication protocol to use. The default settings will be
used if not specified.
• Enable dial-on-demand Disable
• Advanced If "Add route for remote network" is enabled, a new route is added for the interface.
3. Click OK.


Осталось только изменить стандартные IPRules, так же убедитесь что метрика на PPPoE стоит 90.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт ноя 23, 2007 10:19 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Sergey Vasiliev - как FW будет поддерживать соединение!? Скажем при обрыве связи, проблем у провайдера - как реагирует на это FW!?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 27, 2007 15:09 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Сбросил все настройки, запустился визард, в нем настроил PPPoE тунель. Модем соответственно перевел в режим "моста" и сделай нужные настройки. Вот что свалилось в лог FW, после создания тунеля:

2007-11-27
13:32:45
Notice
ARP
00300003
ARPQueryNoSenderIP
wan_phys
0.0.0.0
no_sender_ip drop

Сделал все как в мане! Где, что не так!?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 12:16 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 12:43
Сообщений: 9
Это политика форума такая чтоль, не больше 3 общих ответов на пост, а дальше сам!?

Неужели помочь больше некому мне!?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 29, 2007 14:30 
Что конкретно у Вас не получается? настроить PPPoE?
Приведённая строчка в логах не имеет никакого отношения к PPPoE сессиям.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 279


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB