faq обучение настройка
Текущее время: Пт июл 18, 2025 16:42

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пн авг 18, 2008 07:37 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
В продолжении темы viewtopic.php?t=61411

Есть с десяток различных подсетей (будем называть их A1, A2 и т.д.), которые подключены через сеть B (192.160.14.x/24) к сети C (192.168.12.x)

Между сетями Ax и B стоят DI-808HV или 804
Между B и C стоит DFL-1600

Необходимо подключить сети Ax к сети С, используя VPN каналы между 804/808 и DFL-1600 используя сеть B, как транспорт.

Сети Ах видеть друг друга не должны. Из сети С сети Ах тоже не должны быть видимы.
При этом, среди сетей А могут попадаться сети с одинаковой адресацией.
В настоящий момент удалось подключить несколько DI-808HV к DFL-1600, включая соединение с циской (где сразу две подсети висят на одном DI-808HV). Проблема возникла при подключении двух сетей с одинаковой адресацией (192.160.150.х)

Предполагаю, что необходим NAT на уровне DI-808HV, либо в DFL-1600 сводить каждый канал от DI-808HV в некий виртуальный интерфейс в DFL-1600 и NAT-ть в нем.

Если для реализации схемы необходимо использовать другие железки, то какие именно?

Есть еще вариант, установки на каждый комп в сетях Ax некоего софта, который может по VPN цепляться к DFL-1600. А DI-808HV работали бы просто как шлюз в 14-ю подсеть.

Схема (рисовал как умею)
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 18, 2008 08:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вообще, насколько я понимаю идеологию IPsec, для девайса это интерфейс с той сетью, что указана как remote. Соответственно, для вашего DFL-1600 думаю вызовет некоторые затруднения рулить несколькими одинаковыми интерфейсами 192.160.150.0/24.

Касательно вашего примера
Цитата:
Значит сейчас ситуация такая:

К DFL-1600 по VPN подключено 4 DI-804.

за 1-м DI-804 упомянутая сеть с циской. С обоих сторон стоит что за 804-м сеть 0.0.0.0 все работает

за 2-м DI-804 сеть 192.168.151.0. С обоих сторон стоит что за 804-м сеть 0.0.0.0 все работает

За 3-м и 4-м из них разные сети 192.160.150.0/24 У одной из них выставлено, что за 804 сеть 192.160.150.0/24. Так работает. Если указать 0.0.0.0 то не работает.
Причем сам VPN встает, а вот трафик не ходит.

Если на 3-й оставить что с обоих сторон 192.160.150.0/24, то при подключении 4-й (в любой конфирурации) VPN встает а трафик не ходит. При одной из конфигураций трафик из 4-й пошел, но при этом перестал ходить трафик из 3-й.

Результат именно тот, о котором я вам говорю - сети 100, 150 и 151 работают замечательно. Потому что они разные. Добавляете еще одну 150 сеть и заваливаете роутинг.

Как минимум - обеспечьте уникальность удаленных сетей. Ибо ситуация смахивает на то, что 804й в IPsec не натит, а форвардит.

И насчет софта. Софт есть - DS-605, однако стоит около 2к на 5 клиентов.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 18, 2008 08:19 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
Цитата:
Ибо ситуация смахивает на то, что 804й в IPsec не натит, а форвардит.

У меня тоже такое впечатление, хотя в IPsec пишет в логах, что поднимается NAT-T.
Т.е. складывается впечатление, что DFL-1600 сначала собирает все пакеты от 804-х в кучу, где-то тайно (ибо я не нашел) хранит таблицу где какая подсеть а потом все это NAT-ть

В отображаемой таблице маршрутизации указано, что IPSec-е интерфейсы, которые связаны с 150 и 151 сетями маршрутизируются на all-nets (0.0.0.0/0)

з.ы. а когда что нибудь ответят люди, с логотипом длинка?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 18, 2008 12:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Сети обязательно должны быть разные. Касательно первого роутера DI на вашей схеме, он не может указать на LAN интерфейсе или маршрутизировать на LAN, если вы на cisco будете nat`ить запросы в сеть за DFL-1600 проблемы не должно быть. Либо поменять этот роутер на DFL-210 и на нем уже настроить всю маршрутизацию.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 18, 2008 12:33 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
Цитата:
Касательно первого роутера DI на вашей схеме, он не может указать на LAN интерфейсе или маршрутизировать на LAN, если вы на cisco будете nat`ить запросы в сеть за DFL-1600 проблемы не должно быть.

Первый DI работает замечательно и cisco ничего не NAT-т. NAT-т DFL-1600.
Из сетей 100 и 101 замечательно видна 12-я


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 19, 2008 06:23 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
Возможно ли создать в DFL-1600 второй IP-интерфейс на стороне LAN ?

Кстати, если менять DI на DFL, какая на нем должна быть конфигурация?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 19, 2008 12:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Yuriy15 писал(а):
Возможно ли создать в DFL-1600 второй IP-интерфейс на стороне LAN ?

Кстати, если менять DI на DFL, какая на нем должна быть конфигурация?


1)Вы можете создать alliase на lan интерфейсе, но не сможете при этом контролировать доступ из лан в алиас и обратно. Сделать это можно следующим образом, добавить подсеть и IP из этой полсети в адресную книгу, далее прикручиваете IP через ARP к LAN а подсеть прикручиваете к lan в маршрутах.

2)Ничего сложно, вы должны объеденить обе сети в группу и подставить их в качестве local network, на DFL-1600 эту группу в качестве remote network, затем на DFL-210 прописать маршрут в сеть за cisco, создать необходимые правила.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 19, 2008 12:34 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
Sergey Vasiliev писал(а):
1)Вы можете создать alliase на lan интерфейсе, но не сможете при этом контролировать доступ из лан в алиас и обратно. Сделать это можно следующим образом, добавить подсеть и IP из этой полсети в адресную книгу, далее прикручиваете IP через ARP к LAN а подсеть прикручиваете к lan в маршрутах.

Мне контролировать не надо...
хочу создать правила типа "IPSecNet150_1 nat to alliase1" и "IPSecNet150_2 nat to alliase1" что бы все что выходило из конкретного IPSec-а (т.е. приходило с конкретного DI) сначала nat-ть каким-либо ip-м из LAN DFL-1600 (для каждого удаленного DI выделим свой ip-к на DFL-1600) а только потом передавалось в lan.
Это возможно?
Не нашел, как allias-ы создавать :(((

Sergey Vasiliev писал(а):
2)Ничего сложно, вы должны объеденить обе сети в группу и подставить их в качестве local network, на DFL-1600 эту группу в качестве remote network, затем на DFL-210 прописать маршрут в сеть за cisco, создать необходимые правила.

Еще раз говорю, что сеть с циской я подключил. Она работает. Проблемы возникают с сетями, если у них одинаковая адресация. Поэтому и хочу их NAT-ть, каждый удаленный DI своим ip-м до того, как они выйдут в lan (т.е. в 14-ю сеть)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 20, 2008 08:42 
Не в сети

Зарегистрирован: Вт авг 12, 2008 12:19
Сообщений: 26
Похоже, единственный рабочий вариант следующий
DFL-1600 <VNP> <DI-804_1> <DI-804_2 (работает как шлюз+NAT)>
Настройки
DFL-1600 LAN 192.168.14.1 WAN 192.168.12.1
DI-804_1 LAN 192.168.15.2 WAN 192.168.12.2
DI-804_2 LAN 192.168.150.x WAN 192.168.15.3
Так то хоть работать будет?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 439


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB