faq обучение настройка
Текущее время: Чт сен 11, 2025 05:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
СообщениеДобавлено: Пт дек 14, 2007 02:54 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
DFL-210. f/w 2.20 (та же проблема и на 2.12)

Устройство имеет 2 WAN порта: WAN и DMZ. WAN со статическим белым адресом wan_ip от Провайдера 1. Через DMZ поднят PPTP-тоннель по имени VPN до Провайдера 2, который тоже получает белый адрес vpn_ip.

Весь инет трафик идет через Провайдера 1 по WAN. Исключение составляют лишь несколько белых подсетей (назовем их подсети Пр2), принадлежащих Провайдеру 2, которые маршрутизируются на интерфейс поднятого PPTP-тоннеля.

Так вот. Проблема в том, что пинги приходящие на WAN из подсетей Пр2 отвергаются. Как я предполагаю, из-за того, что приходят на WAN, а ответы должны отсылаться через VPN-тоннель. Можно ли заставить DFL отвечать с того же интерфейса, с которого приходят пакеты, либо как-то разрешить проблему иным образом?


Последний раз редактировалось YuriAM Вс апр 06, 2008 12:24, всего редактировалось 3 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт дек 14, 2007 08:03 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Нет отвергаться не из-за этого, тут скорей всего дело в настройках PBR, которым вы перенаправляете трафик на Пр2, покажите настройки таблиц маршрутизации и правил PBR.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс апр 06, 2008 12:22 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Я решил вернуться к этой проблеме. Она не изменилась. Я лишь получил дополнительные данные.

Пинг начинает нормально работать и не отвергаться по логам устройства, если не маршрутизировать подсети Провайдера 2 на VPN интерфейс.

Правил PBR нет.

Вот текущая таблица маршрутов.

Flags Network Interface Gateway Local IP Metric
197.22.23.208/29 wan 100
10.6.7.0/24 dmz 100
192.168.9.0/24 lan 100
123.43.16.0/20 VPN 90
123.44.16.0/20 VPN 90
123.45.32.0/19 VPN 90
123.46.32.0/19 VPN 90
10.0.0.0/8 dmz 10.6.7.3 80
0.0.0.0/0 wan 197.22.23.214 100


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 07, 2008 08:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Тут почти как в случае конфигурации failover, надо создавать альтернативную таблицу маршрутизации с метрикой на WAN меньше чем VPN, и создать PBR примерно такого вида.

Forward Table: alt
Return Table: alt
Service: all-services

Фильтры интерфейсов.

wan - all-nets -> any - all-nets.

Этими манипуляциями мы заставим устройство отвечать с нужного интерфейса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 08, 2008 02:41 
Не в сети

Зарегистрирован: Ср апр 20, 2005 19:39
Сообщений: 222
Откуда: Кишинёв
Я тоже не могу понять. Всё разруленно метриками. PBR не всегда удобен. По логике вещей если это ван интерфейс и на нём разрешено пинговать ответ должен уходить тудаже откуда пришёл запрос!
Если это фича, то смысла нет, а если это баг - его нужно править!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 08, 2008 07:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Это не фича и не баг, ответ идет в соотвествии с метрикой интерфейса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 08, 2008 07:29 
Не в сети

Зарегистрирован: Ср апр 20, 2005 19:39
Сообщений: 222
Откуда: Кишинёв
Спасибо.
Т.о. Без политик коректно разрулить одновременную работу двух провайдеров не получится??? (У меня примерно такаяже схема на 800 дфле ван 2 извне не пингуется...)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 08, 2008 08:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Просто создать альтернативную таблицу маршрутизации и указать в правиле PBR, что на входящий трафик на другой интерфейс отвечать по альтернативной таблице маршрутизации.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 156


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB