faq обучение настройка
Текущее время: Чт июл 24, 2025 03:22

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: dfl-210. VPN+интернет-шлюз
СообщениеДобавлено: Вт апр 01, 2008 14:02 
Не в сети

Зарегистрирован: Вт апр 01, 2008 11:39
Сообщений: 3
Откуда: Новосибирск
Здравствуйте! Проблема в следующем. Есть 2 локальные сети - LAN1 и LAN2. Между ними ip-sec туннель, но не через интернет, а напрямую через несколько хабов по кабелю. На той и другой стороне одинаковые железки - dfl-210. Соответственно, wan-порты у обоих заняты. В LAN2 стоит интернет-шлюз. Необходимо, чтобы пользователи как LAN1, так и LAN2 могли выходить в интернет через этот интернет-шлюз. То есть, я понимаю, что надо одну DFL-210 настроить, чтобы у нее был маршрут на этот шлюз. Но как его задать и, главное, на каком интерфейсе, ведь wan уже занят, значит либо на lan, либо на dmz. Подскажите, пожалуйста, а то уже голову сломал в поисках решения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 01, 2008 14:18 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Это достаточно просто разруливается правилами и маршрутами.
Кроме того, IPSEC надо будет изменить так, чтобы со стороны интернет-шлюза была подсеть 0.0.0.0/0.
И совершенно неясно где у вас и какой выход в интернет.
На обоих DFL-ях DMZ-порты свободны?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 06:49 
Не в сети

Зарегистрирован: Вт апр 01, 2008 11:39
Сообщений: 3
Откуда: Новосибирск
Спасибо. Конкретней ситуация такая:
LAN 1 имеет адреса 192.168.1.0/24, wan-порт 192.168.110.1.
Это первый dfl-210.
LAN 2 имеет адреса 192.168.159.0/24, wan-порт 192.168.110.2.
Это второй DFL-210.
Оба dfl являются шлюзами друг для друга (между ними IP-SEC).
В сети LAN 2 есть шлюз в интернет на базе freebsd, адрес внутрненней сетевой карты - 192.168.159.12. DMZ-порты на обоих устройствах свободны.
Как можно задать маршрут на втором dfl? К сожалению, нигде не нашел похожих примеров.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 15:51 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
esms писал(а):
Спасибо. Конкретней ситуация такая:
LAN 1 имеет адреса 192.168.1.0/24, wan-порт 192.168.110.1.
Это первый dfl-210.
LAN 2 имеет адреса 192.168.159.0/24, wan-порт 192.168.110.2.
Это второй DFL-210.
Оба dfl являются шлюзами друг для друга (между ними IP-SEC).
В сети LAN 2 есть шлюз в интернет на базе freebsd, адрес внутрненней сетевой карты - 192.168.159.12. DMZ-порты на обоих устройствах свободны.
Как можно задать маршрут на втором dfl? К сожалению, нигде не нашел похожих примеров.
Сначала надо переделать IPSec на подсеть 0.0.0.0/0 со стороны интернета. Тогда на втором DFL и маршруты и правила получатся какие надо.

Потом на первом DFL надо создать маршрут и правило для адресации всех локальных пакетов на основной шлюз на FreeBSD. Видимо, этого достаточно.

Я бы сам, наверное, для красоты посадил FreeBSD в дополнительную сеть на DMZ порту на первом DFL. Это бы свело всю маршрутизацию в одну точку. Но, в принципе, это не обязательно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 02, 2008 16:07 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Надо слегда изменить настройки IPSec обоих устройств, на устройстве через которое будет выходить в интернет изменить в IPSec local net на all -nets а на удаленном remote nets на all-nets, при такой конфигурации не забываем прописать маршрут на удаленном DFL чтоб сам тоннель встал, дальше дело за правилами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 04, 2008 09:20 
Не в сети

Зарегистрирован: Вт апр 01, 2008 11:39
Сообщений: 3
Откуда: Новосибирск
Большое спасибо за помощь! Все заработало, правда, нужно было еще задать маршрут на FreeBSD до сети 192.168.1.0/24 через DFL.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 278


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB