faq обучение настройка
Текущее время: Вт июл 22, 2025 00:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Одновременный VPN и internet
СообщениеДобавлено: Пн сен 15, 2008 12:21 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Доброго времени суток всезнающий АЛЛ
Есть пара фаерволов 210 и 800
на ван портах на данном этапе настроены белые IP все ходят в инет и между этими адресами поднят стандартный IPSec. Вроде бы счастье близко, но есть одна проблемма если тунель поднят через белые ип то трафик считается не как внутренний а как инет трафик и посему достаточно дорого получается.
Провайдером выданны еще пара ИР из сетки 192.168.0.0 если настроить тунель через них то стоимость трафика падает на порядок а то и больше
Подскажите куда рыть. Белые Адреса еще используются для подключения мобильных клиентов так что полностью их убрать нет возможности


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 15, 2008 13:24 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Изображение
Нарисовал картинку с адресами красная линия впн который есть сей час, зеленое то что надо сделать но с сохранением белых адресов так как удаленных клиентов через инет ни кто не отменял


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 15, 2008 14:15 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Серые Адреса выданы как vlan? или просто еще одни адреса на физический wan?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 15, 2008 14:32 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
еще одни адреса для каждого маршрутизатора для ван интерфейса.
то есть если я ставлю серые ип на каждый ван то я могу и поднять впн и ходить в инет но не могу подключится мобильным клиентом так как из инета серость не видна


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 12:02 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
На сколько я понимаю мне нужно сделать впн тунель между двумя маршрутизаторами основываясь на серых адресах. После сделать паблик (при помощи арп) белых адресов на интерфейсы ван этих маршрутизаторов и потом настроить проброску сервиса ипсек на серые адреса
Так или не так просто у меня все это работает и ни кто не даст тормозить на долго. Очень хочется получить для начала квалифицированный ответ тудали я двигаюсь и не наступлю ли на грабли


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 13:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Если эти серые сети связаны, вам просто надо прописать на DFL маршруты до серых адресов друг-друга, затем использовать эти адреса для подняятия тоннеля.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 18, 2008 15:58 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Ну спасибо буду ночью пробовать


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 06, 2008 17:59 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Вообщем попарил я мозг и ни черта не получилось
Срулил в отпуск пришел, но проблемма осталась

Проблемма вот в чем
Я видимо на столько туп что не могу понять принцип действия SAT и какие правила нужны для того что бы можно было хотя бы пропинговать второй адрес


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 12:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Нет. Тут никаких SAT не надо.

У вас оба DFL получают у провайдера белые IP посредством VPN подключения?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 13:55 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Нет мне дали на каждый маршрутизатор по 2 статичных ип серый и белый
У меня затык в следующем
КАК ПРИВЕСИТЬ 2 адреса (наружняя маршрутизация работает) на один WAN интерфейс
В циске я делал алиас и прописывал второй ип все
Можно ли сделать такое в длинке


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 10, 2008 13:01 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Нет вы не можете прописать два IP на это устройство.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 10, 2008 14:04 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Sergey Vasiliev писал(а):
Нет вы не можете прописать два IP на это устройство.
Сергей. Вы хотите сказать что на DFL невозможно повесить на интерфейс дополнительный IP-адрес из новой подсетки?

CrAlex писал(а):
Нет мне дали на каждый маршрутизатор по 2 статичных ип серый и белый
У меня затык в следующем
КАК ПРИВЕСИТЬ 2 адреса (наружняя маршрутизация работает) на один WAN интерфейс
В циске я делал алиас и прописывал второй ип все
Можно ли сделать такое в длинке
Если так невозможно, то можно попробовать договориться с провайдером выдать доп адрес через VLAN 802.1q. Так получится доп. независимый интерфейс.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 13, 2008 11:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
На DFL можно. я про серию DI/DIR. но тут слечай особый, в обсалютно другой сети, через aliase IPSec не поднять.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Последний раз редактировалось Sergey Vasiliev Вт окт 14, 2008 13:59, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 13, 2008 13:44 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Ну а для какой тогда цели существует publishing ARP
Вырезка из Гвайда к DFL-800
Код:
NetDefendOS supports publishing ARP entries, meaning that you can define IP addresses (and
optionally Ethernet addresses) for an interface. NetDefendOS will then provide ARP replies for
ARP requests related to those IP addresses.
This can serve two purposes:
• To give the impression that an interface in NetDefendOS has more than one IP address.

Насколько я понимаю тут написано что publishing ARP может использоватся для производства впечатления, что у интерфейса в NetDefendOS есть больше чем один IP адрес. Только как заставить это работать я не знаю


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 15, 2008 15:36 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Ну так что возможно это сделать или нет


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 292


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB