faq обучение настройка
Текущее время: Вт июл 22, 2025 01:27

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 4 ] 
Автор Сообщение
 Заголовок сообщения: IPSec через DMZ
СообщениеДобавлено: Чт май 21, 2009 21:25 
Не в сети

Зарегистрирован: Пн май 18, 2009 08:45
Сообщений: 58
Здравствуйте!

Пытаемся запустить такую конфигурацию:

+- lan 192.168.3.0/24
|
+-
+- маршрутизатор
|
+- lan 192.168.1.0/24
|
+- lan DFL1 dmz +-- провайдер (10.5.1.1/26) --+ wan DFL2 lan+- 192.168.2.0/24

DFL1 - DFL-800, DFL2 -DFL-210, последние прошивки.
Настроен IPSec между 192.168.1.0/24 и 192.168.2.0/24 через внутреннюю сеть провайдера 10.5.1.1/26.
Этот IPSec поднимается, но работает как-то странно:
1) пакеты между 192.168.1.0/24 в 192.168.2.0/24 ходят, а между 192.168.3.0/24 и 192.168.2.0/24 - нет. Хотя все небходимые правила и маршруты на маршрутизаторе, DFL1 и DFL2 настроены.
2) При этом пакеты из сети 192.168.3.0/24 в 192.168.2.0/24 вижу в логе DFL1 (они идут на интерфейс IPSec), а в логе DFL2 - вообще не вижу.

Подскажите, кто может, в чём тут может быть дело...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 04:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Что ж вы так любите псевдографику. Нарисуйте нормальную схему и приведите настройки.

Что за маршрутизатор у вас между сетями 192.168.3.0 и 192.168.1.0?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 11:34 
Не в сети

Зарегистрирован: Пн май 18, 2009 08:45
Сообщений: 58
Маршрутизатор - DES-3838.
На нём есть маршрут: net=192.168.2.0/24 gw=192.168.1.1 metric=10.
Его IP со стороны DFL1 192.168.1.99, со стороны 192.168.3.0/24 - 192.168.3.99.
На хостах в сети 192.168.3.0/24 есть маршрут: net=192.168.2.0/24 gw=192.168.3.99 metric=10.

DFL1:
IP интерфейсов - lan=192.168.1.1, dmz=10.5.1.1
IPSec: 192.168.1.0/24, 192.168.2.0/24, 10.5.1.2 (LAN, Remote net, Remote GW).
Есть маршрут: if=lan, net=192.168.3.0/24 gw=192.168.1.99 metric=60

DFL2:
IP интерфейсов: lan=192.168.2.1, wan=10.5.1.2
IPSec: 192.168.2.0/24, 192.168.1.0/24, 10.5.1.1 (LAN, Remote net, Remote GW).
Есть маршрут: if=IPSec, net=192.168.3.0/24 gw=192.168.1.99 metric=60

Хотелось бы понять следующее:
1) коректно ли в принципе для DFL-800 создание IPSec VPN-канала через DMZ?
2) что нужно, чтобы через такой VPN канал проходили пакеты в удалённую сеть 192.168.2.0/24 из сети за маршрутизатором 192.168.3.0/24?
3) что нужно, чтобы через этот VPN канал проходили пакеты из удалённой сети 192.168.2.0/24 в сеть 192.168.3.0/24?
3) Какие параметры при этом поставить в настройках IPSec:
- Режим инкапсуляции,
- IP-адрес, используемый в качестве IP-адреса источника туннеля
- NAT Traversal
- Обнаружение Dead Peer
4) Какие Действия (Allow, NAT и т.п.) указать в соответсвующих правилах
- DFL1:
lan:192.168.1.0 -> ipsec:192.168.2.0
lan:192.168.3.0 -> ipsec:192.168.2.0
ipsec:192.168.2.0 -> lan:192.168.1.0
ipsec:192.168.2.0 -> lan:192.168.3.0

- DFL1:
lan:192.168.2.0 -> ipsec:192.168.1.0
lan:192.168.2.0 -> ipsec:192.168.3.0
ipsec:192.168.1.0 -> lan:192.168.2.0
ipsec:192.168.1.0 -> lan:192.168.3.0

Буду благодарен всем ответившим на мои вопросы.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 23, 2009 11:33 
Не в сети

Зарегистрирован: Пн май 18, 2009 08:45
Сообщений: 58
Видимо никто не знает ...
Но я уже разобрался ! :)

Просто надо при создамии IPSec в качестве локальной и/или удалённой сети указывать не одну сеть, а несколько, объединив их в группу.
В моём случае соответсвенно для DFL1 локальная, а для DFL2 - удалённая сеть д.б.
192.168.1.0/24 + 192.168.3.0/24


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 265


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB