Sergey Vasiliev писал(а):
Опишите вашу топологию опишите все ваши настройки и что вы хотите получить.
постараюсь поподробней описать свою проблему:
есть локальная сеть, в которой в частности стоит dfl-210,
который смотрит через wan на провайдера по pppoe
два других порта "dmz" и "lan" смотрят в локальную сеть, но в разные подсети.
через подсеть "лан" имеют выход в интернет различные сервера
через подсеть "дмз" нужно организовать выход пользователей по двум группам
1. группа 1 получает доступ через "дмз" , как основной шлюз, прописанный вручную или полученый через ДХЦП, доступ ограничен всего на несколько ресурсов путём маршрутизации
2. группа 2 (всего несколько пользователей) должна иметь выход в "интернет" с полным доступом по VPN с шифрованием
действовал
по этой инструкции, чтобы получить пункт 2,
соответственно поменял маршруты и "интерфейсы"
Выбрал диапазон_ip
Создал группу пользователей и пользователя в лок.базе авторизации.
pptp-сервер подвесил на интерфейс "дмз"
* Name: pptp_server
* Inner IP address: wan_ip
* Tunnel Protocol: PPTP
* Outer Interface Filter: any
* Server IP: dmz_ip
Не забыл выбрать в вкладке PPP Parameters мой ранее созданный диапазон ИП.
В вкладке Add Route, поставил галку в поле Always select ALL interfaces, including new ones. Кликнул по OK.
Прописываю соотв. правило авторизации. User Authentication Rules и выбераем Add. Кликаем по UserAuthRule.
* Name: pptp_rule
* Agent: PPP
* Authentication Source: local
* Interface: pptp_server (pptp-сервер, созданный ранее)
* Originator IP: dmz_ip
* Terminator IP: all-nets
Во вкладке Authentication Options и выбал vpn_polzaki (группа пользователей созданная выше) из выпадающего меню Local User DB. Кликнул по OK.
Настроил правило ip (IP Rule) следующим образом:
* Name: fromPPtPclients
* Action: Allow
* Service: all_services
* Schedule: None
* Source interface: pptp_server
* Source network: pptp_ippool
* Destination interface: wan
* Destination network: all-nets
Настроил ещё одно правило IP. Кликнул по Add и выберал IP Rule. Настроил IP Rule следующим образом:
* Name: toPPtPclients
* Action: Allow
* Service: all_services
* Schedule: None
* Source interface: wan
* Source network: all-nets
* Destination interface: pptp_server
* Destination network: pptp_ippool
Кликнул по OK.
Сохранил и активировал.
PPtP-сервер работает и читает на выделенном ему порту, вот статус:
Link Status: Server waiting for IP to listen on
MAC Address: 00-00-00-00-00-00
Send Rate: 0 kbps
Receive Rate: 0 kbps
При попытке подключиться к нему на клиенте из ХР ошибка 800:
Не удалось создать VPN-подключение. Сервер-ВПН недоступен или параметры безопасности для данного подключения настроены неверно.
а в журнале на ДФЛ:
Date Severity Category/ID Rule Proto Src/DstIf Src/DstIP Src/DstPort Event/Action
2009-03-20 Info CONN PPP_PPTPBeforeRules TCP lan 10.0.17.115 4394 conn_close
13:12:57 600002 core 10.0.17.1 1723 close
conn=close origsent=552 termsent=528