Добрый день!
Цитата:
И так, для начала вам нужно ответить на простые вопросы из поста выше
1. Цитата:
- какое правило твоей религии мешает сделать
в офисе1 = 192.168.1.0 /25, а в офисе2 = 192.168.1.128 /25 ???
ну и потом объединяй их как хочешь - хоть повдоль, хоть поперек.
В принципе ничего не мешает, кроме п.2 (ниже). Так как DC находятся в сети 192.168.0.0/24, то я подозреваю, что хосты в Офисе2 в сети 192.168.1.128/25 эти сервера "не увидят", и юзеры не смогут залогиниться в домен.
Кроме того я не понял, предлагается сделать IPSec-и обычным способом или как описано в
viewtopic.php?t=94840, через "фальшивую" подсеть?
Кстати в этом способе мне непонятно:
1) к какому интерфейсу эту fake_net привязывать? или просто её создать как объект в адресной книге?
2) как сделать маршруты с публикацией ARP? (чтобы хосты с обоих концов канала "видели" друг друга)
Цитата:
2. Цитата:
Но при объединении по IPSec нарвешься на то,
что офис2 будет не в курсе о том, что за сегментом 192.168.1.0 /25 лежит еще и 192.168.0.0 /24
Или ИСА утебя обратку натирует?
У меня сейчас ИСА сети 192.168.0.0/24 и 192.168.1.0/24 маршрутизурует. Но конечно в соответсвии с правилами: из 192.168.1.0/24 видны только сервера DC и только по определённым протоколам, необходимым для работы AD (DNS, LDAP и т.п., всего порядка 10 протоколов).
Цитата:
DFL-200 думаю прокатит, хотя я со старыми моделями не сильно хорошо знакома.
Там вообще всё по-другому - адресной книги нет, правила по-другому настраиваются и т.п.
Например, нам не удаётся сделать IPSec тунель в DMZ этого DFL-200.