faq обучение настройка
Текущее время: Сб июл 19, 2025 05:10

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вс май 18, 2008 02:37 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Задача проста, но я уже года два неспешно ищу на нее ответ.

Есть DFL-800 в центральном офисе.
К нему подключены 3 филиала по IPSEC с помощью железок DI-804HV.
Так вот, филиалы и офис видят друг друга. Однако мне нужно, чтобы филиалы также напрямую видели друг друга. Как вариант - я, подключаюсь в файрволу по IPSec или PPTP из дома и хочу напрямую коннектится к филиальным компьютерам.

НЕ РАБОТАЕТ!

Сейчас я выхожу из положения вот как. Подключаюсь терминалом на сервер, а с сервера снова терминалом на филиальные ПК.

ЭТО ИЗВРАТ!

Но я так и не нашел внятного ответа, как это настроить.

Изображение

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Последний раз редактировалось snezhko Вс май 18, 2008 17:35, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 10:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Тут много раз об этом писалось, поищите. (Хотя поиск тут плоховатенький). О маршрутизации по IPSec между офисами. По IPSec ходят только пакеты из подсетей, прописанных в свойствах соединения.

В том виде, который у Вас сейчас, по IPSec, не заработает. Либо менять филиальные рутеры на DFL-210, либо переделывать каналы на PPTP/L2TP.

Если из дома цепляетесь по PPTP/L2TP, то через NAT сможете ходить и в филиалы.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Вс май 18, 2008 14:09, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 12:49 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Спасибо за ответ, только вот все ответы были в таком ключе. А подробнее можно?
Раньше заявлялось, что DFL-800 поддерживает маршрутизацию между VPN...
Кроме того, когда я подключался по PPTP - то же самое. Не работает как положено. В филиалы напрямую ходит, а в центральный офис нет. Мистика!
Помогите! :shock:

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 14:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
snezhko писал(а):
... А подробнее можно?...
Кроме того, когда я подключался по PPTP - то же самое. Не работает как положено. В филиалы напрямую ходит, а в центральный офис нет. ...
А, ну да! Когда вы подключаетесь по pptp, вы тоже для филиалов находитесь в "чужих", неизвестных им сетях. Сейчас же вы можете попробовать из дома выходить через NAT, чтоб филиалы вас "видели" находящимся в головном офисе.

Что подробнее? Я Вам написал варианты решения.

Есть еще один, который маловероятно, что заработает. Для всех филиальных 804-х указать в качестве удаленной сети большую подсеть, которая включает в себя филиалы и головной офис.

snezhko писал(а):
...Раньше заявлялось, что DFL-800 поддерживает маршрутизацию между VPN...
Это ограничение связано с DI-804, а не с DFL-800.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 17:44 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Наверное я тупой....
Когда вы подключаете DI-804HV к Интернету, вы ж не прописываете ВСЕ интернет-сети, куда планируется ходить. Так какого ХРЕНА я должен что-то прописывать в DI-804?

Как я понимаю, DFL должен корректно маршрутизировать трафик между филиалами ПРИ НАЛИЧИИ РАЗРЕШАЮЩИХ ПРАВИЛ.
Правила такие я создал. Все равно не работает как надо.

Есть, например, явно заданное правило, которое разрешает обмен между моей сетью 192.168.20.0 и сетью филиала 192.168.11.0. Другое правило разрешает обмен между моей сетью и офисом. Так вот, на офис ходит, а на филиал не ходит! КАКОГО Х....?

Зачем мы с Вами строим догадки? Я уже 2 года их строю. Правда вначале я на глюки прошивок грешил.

Может послушаем техподдержку?

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 18:42 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
У вас каналы по IPSec?

По IPSec проходят только пакеты с адресом получателя соотвествующим настройкам IPSec канала. Маршрут по умолчанию на DI-804 к этому отношения не имеет.

У вас проблемы связаны только с этим.

И вообще, DFL-210 в филиалах - это же круто! Или денег не дадут?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 19:34 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Насчет IPSec. Пакеты-то проходят, но речь идет о маршрутизации ПОСЛЕ IPSEC.

Иными словами, когда пакеты уже пришли на DFL 800 из филиала и извлечены из IPSEC тоннеля, они должны быть маршрутизированы на другой филиал, помещены в IPSEC тоннель для этого филиала и отправлены туда.

Что тут непонятного?

Почему такая элементарная схема не работает?

Насчет DFl-200. 3 филиала я назвал для простоты. На самом деле их 15. И я не вижу смысла ставить там DFL-200 по целому ряду причин, основная их которых - там есть куча функционала, которая просто не нужна. Филиалы не имеют доступа в Инет, им нужен только VPN IPSEC на головной офис.

Дело абсолютно не в финансах.

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 20:23 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Ладно, не хотите слушать - послушаете техподдержку. А пока можете просто попробовать с PPTP каналом на паре филиалов.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 20:55 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Давайте послушаем поддержку, а то я уже 2 года пробую... Все работает как заявлено в мануале, кроме этой хрени...
Вы поймите, что PPTP, что IPSEC - это разные протоколы, но делают они ТО ЖЕ САМОЕ - инкапсулируют трафик. Так какого PPTP должен работать, а IPSEC не должен?
Это суть туннели, ну названия разные вот и все!

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 01:08 
Не в сети

Зарегистрирован: Пн авг 15, 2005 01:40
Сообщений: 355
Откуда: Moscow
поддержу я YuriAM, особенно последнее его сообщение. А мои 5 копеек это: не дфл не умеет маршрутизировать, а ди-804hv не отправляет в айписек тунеть пакеты где адрес получателя не равен сети назначения&&на маску.. + ко всему этому надо учесть что проверка идёт не только по адресу назначения, но и по источнику...

...а так, ладно, ждём утра понедельника...

+ещё я думаю вас попросят привести конфиги, чтоб было понятно как оно у вас настроено


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Не видя вашей конфигурации затруднюсь вам что либо посоветовать, Предварительно могу дать следующие рекомендации, выведите PPTP сервер в отдельную подсеть и в правилах для обращения в удаленные сети используйте NAT.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 10:29 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
У меня настроено по мануалу. И PPTP клиенты и IPSEC получают адреса из другой подсети, то есть PPTP из 192.168.19.0 и IPSEC из 192.168.20.0

Затем настроены стандартные разрешающие правила и зтих подсетей в lannet и наоборот

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 11:18 
Не в сети

Зарегистрирован: Вт авг 15, 2006 05:58
Сообщений: 308
Вообще вам можно на DI-804HV указать удаленную подсеть 0.0.0.0/0, на DFL, соответственно наоборот. После этого уже правилами прописываете куда и как можно ходить. Только в этом случае ВЕСЬ трафик с 804-ых идет только в туннель - инет на прямую не работает.
если этого не нужно можно попробовать подсеть, например, 192.168.0.0/16, но такую конфигурацию не проверял.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 11:22 
Не в сети

Зарегистрирован: Ср сен 13, 2006 17:09
Сообщений: 361
Откуда: Днепропетровск
Спасибо. Я уже размышлял в этом направлении. ТАк на стороне DFL мне при создании туннеля с DI-605 нужно, сперва, создать группу филиальных сетей, включая lannet и ее указывать. А не lannet?

ЕСли при создании туннеля в DFL я в свойстве local network укажу просто lannet, вряд ли заработает...

_________________
http://www.3cx.com.ua - VoIP АТС 3CX. Работает под Windows XP/7/2003/2008. Интергация с Outlook, 1С, CRM. Работает с оборудованием D-link. Идеальна для Windows админов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 11:32 
Не в сети

Зарегистрирован: Вт авг 15, 2006 05:58
Сообщений: 308
я проверял по первому варианту и просто указывал allnets (который уже есть).


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 22 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 583


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB