faq обучение настройка
Текущее время: Вс июл 27, 2025 08:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: IPSec и резервирование канала
СообщениеДобавлено: Сб апр 22, 2006 10:54 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Между офисами имеется два канала от различных провайдеров.
В каждом стоит по DFL-800.
Локальные сети офисов связаны туннелем IPSec по одному из каналов.
Хотелось бы использовать оба.

Как правильно это реализовать?
Очевидное решение (создать второй туннель, с теми же Local и Remote Network,
но другими Endpoint и метрикой маршрута) как-то не срабатывает, туннели просто не поднимаются.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec и резервирование канала
СообщениеДобавлено: Сб апр 22, 2006 14:49 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
grieen писал(а):
Между офисами имеется два канала от различных провайдеров.
В каждом стоит по DFL-800.
Локальные сети офисов связаны туннелем IPSec по одному из каналов.
Хотелось бы использовать оба.

Как правильно это реализовать?
Очевидное решение (создать второй туннель, с теми же Local и Remote Network,
но другими Endpoint и метрикой маршрута) как-то не срабатывает, туннели просто не поднимаются.

Естественно, такая схема не сработает, т.к. у разных каналов на одном устройстве должны быть со второй стороны различные сети, т.е. из одной сети нельзя поднять два канала в другие сети с одинакой адресацией - устройство просто не будет понимать, по какому каналу отправлять пакет. Решение о том, как отправлять пакет, принимается на основании Security Policy - правил, которые задаются адресами (группами адресов) источника и получателя.

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec и резервирование канала
СообщениеДобавлено: Вс апр 23, 2006 08:11 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
drserge писал(а):
Естественно, такая схема не сработает, т.к. у разных каналов на одном устройстве должны быть со второй стороны различные сети, т.е. из одной сети нельзя поднять два канала в другие сети с одинакой адресацией - устройство просто не будет понимать, по какому каналу отправлять пакет.

Сказали же -- два маршрута с разной метрикой. Задается на закладке Advanced при настройке туннеля. Или правила маршрутизации через IPSec туннель как-то по другому работают?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec и резервирование канала
СообщениеДобавлено: Вс апр 23, 2006 19:02 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
grieen писал(а):
drserge писал(а):
Естественно, такая схема не сработает, т.к. у разных каналов на одном устройстве должны быть со второй стороны различные сети, т.е. из одной сети нельзя поднять два канала в другие сети с одинакой адресацией - устройство просто не будет понимать, по какому каналу отправлять пакет.

Сказали же -- два маршрута с разной метрикой. Задается на закладке Advanced при настройке туннеля. Или правила маршрутизации через IPSec туннель как-то по другому работают?

По-другому - в данном случае речь не о маршрутизации, а о Security Policies. В пределах IPSec клиента не может быть двух каналов на одинаковые сети.

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 24, 2006 07:27 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Ладно, как тогда добиться резервирования соединения сетей?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 24, 2006 09:24 
На самом деле Вы пошли правильным путём. Для того чтобы реализовать это нужно использовать PBR. И для каждого из провайдера создать 2 правила с разной метрикой. Одно основное, другое если приоритетный маршрут не будет найдет. Соотвественно если канал в интенет упадёт, то трафик пойдет по маршруты согласно метрике. Ну и соответсвенно поднимется тунель. Одновременно поднять туннель на 2-х провайдерах с одними и теми же сетями не выйдет.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 24, 2006 09:28 
Не в сети

Зарегистрирован: Пн мар 27, 2006 21:36
Сообщений: 197
Откуда: Moscow
grieen писал(а):
Ладно, как тогда добиться резервирования соединения сетей?

Вопрос сложный. Можно, наверно, при падении одного подключения к провайдеру поднимать IPSec по другому, но это влечет невозможность использовать Main и необходимость использования Aggressive Mode (т.к. будут отличаться внешние IP адреса). Хотя, если я правильно понимаю, устройства поддерживают X.509, так что видимо надо использовать его (для IKE). Более точно ничего сказать не смогу, т.к. не общался с этой конкретной железкой :-(.

_________________
best wishes, drserge


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 24, 2006 10:07 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Stanislav Kozlov писал(а):
На самом деле Вы пошли правильным путём. Для того чтобы реализовать это нужно использовать PBR. И для каждого из провайдера создать 2 правила с разной метрикой. Одно основное, другое если приоритетный маршрут не будет найдет. Соотвественно если канал в интенет упадёт, то трафик пойдет по маршруты согласно метрике. Ну и соответсвенно поднимется тунель. Одновременно поднять туннель на 2-х провайдерах с одними и теми же сетями не выйдет.

Т.е. делать как в "WAN failover for two ISPs using policy based routing.pdf"?
Но ведь каналы в интернет от одного провайдера в разных офисах не обязаны падать одновременно. Т.е. может получится так, что на одном конце таблицы маршрутизации переключатся, а на другом -- нет.
Как тогда нужно кофигурировать IPSec туннели?
Можно подробнее?
Скажем, так
1) Сеть офиса alpha -- 192.168.20.0
2) Сеть офиса beta -- 192.168.30.0
3) адреса от провайдера 1 (белые)
со стороны alpha -- a.a.a.a/30
со сторны beta -- b.b.b.b/30
4) адреса от провайдера 2(белые)
со сторны alpha -- c.c.c.c/30
со стороны beta -- d.d.d.d/30


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 14:59 
Не в сети

Зарегистрирован: Вт ноя 01, 2005 15:13
Сообщений: 19
Откуда: Ижевск
Может, техподдержка d-link поделится-таки рецептом, как на DFL-800 сделать VPN между двумя офисами с резервированием каналов? А то тот cookbook, что идет вместо документации, не помогает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec и резервирование канала
СообщениеДобавлено: Ср май 10, 2006 15:41 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
drserge писал(а):
Естественно, такая схема не сработает, т.к. у разных каналов на одном устройстве должны быть со второй стороны различные сети, т.е. из одной сети нельзя поднять два канала в другие сети с одинакой адресацией - устройство просто не будет понимать, по какому каналу отправлять пакет. Решение о том, как отправлять пакет, принимается на основании Security Policy - правил, которые задаются адресами (группами адресов) источника и получателя.

Поддерживаю эту мысль.
Мало того, у меня есть такая схема - 2 офиса, по 2 канала в каждом, по 2 туннеля между ними. НО!!! Для доступа через резервный туннель используются ДРУГИЕ (дополнительные) адреса "удалённой" сети. Так что "drserge" сказал правду, но Вы что-то понять его никак не можете. При чём тут маршруты и метрики? Запись в SPD определяется сочетанием параметров источника и получателя (адрес, маска, порт и т.п.). Кроме всего прочего, мне, например, пришлось прикрутить ещё и Source Based Routing... Но это всё не на Д-Линках...

Мало того, есть ещё IKE, если Вы его используете... Так пляска с бубном ещё похлеще - она даёт реализовать схему 1 канал в одном офисе и 2 канала в другом - только 2+2.

Так что не надо голословно говорить что всё так просто... Попробуйте - поймёте...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 15:55 
Изначально имелось ввиду использование одного единственного канала. Ни о каких двойных речи не велось.
При падении одного из каналов тунель поднимается по верх резервного.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 16:23 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
То есть как это "Изначально имелось ввиду использование одного единственного канала"??? Я слепой? Или у нас разные форумы?
Читаем внимательно первую строку темы:
grieen писал(а):
Между офисами имеется два канала от различных провайдеров.
В каждом стоит по DFL-800.
Локальные сети офисов связаны туннелем IPSec по одному из каналов.
Хотелось бы использовать оба.
[/b]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 16:27 
В дальнейшем речь шла о резервировании тунеля IPSec. Подразумеваятся поднятие туннеля, но уже через другой WAN интерфейс.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 16:56 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Интересно...
А что при этом будет делать вторая сторона? Как она будет отслеживать изменение адреса противоположного конца туннеля? И IKE как на это будет смотреть?
Или Вы имеете ввиду что-то, назовём это, "динамической конфигурации"? Когда один из peer-ов не имеет жёсткого адреса? Но два динамических peer-а то уж точно совместно не живут...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 10, 2006 17:16 
Эта функция називается VPN failover она доступна в бэта версиях прошивки и мы в данный момент её тестируем. Как только все тесты пройдут обнародуем результаты.


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 26 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 212


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB