faq обучение настройка
Текущее время: Ср июл 30, 2025 16:12

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: Вопросы по DI-804HV
СообщениеДобавлено: Вт окт 05, 2004 13:20 
Не в сети

Зарегистрирован: Вт окт 05, 2004 13:17
Сообщений: 4
Откуда: Новосибирск
Доброе время суток.

Возникло пару вопросов по работе DI-804HV.

Имеются центральный и удаленные офисы. В центре стоит Cisco, в удаленных DLink.
Все работает через IPSec.
1. Можно ли на Dlink-ах организовать подобие ACL для тунельного трафика.
Т.Е. примерно следующее:
DLINK ( LAN 192.168.10.0/28 ) <----> CISCO ( LAN1-172.16.10.0/24, LAN2-192.168.X.X/24 )
permit ip LAN LAN1
permit ip host 192.168.10.Y host 192.168.X1.X2

Попытка сделать два туннеля (отдельно для первого и второго правила) ничего
хорошего не дало. (работает только первый туннель) В SysLog-ах DLinka даже нет
попыток организовать второй. (Preshare Key и Remote Gateway для обоих туннелей
одинаковы).

2. Второй вопрос по режиму SPI.
Если SPI enable, то при попытке доступа к внешним ресурсам (SMTP,POP3,Citrix,PPTP
другое не пробовал) DLlink блокирует входящие пакеты. В syslog пишется примерно
следующее:

Blocked access attempt from X.X.X.X:23 to TCP port 57271
Blocked access attempt from X.X.X.X:25 to TCP port 57273
Blocked access attempt from X.X.X.X:110 to TCP port 57274
Blocked access attempt from X.X.X.X:1494 to TCP port 57275
Blocked access attempt from X.X.X.X:1723 to TCP port 57279

Если SPI disable, то все работает.

Если можно объясните данную ситуация.

PS Версия FW была (1.38 и 1.40)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Вопросы по DI-804HV
СообщениеДобавлено: Ср окт 06, 2004 12:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
NSerg писал(а):
Доброе время суток.

Возникло пару вопросов по работе DI-804HV.

Имеются центральный и удаленные офисы. В центре стоит Cisco, в удаленных DLink.
Все работает через IPSec.
1. Можно ли на Dlink-ах организовать подобие ACL для тунельного трафика.
Т.Е. примерно следующее:
DLINK ( LAN 192.168.10.0/28 ) <----> CISCO ( LAN1-172.16.10.0/24, LAN2-192.168.X.X/24 )
permit ip LAN LAN1
permit ip host 192.168.10.Y host 192.168.X1.X2

Попытка сделать два туннеля (отдельно для первого и второго правила) ничего
хорошего не дало. (работает только первый туннель) В SysLog-ах DLinka даже нет
попыток организовать второй. (Preshare Key и Remote Gateway для обоих туннелей
одинаковы).

Второй туннель делать не надо, список доступных хостов (удаленных) можно задать в файрволе, для локальных - в IPSec filter
Цитата:

2. Второй вопрос по режиму SPI.Если SPI enable, то при попытке доступа к внешним ресурсам (SMTP,POP3,Citrix,PPTP другое не пробовал) DLlink блокирует входящие пакеты. В syslog пишется примерно следующее:
Если SPI disable, то все работает. Если можно объясните данную ситуация. PS Версия FW была (1.38 и 1.40)


А после замены прошивок делался сброс в установки по умолчанию ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 06, 2004 13:52 
Не в сети

Зарегистрирован: Вт окт 05, 2004 13:17
Сообщений: 4
Откуда: Новосибирск
Простите не понял, что значит список доступных хостов (удаленных) можно задать в файрволе, и где в DLink IPSec filter.



Цитата:
А после замены прошивок делался сброс в установки по умолчанию ?

После сброса все заработало.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 06, 2004 14:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн янв 19, 2004 11:15
Сообщений: 853
Откуда: Д-Линк, Н.Новгород
NSerg писал(а):
Простите не понял, что значит список доступных хостов (удаленных) можно задать в файрволе, и где в DLink IPSec filter.

1. В файрволе можно задать правила, которые будут ограничивать список доступных хостов в удаленной сети
2. в Advanced - > Filter - > IPSec Filter. В нем можно ограничить локальные машины


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 07, 2004 05:26 
Не в сети

Зарегистрирован: Вт окт 05, 2004 13:17
Сообщений: 4
Откуда: Новосибирск
Хорошо спросим по другому. Можно ли у делинка организовать тунель или тунели (IPSec), которое сводилось к объединению трафика. Чтобы пользователь в локалке со строноны делинка имел доступ к различным удаленным локальным сетям, находящихся за одним и тем же удаленным роутером.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб окт 09, 2004 09:09 
Не в сети

Зарегистрирован: Пн сен 20, 2004 15:49
Сообщений: 3
Откуда: Moscow
NSerg писал(а):
Хорошо спросим по другому. Можно ли у делинка организовать тунель или тунели (IPSec), которое сводилось к объединению трафика. Чтобы пользователь в локалке со строноны делинка имел доступ к различным удаленным локальным сетям, находящихся за одним и тем же удаленным роутером.


Можно, разница в настройках тунелей только в указании Remote Subnet ну и соответсвенно на удаленном роутере необходимо все правильно разрешить. У меня на центральном роутере более 20 подсетей (правда не Cisco), в филиалах используются 804 и 824 роутеры. Прописывал в филиальном D-link-e до 5 туннелей чтобы увидеть 5 подсетей за центральным роутером, уверен, что можно было бы и больше, но задача не стояла.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 12, 2004 06:29 
Не в сети

Зарегистрирован: Вт окт 05, 2004 13:17
Сообщений: 4
Откуда: Новосибирск
Ну и странный этот зверь. Все собственно так и делалось.
Цитата:
Попытка сделать два туннеля (отдельно для первого и второго правила) ничего
хорошего не дало. (работает только первый туннель) В SysLog-ах DLinka даже нет
попыток организовать второй.

Только после повторной прошивки и сброса установок по умолчанию все заработало.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 36


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB