faq обучение настройка
Текущее время: Пт июн 27, 2025 01:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Вт авг 12, 2008 13:49 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Здраствуйте.
Для начала небольшой недочетик. Фаервол настроен. Провайдер выдает внешний IP через VPN-соединение. Тут все нормально. Далее мне нужно поднять VPN-сервер на этом внешнем IP. Недочетик состоит в том, что мне приходится добавлять VPN-сервер с полем "Outer interface" равным any, так как там нет интерфейса клиентов. Это не критично, но все же можно потом в следующей прошивке это предусмотреть?
А теперь основной вопрос. Есть главный офис и 3 маленьких. Соединены между собой через 2 тунеля каждый (основной и резервный). У основных тунелей стоит мониторинг. Но почемуто они не хотят переключаться на резервные (даже если я внаглую беру и вытаскиваю кабель из wan1). Из-за чего это может быть? Заметил еще при этом логи не открываются. Такое ощущение, что фаервол не справляется с тунелями, пытается установить соединение, а у него ничего не выходит и слегка подвисает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 12, 2008 14:02 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Striker1e писал(а):
... Недочетик состоит в том, что мне приходится добавлять VPN-сервер с полем "Outer interface" равным any, так как там нет интерфейса клиентов. Это не критично, но все же можно потом в следующей прошивке это предусмотреть?
Не совсем понятно, что же вы хотите? Кто вам мешает выставить в Outer Interface Filter не any, а WAN?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 12, 2008 14:14 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
YuriAM писал(а):
Striker1e писал(а):
... Недочетик состоит в том, что мне приходится добавлять VPN-сервер с полем "Outer interface" равным any, так как там нет интерфейса клиентов. Это не критично, но все же можно потом в следующей прошивке это предусмотреть?
Не совсем понятно, что же вы хотите? Кто вам мешает выставить в Outer Interface Filter не any, а WAN?

Я хочу, чтобы техподдержка сделала возможным в "Outer interface" вы бирать интерфейсы из PPTP/L2TP Clients. А щас там нельзя так выбирать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 12, 2008 16:47 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
А вообще за какое время тунель, который мониторится по линку, промаркируется, что он не рабочий???
Wan1-интерфейс отметился крестиком (т.е. он не рабочий). А вот тунель, который к нему привязан помечен как активный и весь трафик пытается послать туда. Резервный не включается. Как бать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 12, 2008 22:23 
про outer interface знаем и это уже обсуждается с разработчиками. Как уже замитили соконфники, нужно пользоваться ANY.
Про какие туннели идёт речь? Про PPTP? Тогда они не будут отваливаться по причине доступности через второй WAN(активный).


Вернуться наверх
  
 
СообщениеДобавлено: Ср авг 13, 2008 10:22 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Цитата:
Про какие туннели идёт речь? Про PPTP?

Про IPSec-тунели. Допустим я нахожусь в главном отделе. Один из маленьких офисов сидит на резервном инете. Все нормально. Нерабочие тунели промаркировались. Затем мне нужно сделать кое-какие изменения на этом фаерволе. Нажимаю сохранить. Крестики с нерабочих тунелей сбрасываются, а обратно не становятся. Из-за чего это может быть? Не может быть это из-за того, что настройку фаервола я веду удаленно через PPTP-тунель? (он как раз для таких случаев и предусмотрен - чтобы не ехать в этот офис)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 13, 2008 18:25 
Вы хотите сказать, что при активации конфигурации возникает проблема с наблюдением за туннелями?


Вернуться наверх
  
 
СообщениеДобавлено: Ср авг 13, 2008 20:51 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Stanislav Kozlov писал(а):
Вы хотите сказать, что при активации конфигурации возникает проблема с наблюдением за туннелями?

Помоему проблема не в наблюдении. В логах пишет постоянно, что тунели пытаются создаваться. Как может быть так, что wan1 закрыт, а тунель, к нему привязанный, - нет? Может я что нитак настроил?
Методика настроек:
1. настроил wan1 и wan2;
2. для wan1 метрика 90 + мониторинг;
3. для wan2 метрика 100;
4. далее создаю два тунеля с соответствующими конечными точками;
5. для первого тунеля метрика 70 + ставлю мониторинг;
6. для второго метрика 80;
7. и напоследок указываю, что первый тунель делать через wan1, второй - через wan2.
Меня интересунет последний пункт. Он делается через таблицу маршрутизации. Вопрос: нужно ли ставить мониторинг для строки маршрутизации, которая указывает что первый тунель нужно делать через wan1 или нет?
Я поставил!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 14, 2008 15:37 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Ау??? Есть кто???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 14, 2008 20:14 
Создание ipsec_failover описано вот в этом документе:
ftp://dlink.ru/pub/FireWall/How%20to%20 ... ilover.doc


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 15, 2008 08:32 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Stanislav Kozlov писал(а):
Создание ipsec_failover описано вот в этом документе:
ftp://dlink.ru/pub/FireWall/How%20to%20 ... ilover.doc

Этот документ я уже читал, основные мометны так и настроил, но там не все расписано. Например, нет того, что первый тунель должен строится через wan1, а второй - через wan2. Вот как раз и хочу узнать ньюансы. А именно где нужно (а где ненужно) ставить мониторинг:
1. wan1 - чтобы если он отключился - инет в сети шел через wan2;
2. первый тунель - чтобы если отключится основной тунель, включался резервный;
3. нужно указать, что первый тунель создается через wan1, второй - через wan2
Как раз третий пункт интересует, нужно ли там делать мониторинг?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 19, 2008 15:45 
Не в сети

Зарегистрирован: Вт апр 29, 2008 13:02
Сообщений: 196
Ну так что там с мониторингом? :cry:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 20, 2008 16:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. Для этого использовать PBR, см. тему в топике.
2. Как это сделать описано в приведенном faq.
3.Это делается маршрутами, создаётся моршрут до конечной точки через нужный wan, эти маршруты мониторим.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 247


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB