faq обучение настройка
Текущее время: Вт июл 29, 2025 21:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Пт мар 13, 2009 15:12 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Подскажите, пожалуйста, какие маршруты требуется указать для реализации вот такой вот схемы:

Изображение
Для роутеров, адреса LAN указаны сверху, адреса WAN - снизу.

Не могли бы подсказать, какие маршруты необходимо указать на левом и правом (на картинке) роутерах?

Смежные сети работают друг с другом без вопросов, хотелось бы наладить связь именно между дальними сетями 172.27.51.X и 172.27.69.X. Насколько я понял, моя проблема схожа с уже ранее описанной проблемой в этом топике.

Сказу скажу - пока с Forward Fast не пробовал. Да и, если честно, у меня возникают вопросы именно по самому механизму создания маршрутов. Какие роуты надо добавить? Какие таблицы маршрутов будут прямыми, а какие - обратными для левого и правого маршрутизаторов?

_________________
In Pascal we trust


Последний раз редактировалось Yams Пт мар 13, 2009 15:56, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 13, 2009 15:23 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
А что мешает настроить IPSec между этими сетями?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 13, 2009 16:13 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Если честно - пока слабо знаком с этой технологией. Попробую прочесть, понять как да что. Если подойдёт для моего варианта - реализую, спасибо за подсказку :)

Просто многие интересные технологии, которые могли бы помочь (вроде NAT) в моём случае использовать нельзя: эти сети принадлежат местному провайдеру, который благосклонно разрешил нам объединиться. В планах - объединение всех 20 локальных сетей, разбросанных по нашему микрорайону. Из ограничений - нельзя менять структуру локальных подсетей и нельзя мешать работе тех пользователей, которые не хотят подключаться.

Пока я даже и не знаю, будет ли IPSec решением для этой схемы. Ранее я рассчитывал, что удастся настроить маршрутизацию на роутерах и таким образом позволить компьютерам видеть друг друга. Тем более, что локально добавленные маршруты отлично подходят под ограничения провайдера: желающие подключиться пишут локальные роуты и видят всю объединённую сеть.

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 08, 2009 11:59 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Подниму тему.

Sergey Vasilyev, спасибо за совет, но он меня не устроил до конца :) Главное неудобство использования IPSec-туннеля - невысокая скорость. Я не понял, всё ли я так делал, но выше 3-4 мегабайт/сек мне не удалось поднять скорость. Проверял ночью, когда сеть была точно свободной. А хотелось бы использовать все возможности 100-мегабитной сети :)

Повторю желаемую схему, предыдущая на хостинге уже померла:


Такой вопрос. И всё же, возможно ли настроить взаимодействие по красным стрелкам, используя ТОЛЬКО статические роуты? И если нет - то зачем вообще нужна возможность указания статических маршрутов в роутере?

Если кто поможет - чесслово, пишите в личку адрес, вышлю коньяка хорошего. Мне своих мозгов и инфы в Интернете не хватает :(

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 08, 2009 12:31 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Yams писал(а):
Sergey Vasilyev, спасибо за совет, но он меня не устроил до конца :) Главное неудобство использования IPSec-туннеля - невысокая скорость. Я не понял, всё ли я так делал, но выше 3-4 мегабайт/сек мне не удалось поднять скорость. Проверял ночью, когда сеть была точно свободной. А хотелось бы использовать все возможности 100-мегабитной сети :)

При прямой маршрутизации вы сможете получить максимум 80 МБит/с. Через IPSec (что рекомендуется) или PPTP туннель с шифрованием вы получите 20-25 МБит/с. Через PPTP без шифрования 50-55 МБит/с.

Yams писал(а):
Такой вопрос. И всё же, возможно ли настроить взаимодействие по красным стрелкам, используя ТОЛЬКО статические роуты? И если нет - то зачем вообще нужна возможность указания статических маршрутов в роутере?
Чтобы можно было обойтись только простой маршрутизацией, ваш провайдер тоже должен настроить маршрутизацию ваших сетей на его оборудовании. Не думаю, что у вас это получится склонить его к этому.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 08, 2009 12:40 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Дело в том, что здесь всё оборудование - моё, полностью все настройки мне доступны. Оба роутера администрируются удалённо.

Фактически, все эти три сетки сделаны собственными руками, возможность управлять - есть :)

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 08, 2009 14:04 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Yams писал(а):
Дело в том, что здесь всё оборудование - моё, полностью все настройки мне доступны. Оба роутера администрируются удалённо.

Фактически, все эти три сетки сделаны собственными руками, возможность управлять - есть :)
Тогда вообще неясно, в чем проблема. 8)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 09, 2009 19:25 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Попытаюсь расписать, в чём именно у меня возникли затруднения.

Как мне видится логическое решение данной проблемы:
    - если пользователь из 69 сети хочет соединиться с сетью 51, то ему следует отправлять свой сигнал на роутер 69 (роутер между сетями 69 и 154). Данный роутер 69 отправляет сигнал роутеру 51 (роутеру между сетями 154 и 51). Роутер 51 уже отсылает этот сигнал получателю.
    - если пользователь из 51 сети хочет соединиться с сетью 69, то здесь всё с точностью до наоборот: сигнал от пользователя отправляется на роутер 51, оттуда к роутеру 69 и от этого роутера - к компьютеру-получателю из 69 сети.
Техническое решение данной проблемы

Для начала - задание интерфейсов для роутеров.
    Роутер 51: LAN 172.27.51.250 / WAN 192.168.154.250
    Роутер 69: LAN 172.27.69.245 / WAN 192.168.154.245
Как мне кажется, сама задача разбивается на 4 подзадачи - продумывание и создание четырёх таблиц статических маршрутов:
    - для компьютера из 51 сети
    - для роутера 51
    - для роутера 69
    - для компьютера из 69 сети
Первая и четвёртая подзадача решаются несложно, путём добавления на компьютеры следующих маршрутов:
    - компьютер из сети 51: route -p add 172.27.69.0 mask 255.255.255.0 172.27.51.250
    - компьютер из сети 69: route -p add 172.27.51.0 mask 255.255.255.0 172.27.69.245
Другими словами, для связи с соседней сетью пользователи просто отдают свои пакеты роутеру в их сети, по принципу "Держи и разбирайся". И на роутер ложится основная нагрузка по трансляции этих адресов.

Вот по второй и третьей подзадаче у меня очень и очень большие непонимания. Логически я примерно вижу, как именно задача должна быть решена: при получении сигнала из своей подсети роутер должен отправить пакет роутеру-соседу, чтобы он доставил пакет до получателя. Но как эту настройку сделать в Routing > Routing Tables у DFL-210, я не понимаю.

Конкретно где у меня затыки. Открываю Routing > Routing Tables > Add Route и вижу четыре выпадающих списка:
    - Interface // интерфейс
    - Network // сеть-получатель сигнала
    - Gateway // шлюз
    - Local IP Address // локальный адрес, на который будет переброшен сигнал в случае срабатывания роута
Вопрос 1: что здесь понимается под интерфейсом? Что следует выбрать?
К примеру, я хочу в роутере 51 добавить маршрут для переброски сигнала на роутер 69. По идее, я должен выбрать интерфейс LAN, так как на этот интерфейс придёт сигнал-источник от пользователя и именно этот интерфейс надо роутеру "слушать", то есть в Interface надо выбрать прослушиваемый интерфейс. Но с другой стороны, здесь надо выбрать WAN, так как от этого порта пойдёт движение сигнала к пункту назначения, то есть в Interface надо выбрать тот интерфейс, который будет связываться с роутером 69. В пользу второго варианта также говорит выбор Local IP Address - логично было бы выбрать интерфейс, в котором Local IP Address находится в прямой видимости.

Вопрос 2: требуется ли здесь использование Gateway и когда он может пригодиться? Как мне кажется, шлюз не требуется, ведь сигналы будут сразу же перенаправлены на второй роутер, который перенаправит сигнал во внутреннюю сеть. Прав ли я?

Вопрос 3: какие правила требуется добавить для движения сигнала обратно? Если взять ICMP, то для него требуется именно "отправка + получение", просто "отправки" будет мало. Другими словами, на каждом роутере ещё требуется прописать и обратный маршрут. Но что в этом случае будет интерфейсом и как именно будет этот маршрут выглядеть в разделе Routing > Routing Tables?

Вопрос 4: наверняка при создании правил понадобится использовать CORE в выпадающем списке Interface. Когда именно это потребуется и потребуется ли?

Прошу прощения за сумбурное изложение материала. Очень хочется понять работу роутера, понять механизмы маршрутизации и наконец-то подружить два роутера. Уже больше трёх месяцев хочется :) Но я не понимаю, что именно делать. А материала по маршрутизации в DFL-210 на ресурсах D-Link я нашёл крайне мало.

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 10, 2009 08:46 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вам всего лишь надо прописать роутинги на удаленные подсети и сделать allow правила.

1. Интерфейс - с 154 сетью
2. Требуется, т.к. в роли GW будет работать удаленный DFL
3. Надо 2 правила - allow lan/lannet->154if/remotenet all_services и обратное. Под 154if я подразумеваю интерфейс с 154 сетью.
4. Не потребуется.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 14:22 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
danilovav, спасибо большое за подсказку. Но именно с роутами у меня и возникают проблемы - что именно надо написать, чтобы сигнал пошёл :(

Добавил на роутер 69 следующий маршрут:
    Interface: LAN (154 сеть)
    Network: 172.27.51.0/24
    Gateway: 192.168.154.250 (IP адрес "роутера 51" в сети 154)
    Local IP Address: 172.27.69.245 (адрес "роутера 69" в сети 69)
Добавил на роутер 51 следующий маршрут:
    Interface: WAN (154 сеть)
    Network: 172.27.69.0/24
    Gateway: 192.168.154.245 (IP адрес "роутера 69" в сети 154)
    Local IP Address: 172.27.51.250 (адрес "роутера 51" в сети 51)
В результате получил следующее: при попытке в Web-интерфейсе роутера 51 пропинговать 172.27.69.245 (IP адрес роутера 69) получал результат "No route to host!". Но ведь роут добавлен и присутствует. Колёса пиннал, фары протирал :(

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 15:05 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Уберите Local IP Address.

Ну и правила Allow, вы надеюсь сделали?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 15:29 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Да, правила Allow добавил, не сказал, извиняюсь :)

Local IP Address убрал, остальные настройки не менял. Но всё равно пишет - No route to host! Как я понимаю, это сообщение утилитой "Tools > Ping" (верхнее меню) выдаётся, если до пункта назначения не прописано ни одного роута, либо маршрутизатор не может выбрать необходимый маршрут. Возможно, для добавленной таблицы маршрутов следует указать в качестве Ordering не Default, а First?

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 16:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не надо вам альтернативную маршрутизацию, добавляйте маршруты в основную таблицу.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 16:53 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Пошло! danilovav, спасибо Вам большое за терпение и за советы! :)

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 11, 2009 18:10 
Не в сети

Зарегистрирован: Ср окт 15, 2008 09:35
Сообщений: 19
Откуда: Тверь
Ещё один вопрос возник. Сама схема, как я понял, уже работает: с одного роутера я могу пропинговать второй роутер и все машины за ним (маршруты на локальных машинах заранее были добавлены). Аналогично в обратную сторону всё прекрасно видно.

Проблема возникает, если я пытаюсь пропинговать с компьютера из 69 сети компьютер из 51 сети. На машине 172.27.69.10 запускаю команду:
    ping -t 172.27.51.10
Консоль отвечает мне "Превышен интервал ожидания для запроса". При этом если посмотреть в Status > Connections на обоих роутерах и отфильтровать список по 172.27.69.10, то само подключение на обоих (повторюсь) роутерах показано:
    Роутер 51
    State: PING
    Proto: ICMP
    Source: lan:172.27.51.10:50838
    Destination: wan:172.27.69.10:50838
    Timeout: 5
    Роутер 69
    State: PING
    Proto: ICMP
    Source: wan:172.27.69.10:512
    Destination: lan:172.27.51.10:512
    Timeout: 5
Здесь не хватает какого-то разрешения? Или, может быть, на роутерах надо изменить какой-нибудь параметр, чтобы команде ping хватало времени для возврата?

_________________
In Pascal we trust


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot], Majestic-12 [Bot] и гости: 12


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB