faq обучение настройка
Текущее время: Вс авг 17, 2025 01:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800. ошибки
СообщениеДобавлено: Чт апр 17, 2008 14:40 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
H/W A1, F/W 2.20.01.05-4840

1. wan1 -- DHCP-client, соответственно имеем автоматически созданные в адресной книге адреса wan1_dns1 и wan1_dns2. Настроен, согласно FAQ, dns relay с использованием SLB SAT. Так вот, если в правиле SLB SAT, в качестве адресов серверов использовать wan1_dns1 и wan1_dns2, то правило не работает. Если же заменить wan1_dns1 и wan1_dns2 на объекты, созданные вручную, то правило начинает работать.

2. Есть удаленный DFL-800 c адресом А. Между устройствами необходимо настроить IPSEC-туннель таким образом, что трафик IPSEC на адрес А уходит через wan2, весь остальной трафик на А уходит с wan1. Для решения был настроен PBR. Заставить работать не удалось, т.к. в routing rules отсутствует возможность выбора core в качестве Source interface. Попытки указать any или группу интерфейсов, в которую включен core, результата не дали. PBR настроен верно, т.к. использование в качестве Source interface lan и поднятие туннеля из lan, а не с устройства, работает корректно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 14:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. Правильно, SAT SLB работает только со статическими объектами.
2. Вам надо было просто указать маршрут до remote endpoint через wan2 с меньшей метрикой чем wan1 и IPSec бы поднялся через второй wan.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 15:35 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Sergey Vasiliev писал(а):
2. Вам надо было просто указать маршрут до remote endpoint через wan2 с меньшей метрикой чем wan1 и IPSec бы поднялся через второй wan.

Если я так сделаю, то через wan2 пойдет весь трафик. Мне же нужно чтобы уходил только IPSEC. Любой другой должен уходить через wan1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 15:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Так и будет только IPSec, вы же указываете маршрут только для точки а не к all-nets


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 16:08 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Ну так какая разница до точки или до all-nets?
Еще раз -- мне нужно до конкретного адреса пустить трафик IPSEC через wan2. До этого же адреса пустить весь трафик, кроме IPSEC, через wan1.
Насколько я понимаю, это должно реализовываться с помощью PBR. Но реализовать не получается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 16:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Нет, это не так организовывается, вы прописываете маршрут примерно такого вида.
interface wan2
network IP точки на которую будет подниматься IPSec
gateway wan2_gw
метрика меньше чем на wan1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 17, 2008 19:36 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Сергей, прописывание маршрута приводит к тому, что ЛЮБОЙ трафик до нужной точки идет через wan2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 18, 2008 08:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Да именно так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 18, 2008 09:31 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Естественно я понимаю, что это так.
Итак, вывод: применить PBR к трафику, генерируемому самим устройством, невозможно. На мой взгляд это ошибка.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 18, 2008 10:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Как вы настроили устройство? Приведите настройку PBR и ваших таблиц маршрутизации, лучше бы посмотреть ваш конфиг.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 18, 2008 10:51 
Не в сети

Зарегистрирован: Пн авг 08, 2005 14:39
Сообщений: 138
Откуда: Moscow
Спасибо, Сергей. Конфиг вышлю чуть позже (кстати, на какой адрес? из Вашего профиля?).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 18, 2008 10:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Да на него.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 275


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB