faq обучение настройка
Текущее время: Вс июл 27, 2025 03:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 15:29 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
Маршрут в alternate я не создавал.
В примере с ping_inbound этого не требовалось.

Да и по логике вещей в alternate должно быть достаточно
одной записи, как у меня или всё таки я не прав?

Так маршрут всё-таки в alternate должен быть? С какой метрикой?

По поводу Routing Rules - в примерах везде описывается его использование именно для перенаправления траффика в альтернативную таблицу.

Если можно, опишите весь процесс прохождения пакета по фильтрам/правилам/таблицам при соединении с WAN2.
Как оно должно быть.

Потому что пингу не требуются никакие доп. роуты кроме дефолтого для wan2 интерфейса.
А вот Тунелю IpSec - требуется, чтобы трафик для Х сети завернуть в тунель который вы скажите.
- Отключите маршрут для любого из ваших тунелй в main таблице, создайте аналогичный в alternate, и не забудьте на DFL в филиале поменять RemoteGW на wan2_ip головного dfl.

После того как это у вас заработает, будем уже смотреть с "Faiover" переключением Тунелей, вслучае падений одного из Wan*


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 15:59 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Cranium писал(а):
- Отключите маршрут для любого из ваших тунелй в main таблице, создайте аналогичный в alternate, и не забудьте на DFL в филиале поменять RemoteGW на wan2_ip головного dfl.


в таблице main нет возможности удалить маршруты туннелей.
там есть маршрут к all-nets wan1 через который cейчас и работают филиалы.

исходя из размещенных здесь скриншотов, что точно я должен сделать?

прописать в alternate маршрут к endpoint филиала через wan2_gw?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 17:22 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
Cranium писал(а):
- Отключите маршрут для любого из ваших тунелй в main таблице, создайте аналогичный в alternate, и не забудьте на DFL в филиале поменять RemoteGW на wan2_ip головного dfl.


в таблице main нет возможности удалить маршруты туннелей.
там есть маршрут к all-nets wan1 через который cейчас и работают филиалы.

исходя из размещенных здесь скриншотов, что точно я должен сделать?

прописать в alternate маршрут к endpoint филиала через wan2_gw?

по порядку:
1. удалить вы не можете т.к в настройке тунеля в последней закладке(advanced) - у вас стоит галочка Add Route с ХХ метрикой. - Зайдите в тунель (для которого мы хотим проверить подключение на wan2(допустим для Sochi-ipsec), и снимите эту галочку.
2. заходим в alternate таблицу, создаем маршрут там:
interface - Sochi-Ipsec
Network - SochiRemoteNet
metric - 90
3. На Dfl в сочи в настройках IPSEC меняем RemoteGw на ip wan2 интерфеса головного DFl-1600.

применяем настройки и проверяем работу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 17:26 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Хорошо, завтра попробую.
Спасибо.

В этом случае IPSEC туннель sochi_ipsec будет устанавливаться _только_ с WAN2 головного офиса, так как в таблице main не будет маршрута?

Я правильно понимаю?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 18:02 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
Хорошо, завтра попробую.
Спасибо.

В этом случае IPSEC туннель sochi_ipsec будет устанавливаться _только_ с WAN2 головного офиса, так как в таблице main не будет маршрута?

Я правильно понимаю?

именно.

p/s а кто вас инициирует(держит) все подключения?, филиалы подключаются К Dfl1600 или DFL-1600 к филиалам (keep-alive)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 18, 2009 18:19 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
keep-alive c обоих сторон Auto


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 06:27 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Не помогло. Туннель не поднимается.

В качестве подопытного взял туннель Frunze4-ipsec
Скриншоты

Таблица main
http://i061.radikal.ru/0903/48/b9870094842a.jpg

Таблица alternate
http://s61.radikal.ru/i174/0903/df/760db27276dc.jpg

PRB
http://s52.radikal.ru/i137/0903/d0/b696730f60ce.jpg

Правила
http://i020.radikal.ru/0903/7f/02ffe9d2cdcb.jpg


В филиале естесственно в качестве endpoint для туннеля указан адрес wan2 головного офиса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 07:55 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
alex1496 писал(а):
Не помогло. Туннель не поднимается.

В качестве подопытного взял туннель Frunze4-ipsec
Скриншоты

Таблица main
http://i061.radikal.ru/0903/48/b9870094842a.jpg

Таблица alternate
http://s61.radikal.ru/i174/0903/df/760db27276dc.jpg

PRB
http://s52.radikal.ru/i137/0903/d0/b696730f60ce.jpg

Правила
http://i020.radikal.ru/0903/7f/02ffe9d2cdcb.jpg


В филиале естесственно в качестве endpoint для туннеля указан адрес wan2 головного офиса.

гляньте в PBR - исходя их него, иницировать подключение надо "из филиала", из нутри сети главного офиса у вас в данном случае ничего и не будет подыматся, а ещё покажите что внутри PRB правил, вы могли там неправильно выбарть Forward&Return table.

з.ы моя побежала на работу, продолжим чутка позже =),


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 10:28 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
PRB правило:

Forward Table: main
Return Table: alternative
Service: ipsec-suite

Source wan2 all-nets
Destination core wan2-ip


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 19, 2009 10:30 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Cranium писал(а):
гляньте в PBR - исходя их него, иницировать подключение надо "из филиала", из нутри сети главного офиса у вас в данном случае ничего и не будет подыматся


Это означает что в опции keep-alive IPSEC туннеля в филиале я должен поставить Auto, а в головном офисе отключить keep-alive?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 20, 2009 16:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
тогда просто пропишите статические маршруты на DFL через wan2 до удаленных устройств.

Настройка PBR для приема IPSec через вторйо wan давольно не тревиальна.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 09:19 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
up


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 10:20 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
я вам написал в личку ещё на той неделе... поглядите =)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн мар 23, 2009 11:27 
Не в сети

Зарегистрирован: Пн май 15, 2006 13:52
Сообщений: 1
Откуда: tambov
а можно озвучить вариант решения в форуме, просто такиеже грабли, и на основе этой темы пытаюсь решить.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 24, 2009 16:45 
Не в сети

Зарегистрирован: Чт дек 18, 2008 07:12
Сообщений: 26
Sergey Vasiliev писал(а):
тогда просто пропишите статические маршруты на DFL через wan2 до удаленных устройств.

Настройка PBR для приема IPSec через вторйо wan давольно не тревиальна.


Так и сделано, но где же гибкость?
В идеале хотелось бы получить автоматическое переключение интерфейсов.

Или этот аппарат не умеет такого?
Господа с D-Link ну давайте разберёмся с этой проблемой! Не мне одному она уже плешь проела.

У меня нет возможности собрать стенд и посвятить всё время на эксперименты, приходится делать это по живому, что не есть гуд.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 228


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB