faq обучение настройка
Текущее время: Пн авг 18, 2025 01:18

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: NAT трафика из VPN в Интернет на DI-804HV
СообщениеДобавлено: Вт янв 30, 2007 19:44 
Не в сети

Зарегистрирован: Сб янв 03, 2004 15:10
Сообщений: 29
Схема включения простая
LAN1 - DI-804HV - Провайдер1 - Провайдер2 - DI-804HV - LAN2
_____________________!_____________!
__________________Интернет______Интернет
Провайдеры независимые, между ними отдельный скоростной линк, трафик там дешевый. DI-804HV стоят для доступа в Интернет и шифрования трафика мажду локалками офиса. Все работает.

Теперь нужно странного - пустить интернетовкий трафик из LAN2 через Провайдера1. Причин тому несколько - финансовые, организационные и пр. Переделываем VPN так чтобы DI-804HV который стоит у LAN2 считал что удаленная сетка теперь не LAN1 а вообще 0.0.0.0/0. Это проходит нормально и весь трафик из LAN2 начинает идти через VPN туннель на левый DI-804HV. Но в Интернет через него не уходит. На левом DI-804HV в правилах Firewall все открыл, не помогло.

Вопрос:
Может ли DI-804HV принципиально маршрутизировать трафик и делать на нем NAT при условии что этот трафик с VPN туннеля в WAN порт? Если нет, то что сможет это сделать? Что-нибудь из ZyXEL? :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 30, 2007 20:21 
накая сехема не работоспособна.
Устройство не сможет заворачивать трафик из IPsec в WAN да ещё и натировать его.


Вернуться наверх
  
 
СообщениеДобавлено: Ср янв 31, 2007 20:31 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Loft писал(а):
Схема включения простая
LAN1 - DI-804HV - Провайдер1 - Провайдер2 - DI-804HV - LAN2
_____________________!_____________!
__________________Интернет______Интернет
Провайдеры независимые, между ними отдельный скоростной линк, трафик там дешевый. DI-804HV стоят для доступа в Интернет и шифрования трафика мажду локалками офиса. Все работает.

Теперь нужно странного - пустить интернетовкий трафик из LAN2 через Провайдера1. Причин тому несколько - финансовые, организационные и пр. Переделываем VPN так чтобы DI-804HV который стоит у LAN2 считал что удаленная сетка теперь не LAN1 а вообще 0.0.0.0/0. Это проходит нормально и весь трафик из LAN2 начинает идти через VPN туннель на левый DI-804HV. Но в Интернет через него не уходит. На левом DI-804HV в правилах Firewall все открыл, не помогло.

Вопрос:
Может ли DI-804HV принципиально маршрутизировать трафик и делать на нем NAT при условии что этот трафик с VPN туннеля в WAN порт? Если нет, то что сможет это сделать? Что-нибудь из ZyXEL? :)

А не легче тунель организовать между LAN1 и LAN2 OpenVPN и тогда вашу задачу решить элементарно.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 31, 2007 20:35 
а почему именно openVPN?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт фев 02, 2007 22:26 
Не в сети

Зарегистрирован: Пт янв 21, 2005 19:15
Сообщений: 184
Откуда: St-Petersburg
Stanislav Kozlov писал(а):
а почему именно openVPN?

потому что:
1. система кроссплатформенная
2. может работать как по tcp так и по udp
3. можно организовать GRE тунель, и как следствие поднять Bridge между сетями.
4. соединение может быть построено точка точка или звезда.
5. Поддерживает шифрование данных самыми распространеными алгоритмами
6. возможность аутентификация используя сертификаты (работа с SSL).
7. защита от DoS
8. работает через SNAT
9. совершенно бесплатная.

_________________
WBR. Sp!ZER


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт фев 13, 2007 12:08 
Не в сети

Зарегистрирован: Вт янв 30, 2007 19:53
Сообщений: 26
Sp!ZER писал(а):
Loft писал(а):
Вопрос:
Может ли DI-804HV принципиально маршрутизировать трафик и делать на нем NAT при условии что этот трафик с VPN туннеля в WAN порт? Если нет, то что сможет это сделать? Что-нибудь из ZyXEL? :)

А не легче тунель организовать между LAN1 и LAN2 OpenVPN и тогда вашу задачу решить элементарно.



Использую вот уже 2 года Zyxel. Очень доволен ихними возможностями маршрутизации. Но возможностей VPN у моего Zyxel-я
нет. Поставил после Zyxel-я ещё DI808HV. Создал VPN-канал по схеме:

" DI808HV(1) --- Zyxel -- Провайдер -- Другой провайдер -- Zyxel -- DI808HV(2)".

Коннект есть, пинги идут, но файлы размером больше 2КБ по каналу не ходят.

Служба поддержки DLink говорит что, что мне "просто неповезло" и советуют отказаться от Zyxel.

Ну, что поделаешь, если у DLink вообще нет устройств, позволяющих задавать более чем 200 правил маршрутизации!! Да и сами правила у DLink маломлщные какие-то. Например, чего стоит требование писать маску по тетрадам. (Например, нельзя задать маску вида 255.255.252.0 -- работать не будет.) То есть с помошью 4-ех правил DLink делаешь то , что на Zyxel-ях пишется в одну строчку.
Ну и кроме того на Zyxel-ях в правила можно задавать не только с помощью масок, но и посредством указания диапазона адресов.

В общем, если бы не необходимость VPN, ничего бы у DLink покупать не стал!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт фев 13, 2007 15:32 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
To Tamchik:
Вам ответили в вашей теме. Какой смысл постить одно и тоже в несколько тем и осложнять работу специалистов?
Одна проблема - одна тема, так проще и пользователям и поддержке. Надеюсь на понимание

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт фев 13, 2007 17:05 
Не в сети

Зарегистрирован: Вт янв 30, 2007 19:53
Сообщений: 26
Vladislav Karagezov писал(а):
To Tamchik:
Вам ответили в вашей теме. Какой смысл постить одно и тоже в несколько тем и осложнять работу специалистов?
Одна проблема - одна тема, так проще и пользователям и поддержке. Надеюсь на понимание


Вы правы. Но мне обидно.
Что потратил деньги, а как использовать непонятно.

И ведь не видно чтобы служба поддержки как-то пыталась мне помочь. Что с того, что мне объяснили первопричину? Что конкретно делать всё-равно не понятно. Вы разработчики? Да? Вот и напишите прошивку, которая правильно работает с mss/mtu, а не требуйте от пользователя менять настройки на клиентских местах. На компьютере-то и я могу. И для этого мне вообще никаких роутеров покупать не надо. Если Вы другого решения не видите, то признайте свою ошибку и верните мне деньги. Если есть другое решение -- то сообщите его.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 275


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB