faq обучение настройка
Текущее время: Чт сен 11, 2025 18:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: PPtP VPN между DFL-800 и DFL-210
СообщениеДобавлено: Чт апр 24, 2008 14:45 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Помогите настроить VPN (мануалы читал - кстати мануал с сайта не соотвствует мануал на FTP).

Два файрвола соеденены через АДСЛ-интернет. Один из них раздает интрнет в локальную сеть.
Сервером pptp работает 800-й (внешний ip 80.80.*.* , внутренний ip 10.0.0.1 , lan 10.0.0.0/24). Клиент - 210-й(внешний ip 77.77.*.* , внутренний ip 192.168.1.1 , lan 192.168.1.0/24).

Настройки 210-го (клиента):
В address book - remotenet (10.0.0.0/24) и remotegw (80.80.*.*).

PPTP Client - PPtP_client PPTP remotegw remotenet user No (add routу for remote network - 90)

Правила

1 from_pptp Allow PPtP_client remotenet lan lannet all_services

2 to_pptp Allow lan lannet PPtP_client remotenet all_services


Настройки 800-го (сервера):
В adress book - remotenet (192.168.1.0/24), ip-pool (10.0.0.100-10.0.0.200)

Создан пользователь user в user auth/local user db/pptp user (с Networks behind user - remotenet и Metric for networks - 90).

User auth rules:
1 pptpua PPP Local PPtP_server (Originator IP - all-nets , Terminator IP - wan1_ip)

PPtP servers:
PPtP_server с Inner IP Address - lan_ip , Outer Interface Filter - any, Server IP - wan1_ip (В ip pool указано ip-pool и на вкладке add route стоит галочка "Always select ALL interfaces, including new ones").

Правила следующие:
1 from_pptp Allow PPtP_server ip-pool lan lannet all_services
2 to_pptp Allow lan lannet PPtP_server ip-pool all_services


Клиент(210-й) пишет, что туннель установлен.
Но как мне теперь две сети связать? Метрики другие ставить?

С 210-го пингуется lan 800-го. Но с внутренних клиентов 210-го (если я им его указываю шлюзом) не пингуется и не видно ничего из lan 800-го.

С 800-го же не пингуется лан 210-го вообще.

Помогие с настройкой пожалуйста, совсем уже замучался. Что нужно проставить чтобы была маршрутизация? что нужно указать у внутренних клиентов обоих сетей?

Заранее спасибо с большой надежой на помощь!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 14:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
На 800 прописать разрешающие правила lan lannet -> pptp сервер - remote net и обратно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:01 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Так эти правила есть

1 from_pptp Allow PPtP _server ip-pool lan lannet all_services
2 to_pptp Allow lan lannet PPtP_server ip-pool all_services

Или вместо ip_pool прописать remotenet? Или не вместо, а еще правила создать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
У вас в этих правилах разрешен доступ к PPTP пулу адресов, т.е. к клиентам которые подключатся к устройству. вам надо создать правла коьторые бы разрешали ДОПОЛНИТЕЛЬНО обращение к интерфейсу PPTP сервера и сетью за удаленным пользователем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:12 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Все равно пинг не идет - компы не видны.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:15 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
В логе появилось вот это

2008-04-24
15:12:56
Warning RULE 06000051 Default_Rule UDP lan 10.0.0.2 10.0.0.1 4709
53 ruleset_drop_packet
drop
rev=1 ipdatalen=40 udptotlen=40


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Вы предоставляете не те строчки логов, у вас pool начинается *.*.*.100, вы же предоставляете *.*.*.2 так же обратите внимание на то, что без дополнительных правил, lan_ip не смогут пинговать пользователи подключившиеся к устройство по PPTP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPtP VPN между DFL-800 и DFL-210
СообщениеДобавлено: Чт апр 24, 2008 15:28 
Не в сети

Зарегистрирован: Ср апр 23, 2008 02:41
Сообщений: 18
Небесный писал(а):
Сервером pptp работает 800-й (внешний ip 80.80.*.* , внутренний ip 10.0.0.1 , lan 10.0.0.0/24). Клиент - 210-й(внешний ip 77.77.*.* , внутренний ip 192.168.1.1 , lan 192.168.1.0/24).

а маршруты прописаны примерно такого вида?
route add -net 10.0.0.0/24 gw 192.168.1.1 - на клиенте
route add -net 192.168.1.0/24 gw 10.0.0.1 - на сервере

при этом как минимум 192.168.1.1 и 10.0.0.1 должны пинговать друг друга при установленном туннеле.

это по опыту поднятия туннелей между другими системами, с dlink-ами по аналогии представляю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:45 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
hhr
На клиенте маршрут есть (только без указания gw).
На сервере его нет. Создавать самому? Не сгенерировался автоматом.

Sergey Vasiliev
С другого устройства в логах ругани не пишет.

Какие именно правила нужны для того, чтобы lan_ip могли пинговать(и вообще весь доступ) подключившихся по PPTP и наоборот.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 15:58 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Кроме того на обоих стало появляться в логе

2008-04-24
15:56:51 Warning ARP
00300049 Default_Access_Rule wan1_phys
213.27.7.1

invalid_arp_sender_ip_address
drop
rev=1 hwsender=00-17-e0-e2-ec-1a hwdest=ff-ff-ff-ff-ff-ff arp=request srcenet=00-17-e0-e2-ec-1a


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 16:30 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
прочитайте мои посты выше я описал необходимые правила уже.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 16:38 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Я так понимаю имеется ввиду вот это - "вам надо создать правла коьторые бы разрешали ДОПОЛНИТЕЛЬНО обращение к интерфейсу PPTP сервера и сетью за удаленным пользователем."?

Можно на примере ибо голова уже кипит?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 24, 2008 16:51 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Теперь уже оба файрвола пингуют друг друга.
800-й не пингует сеть за 210-м. И клиенты этих обоих сетей не пингуют друг друга. что необходимо в правилах написать? Очень желателен пример ибо я уже потерялся...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 25, 2008 07:21 
Не в сети

Зарегистрирован: Чт ноя 08, 2007 11:37
Сообщений: 42
Так есть какие-нибудь идеи по правилам?
Очень хотелось бы пример на моем варианте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 25, 2008 08:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Sergey Vasiliev писал(а):
На 800 прописать разрешающие правила lan lannet -> pptp сервер - remote net и обратно.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 60


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB