faq обучение настройка
Текущее время: Вс июл 27, 2025 03:26

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 39 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: DFL-800
СообщениеДобавлено: Ср дек 27, 2006 08:49 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
ДОброе утро !
Есть проблема такого вида.
Была сеть на базе VPN IPSec. С одной стороны DI-804HV, с другой стороны ZyWall 35EE. Все это дело существовало исключительно для пускания RDP трафика из сети 192,168,8,0/24 (804) в сеть 192,168,2,0/24 (Зивол) на один единственный сервер.
Позже возникла необходимость замены DI-804HV на DFL-800.
Замена была произведена, все сразу заработало, кроме RDP.
То есть сервера в обе стороны пингуются (пакеты от 32 до 2048 байт), файлы качаются, а вот RDP не работает. Через таймаут выдает, что соединение разорвано по причине сетевых ошибок.
В логах обеих железок чисто. При втыкании обратно DI-804HV, все начинает работать штатно.

Подскажите уважаемые, что можно подкрутить на DFL-800 для устранения такой проблемы ? Почему-то вертится мысль о MTU на LAN IF. Однако что-то до конца она не додумывается. :-((

Заранее благодарен за помощь !


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 15:25 
Не в сети

Зарегистрирован: Вт май 03, 2005 16:47
Сообщений: 31
Откуда: Петрозаводск
Тоже самое.....
Но кроме того, перестают работать доверительные отношения между доменами.
И как понимаю помощи нет :D


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 15:49 
а какие разрешающие правила стоят на вхождение в туннель? Это касаетйся домена
А по поводу RDP, какой тип подключения между сторонами? И какие правила разрешены?
Потому как на DI-804hv трафи не фильтруется ни при входе не при выходе, по-этому устройство прозрачно.
А на DFL есть различия межу TCP/UDP и IP сервисами.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 17:42 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
У меня созданы два правила (согласно инструкции с Вашего сайта). Разрешающие любые телодвижения между сетями 192.168.8.0 и 2.0 в обе стороны. В логах ничего нет о блокировании пакетов.
Доп.информация.
Поднял на DFl-800 PPTP сервер. Раздаю ип из диапазона 192,168,8,20-30. Так вот, если зайти через PPTP в сеть 8.0, то RDP сервер (192.168.2.11) работает, а RDP сервер (192.168.8.2) нет.
То есть затыкается в обоих случаях на LAN if DFL-800.
Вроде так.
Вспоможите люди добрые. Уже сил нет никаких. :-(((


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 10, 2007 19:31 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
В продолжении разговора.
Сейчас притащил 800-й к себе в офис. Воткнул в свой дсл, сделал впн.
Пробую.
RDP через НАТ 800-го на несколько серверов отработал отлично !
RDP через IPSec в туннеле не пашет принципиально. Ошибок в логе нет.
Пробовал два сервера. С одним не соеденяется никак, на другой выдает окошко, что вроде как все хорошо и на этом залипает клиент. Потом соответственно ошибка, "сетевые проблемы и все такое"...
Вот такие пироги.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 11:36 
Не в сети

Зарегистрирован: Вт май 03, 2005 16:47
Сообщений: 31
Откуда: Петрозаводск
Stanislav Kozlov писал(а):
а какие разрешающие правила стоят на вхождение в туннель? Это касаетйся домена
А по поводу RDP, какой тип подключения между сторонами? И какие правила разрешены?
Потому как на DI-804hv трафи не фильтруется ни при входе не при выходе, по-этому устройство прозрачно.
А на DFL есть различия межу TCP/UDP и IP сервисами.

1. Из тунеля в LAN и 2 . из LAN в тунель - all_services


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 13:22 
Вот пример настройки работы для RDC
У меня никаких проблем не возникает... Возможны проблем с фрагментацией, если точки далеко удалены друг от друга


Вложения:
rdc.doc [97 KiB]
Скачиваний: 369
Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 14:49 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
Прикол в том, что у меня на другой стороне не Д-Линк.
Правила на клиенте аналогичны вашим в примере.
В схеме меняется только 804HV на DFL-800.
Опять же см. мое сообщение выше насчет входа через PPTP. Через него все работает.
Все идет через этот самый IPSec и возвращается назад.
А доступ к сети 192.168.8.0 (RDP) не работает и без IPSec.
То есть клиент PPTP получает адрес 192.168.8.20 и пытается обратится к серверу 192.168.8.2 и получает отлуп. Хотя все пингуется и логах чисто.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 15:13 
Не в сети

Зарегистрирован: Вт май 03, 2005 16:47
Сообщений: 31
Откуда: Петрозаводск
У меня все тоже самое. Не работает не терминал. Не доверительные отношения не проходят между доменами.
Так же добавлю:
Так же не работает не только, если в схеме менять только 804HV на DFL-800
Но и DFL - 900 на DFL-800


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 15:22 
Если мне не изменяет память, то домены авторизируются не только TCP/UDP по IP протоколоколам Kereberos и ещё каким-то. All-Services его не понимают, это просто там нет. Нужно добавить группу с ALL-IP


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 16:07 
Не в сети

Зарегистрирован: Вт май 03, 2005 16:47
Сообщений: 31
Откуда: Петрозаводск
Stanislav Kozlov писал(а):
Если мне не изменяет память, то домены авторизируются не только TCP/UDP по IP протоколоколам Kereberos и ещё каким-то. All-Services его не понимают, это просто там нет. Нужно добавить группу с ALL-IP

Пробовал в "тупую" создавать группу и добавлял в нее все подряд. Не помогало.
Да и по умолчанию группы ALL-IP - нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 16:13 
Втупую не надо.
Нужно создать объект IP протоколов куда будут входить все IP prot


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 16:30 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
да, но RDP то в этой группе есть ? Или как ?
Там только TCP:3389 и все.
Или ко мне этот совет не относится ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 16:35 
Не в сети

Зарегистрирован: Чт мар 31, 2005 18:51
Сообщений: 23
Откуда: Yeisk
В догонку.
Если протокол не входит в All_services, то я так понимаю, что в логах что-то должно отражатся. Или как ?
То есть если в логах ничего нет, значит ничего не блокируется ?
И опять возврщаясь к PPTP клиентам.
Обращение к RDP серверу идет через _ТОТ-ЖЕ_IPSec_ТУННЕЛЬ_. Почему тогда это работает ? Значит мои правила в порядке ? И дело не в них.

P.S. Я могу вам заслать прошивочку от 800-го, чтобы вы могли посмотреть на нее одним глазом ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 11, 2007 17:00 
Не в сети

Зарегистрирован: Вт май 03, 2005 16:47
Сообщений: 31
Откуда: Петрозаводск
Stanislav Kozlov писал(а):
Втупую не надо.
Нужно создать объект IP протоколов куда будут входить все IP prot

Сделал аккуратно. Эффект такой же.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 39 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 222


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB