faq обучение настройка
Текущее время: Сб июл 26, 2025 04:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: WAN1 & WAN2
СообщениеДобавлено: Вт мар 17, 2009 09:19 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Как правильно настроить DFL-800 чтобы при входящем соединении на WAN1 шлюз отвечал с WAN1 и аналогично при входящем на WAN2 отвечал с WAN2?

Работать это должно одновременно.

Дайте пожалуйста РАБОТАЮЩИЕ примеры.

Мозг уже сломал... на Linux с его iproute2 это делается на раз, тут что-то не получается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 10:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
http://www.dlink.ru/ru/faq/85/576.html

viewtopic.php?t=65359&start=14

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 10:27 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Это всё я уже проделывал.
Единственное что получилось - пинг входящий заработал.
IPSEC на WAN2 нет. PRB прописывал на сервис ipsec-suite и all_services тоже пробовал.
Судя по логам отвечать пытается по прежнему с WAN1

Сейчас часть филиалов (DFL-800) работает по IPSEC с центральным DFL по WAN1. Хочу некоторые перевести на WAN2 центрального DFL - не получается сделать грамотно.

Если добавить маршрут в main с жестким указанием ходить определённому филиалу через WAN2 - работает. Но не нравится мне это.

И может еще подскажете? Возможна ли вообще такая схема:

В центре 2 (WAN1 и WAN2) канала Internet, в филиалах 1 (WAN1)
Все работает между собой по IPSEC туннелям.

В центре падает, допустим, WAN1 - филиалы автоматом переходят на WAN2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 11:15 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Сам такого не настраивал. Пока нет возможности. попробуйте это

http://www.dlink.ru/ru/faq/85/575.html

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 11:51 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
В этом примере и в филиале и в центре по 2 канала Internet


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 17, 2009 13:27 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
а какие устройства на другой стороне? (в филиалах)., какие у них внещние IP (static, dynamic?)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 07:48 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
В центре DFL-1600 в филиалах DFL-800
Везде на интерфейсах статические адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 10:28 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
В центре DFL-1600 в филиалах DFL-800
Везде на интерфейсах статические адреса.

тогда ссылка что вам дал YuriAm вполне подойдет, разницы ведь нет 1 или 2 wan* у вас в филиалах- в этом случае ведь меняется всего 1 параметр для IPSEC -> remoteGW., смысл тот же - 2 тунеля в одну и туже сеть, просто с разной метрикой(и разными remoteGW для филиальнного DFL) ставите на монитор_route и всё, как только упал первый тунель(ну т.е wan1 в головном офисе не доступен, филиал отключает первый IPsec_тунель , и начинает работать второй(который настроен для подключения на 2й wan головного офиса).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 13:42 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Замечательно!

Всё кажется просто пока не попробуешь...
Если обратите внимание на первый пост в этой теме, то я там задавал вопрос как заставить устройство отвечать с того интерфейса на который пришел запрос.

У меня так и не получилось заставить устройство поднимать IPSEC туннель со второго интерфейса (WAN2) БЕЗ принудительного приписывания маршрута до филиала через WAN2_GW в таблице main.

Оно по прежнему пытается использовать WAN1

Дайте пожалуйста рабочий пример, если он конечно есть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 14:02 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
Замечательно!

Всё кажется просто пока не попробуешь...
Если обратите внимание на первый пост в этой теме, то я там задавал вопрос как заставить устройство отвечать с того интерфейса на который пришел запрос.

У меня так и не получилось заставить устройство поднимать IPSEC туннель со второго интерфейса (WAN2) БЕЗ принудительного приписывания маршрута до филиала через WAN2_GW в таблице main.

Оно по прежнему пытается использовать WAN1

Дайте пожалуйста рабочий пример, если он конечно есть.

рабочий пример вам уже привел YuriAM в 2х ссылках выше.

Привидите вашу таблицу маршрутизации +PRB (обе main&alt) (при настройках где у вас настроен PRB ит.д , но ответ по прежнему уходит с wan1).
...лучше скриншшотами.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 14:22 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Таблица маршрутизации main
http://s52.radikal.ru/i135/0903/97/619ce6f8193f.jpg

Таблица маршрутизации alternate
http://i049.radikal.ru/0903/ab/238b765caaff.jpg

PRB
http://s57.radikal.ru/i156/0903/22/64b75c12db25.jpg

Правила
http://i020.radikal.ru/0903/7f/02ffe9d2cdcb.jpg

ping-inbound работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 14:44 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Всё верно по скринам, тоесть вы хотите сказать, если вы сейчас создадите в alternate таблице маршрут ipsec для удаленного офиса аналогичный как в main то это не работает?, или вы там просто ничего не создавали а только думали что в alternate ничего кроме маршрута для wan2 не должно быть, а считали что всё сделает Routing Rules ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 14:58 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Маршрут в alternate я не создавал.
В примере с ping_inbound этого не требовалось.

Да и по логике вещей в alternate должно быть достаточно
одной записи, как у меня или всё таки я не прав?

Так маршрут всё-таки в alternate должен быть? С какой метрикой?

По поводу Routing Rules - в примерах везде описывается его использование именно для перенаправления траффика в альтернативную таблицу.

Если можно, опишите весь процесс прохождения пакета по фильтрам/правилам/таблицам при соединении с WAN2.
Как оно должно быть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 15:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Что именно вы хотите добиться? Если Входящий IPSec, то в любом случае не поднимится если тоннель уже поднят c удаленного IP но на wan1.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 15:25 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Тоннель с филиала на центр НЕ ПОДНЯТ!

Я в филиале руками меняю endpoint для ipsec на адрес WAN2 в головном офисе и жду что произойдёт коннект на WAN2
И ничего.

Мне нужно обеспечить IPSEC подключение ЧАСТИ филиалов на WAN2.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 192


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB