faq обучение настройка
Текущее время: Пн июн 23, 2025 21:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800 + MS ISA Server 2006
СообщениеДобавлено: Ср янв 28, 2009 08:26 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
Кто-нибудь пробовал их подружить? У меня так и не получилось. Документация на диске-то есть - но там как обычно ошибки.
Интересует подключение lan-to-lan. Но даже не получается просто VPNом поработать. Сам VPN 800-ка формирует, но локалка за ней не видит его.

192.168.0.0/24
--------
| ISA |
--------
200.200.200.100
|
/Internet/
|
ADSL
Динамический IP
PPPoE
--------
| 800 |
--------
192.168.3.1
192.168.3.0/24

lan_ip - 192.168.3.1
lannet - 192.168.3.0/24
wan1 - динамический

Adress book
fw-remotenet - 192.168.0.0/24
fw-remotegw - 200.200.200.100

PPTP/L2TP Client
fw-pptp
PPTP
fw-remotegw
fw-remotenet

Firewall Rules

Allow-to-ISA
Allow
all_services
(None)
Source: lan и lannet
Destination: fw-pptp и fw-remotenet

Allow-from-ISA
Allow
all_services
(None)
Source: fw-pptp и fw-remotenet
Destination: lan и lannet

Соединяться 800-ка соединяется. С нее удаленная сеть пингуется. НО! Из lan ничего не пингуется!

И следующий этап. Организовать все-таки полноценный lan-to-lan, аналогичный, как между двумя ISA.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 15:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Смотрите в сорону iprules, именно тут ошибка. Не забывайте про логи, в них ответ на большинство ваших вопросов.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 15:59 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
Так ведь вроде с lan на pptp-интерфейс все разрешено, как и обратно... :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 16:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Вы правила приведите

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 19:25 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
Добавленные мною правила согласно мануала:
Name: Allow-to-ISA
Action: Allow
Service: all_services
Source Interface: lan
Source Network: lannet
Destination Interface: fw-pptp
Destination Network: fw-remotenet

Name: Allow-from-ISA
Action: Allow
Service: all_services
Source Interface: fw-pptp
Source Network: fw-remotenet
Destination Interface: lan
Destination Network: lannet

и правила по умолчанию:

Name: ping_fw
Action: Allow
Service: ping-inbound
Source Interface: lan
Source Network: lannet
Destination Interface: core
Destination Network: lan_ip

Name: drop_smb-all
Action: Drop
Service: smb_all
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: all_nets

Name: allow_ping-outbound
Action: NAT
Service: ping-outbound
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: all_nets

Name: allow_ftp-passthrough
Action: NAT
Service: ftp-passthrouth
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: all_nets

Name: allow_standard
Action: NAT
Service: all_tcpudp
Source Interface: lan
Source Network: lannet
Destination Interface: wan1
Destination Network: all_nets

P.S. В логах наконец увидел что все пакеты почему-то попадают под Default_Rule.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт янв 29, 2009 15:58 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
Ответа похоже не будет. :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 30, 2009 10:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Скорей всего дело в неподнятой не ISA маршрутизации. Укажите ISA что за IP который получает DFL удаленная сеть и пропишите правила.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт янв 30, 2009 19:32 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
А VPN клиенты Windows нормально маршрутизируются и работают. :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб янв 31, 2009 16:38 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Для чего вам DFL-800 подвязывать к исе? тупо ради политик?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 09:25 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
А что дешевле поставить в филиал с 5-ю компами ИСУ или ДЛинк? Потратить 100 или 18 тыщ? Если в головной конторе стоит ИСА.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 15:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Так клиенты потому у вас и работают что получают один IP на компьютер. Дело в том что на ISA не подняма маршрутизация.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 16:37 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
Ну то что ISA маршрутизацией не занимается - это факт. Для этого есть RRAS. А тот факт что два ISA сервера завязались "site-to-site" и замечательно работают что-нибудь говорит о "неподнятой" маршрутизации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 18:31 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Говрит. Вы указали что за пользователем определенная подсеть? Вы можете убедиться что все работает заменив исходящее правило с allow на NAT и вы увидете удаленую сеть за ISA

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 02, 2009 21:57 
Не в сети

Зарегистрирован: Вс ноя 30, 2008 22:28
Сообщений: 11
С заменой на NAT я уже и сам дошел. Все работает, но в одну сторону. А хотелось бы полноценный lan-to-lan организовать. Просто может не совсем еще понимаю, как скрестить две идеологии - ISA и DLink... :) И ведь обратиться не к кому. :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт фев 03, 2009 11:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Поднимайте маршрутизацию на ISA, дело именно в этом.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 259


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB