faq обучение настройка
Текущее время: Сб июл 19, 2025 00:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: DFL net-to-net VPN(ipsec) with same ip network id
СообщениеДобавлено: Вт май 12, 2009 10:17 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
господа, подскажите.

такое дело, нужно связать две сети через pptp или ipsec с помощью dfl. все бы ничего, да у сетей одна и таже ip подсеть. изменить какую-либо подсеть - не представляется возможным.

очень надеюсь на помощь, потому как у самого что-то никакие мысли в голову не приходят....!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 12, 2009 11:19 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
UP!

нашел в сети следующее:
http://zyxel.ru/content/support/knowledgebase/KB-1564

может можно что-то подобное реализовать на dfl?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 12, 2009 11:32 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
С точки зрения обычных стандартов маршрутизации 3 уровня это невозможно. Я лично не знаю возможности "завернуть" маршрутизацию 2 уровня (прозрачную) в VPN.

Можно попробовать сделать маршрутизацию на основе IP адресов компьютеров в сетях, но конфигурация будет достаточно неявная и усложнится контролем, чтобы адреса не пересекались.

Ваша ссылка в принципе реализуема NATом с подменой source адресов, но остается вопрос с маршрутизацией, заворачиванием трафика на "удаленные" хосты через DFL (ведь с точки зрения стандартов они находятся в сети класса С и шлюз тут непричем). В конце концов, большой вопрос с поднятием IPsec с одинаковыми local и remote network.

Так ли уж невозможно изменить адресацию?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 12, 2009 11:57 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Изменить IP сетей - невозможно. к каждой сети по меньшей мере с пару десятков других сетей подключено, плюс своя инфрастуктура AD и т.д. и т.п.

>Можно попробовать сделать маршрутизацию на основе IP адресов
>компьютеров в сетях, но конфигурация будет достаточно неявная и
>усложнится контролем, чтобы адреса не пересекались.
А это как? Можно поподробней?

IPSec - не принципиально, можно и PPTP можно и что-нибудь другое, главное чтобы шифровался трафик через Internet...

HELP!!!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 13, 2009 10:58 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Уважаемые специалисты компании dlink,

очень жду от вас компетентого комментария! если же это совершенно невозможно - напишите это!

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 13, 2009 16:33 
192.168.0.1/24---Lan--DFL-210---wan-----------wan--DFL-210---lan--192.168.0.1/24


Для начала нам надо скрыть lannet DFL, для этого создаем "фальшивую"
подсеть например 192.168.10.0/24. Затем в создаем маршрут такого вида:
Interface: core
Network: 192.168.10.0/24

Добавляем интерфейс IPSec
В качестве локальной сети указываем 192.168.10.0/24 (fake_net)
В качестве удаленной 192.168.11.0/24 (remote_fake_net)

А теперь пишем правила которые обеспечат работоспособность такого
варианта.

Первое правило SAT
Action SAT
services: all-services
lan - lannet -> IPSec - remote_fake_net
Во вкладке SAT выбираем Source IP Address, затем в поле New IP Address:
указываем 192.168.10.0

Второе правило Allow
Action allow
services: all-services
lan - lannet -> IPSec - remote_fake_net

Этими двумя правилами мы подменяем IP нашей lan сети на IP адреса
fake_net

Теперь надо создать правила для обратного трафика.

Action SAT
services: all-services
IPSec - remote_fake_net -> core fake_net
Во вкладке SAT выбрать Destination IP Address, затем в поле New IP
Address: 192.168.0.0

Action NAT
services: all-services
IPSec - remote_fake_net -> core fake_net

Этими правилами мы обеспечиваем трансляцию адресов из fake_net в lannet.

на другом DFL все делается зеркально.

Если устройства корректно настроены то обращаясь на адрес "фальшивой"
сети 192.168.11.1 мы попадаем на 192.168.0.1, на 192.168.11.2 это
192.168.0.2 и т.д.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 13, 2009 19:21 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Если не ошибаюсь, корректно еще будет добавить маршруты с публикацией ARP?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 13, 2009 20:27 
да, сорри.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 10:08 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Спасибо большое. пробую.

пока что не получается.... а какие маршруты добавлять? я так понимаю: нужно
interface: core
network: local_fake_net

proxy arp: lan

так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 14, 2009 11:33 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Класс! Работает!

сорри не обратил внимание на
>Во вкладке SAT выбираем Source IP Address, затем в поле New IP Address: указываем 192.168.10.0

P.S. только не понял что там с публикацией arp proxy... это зачем?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Тот же вопрос
СообщениеДобавлено: Ср май 20, 2009 14:35 
Не в сети

Зарегистрирован: Ср май 20, 2009 14:14
Сообщений: 2
Все вроде сделал по инструкции из предыдущих сообщений.

Результат: с обоих DFL корректно пингуются свои локалки по адресам 192.168.0.0 (ну, это очевидно). С каждого DFL по fake адресам пингуется соседняя сеть (с 1-го DFL корректно пингуются адреса 192.168.11.0) и почему-то вся своя сеть (с 1-го 192.168.10.0 (вне зависимости от наличия подключенных к сети устройств).

Где накосячил - никак не соображу.

И еще вопрос: можно ли все-таки добиться того, чтобы с обеих сторон туннеля были доступны все устройства по родным IP адресам, вне зависимости от того, с какой стороны канала они подключены.
Адреса, понятное дело, уникальны (не пересекаются)

Заранее благодарен за помощь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 20, 2009 14:59 
Не в сети

Зарегистрирован: Ср май 20, 2009 14:14
Сообщений: 2
Еще одно:
если иду вебом по любому адресу 192.168.10.0 - попадаю на 1-й DFL, если по 192.168.11.0 - на второй


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL net-to-net VPN(ipsec) with same ip network id
СообщениеДобавлено: Пн авг 08, 2011 09:23 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Спасибо еще раз поддержке D-Link, указанная схема работает без проблем до сих пор.
Однако в ближайшее время собираемся таки разделить адресное пространство и одна из сетей потиходньку "мигрирует" в новую IP сеть.

В этой связи, вопрос, есть ли решение для следующего расширенного варианта с fake сетями, где с одной стороны будет существовать не только fake, а еще и обычная сеть?

Пока что крутил-крутил, ничего не получается.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL net-to-net VPN(ipsec) with same ip network id
СообщениеДобавлено: Вт авг 09, 2011 05:59 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не факт... Надо пробовать
В параметрах IPsec local/remote nets пропишите группы из fake и реальных сетей
В IP rules добавьте allow правила на основании реальных lannet'ов

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 449


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB