faq обучение настройка
Текущее время: Сб июл 19, 2025 23:52

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800 как шлюз для ipsec туннеля
СообщениеДобавлено: Пт май 22, 2009 15:46 
Не в сети

Зарегистрирован: Пн фев 16, 2009 15:04
Сообщений: 30
Добрый день!

Объединил локальные сети с использованием dfl-800 и dfl-210 через ipsec туннель. Используется локальная сеть провайдера. Все работает.

Необходимо пустить интернет трафик через dfl-800.
Какие настройки необходимо сделать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 18:55 
Не в сети

Зарегистрирован: Вт май 12, 2009 20:59
Сообщений: 16
Откуда: Москва
правило нужно создать: pptp_nat / NAT / pptp_server / pptp_ippool / wan1 / all-nets / all_services


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 22, 2009 20:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Речи о РРТР сервере вроде нет.

При поднятии IPsec туннеля указывается, какие сети находятся "за" девайсом. Поэтому со стороны "инетообралающего" должна стоять all-nets.

Правила на нем должны быть аналогичные LAN->WAN:
NAT ipsec/remote-net->wan/all-nets

На удаленном устройстве в Allow правилах измените remotenet на all-nets.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 25, 2009 10:22 
Не в сети

Зарегистрирован: Пн фев 16, 2009 15:04
Сообщений: 30
на dfl-210 необходимо указывать dfl-800 в качестве основного шлюза или можно убрать основной шлюз? для предоставления интернета будут использоваться правила?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 25, 2009 12:53 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не надо DFL друг другу шлюзами указывать.

Со стороны DFL-210 настройте в IPsec Remote Network = all-nets, если маршруты у вас не автоматические - измените их и правила для IPsec замените - вместо ipsec-if/remote-net будет ipsec-if/all-nets.

Со стороны DFL-800 укажите в IPsec Local Network = all-nets и сделайте NAT правила IPsec->WAN в дополнение к IPsec<->LAN

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 26, 2009 13:53 
Не в сети

Зарегистрирован: Пн фев 16, 2009 15:04
Сообщений: 30
Спасибо! заработало!

Еще один вопрос, как настроит трассировку между сетями?

настроено правило: allow_ping-outbound_ipsec NAT Tunnel fwB-remotenet wan1 all-nets ping-outbound

TTL on Low: log
TTL Min: 1

но трассировка не идет...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 27, 2009 06:33 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
v.kozlov писал(а):
Спасибо! заработало!

Еще один вопрос, как настроит трассировку между сетями?

настроено правило: allow_ping-outbound_ipsec NAT Tunnel fwB-remotenet wan1 all-nets ping-outbound

TTL on Low: log
TTL Min: 1

но трассировка не идет...
Этого должно быть достаточно. Только подобные правила должны быть на обоих устройствах и располагаться повыше основного all_services.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 01, 2009 15:12 
Не в сети

Зарегистрирован: Пн фев 16, 2009 15:04
Сообщений: 30
Настроил, сейчас вот такая ситуация:

dfl-800 -> dfl-210
Трассировка маршрута к 192.168.10.13 с максимальным числом прыжков 30
1 * * * Превышен интервал ожидания для запроса.
2 * * * Превышен интервал ожидания для запроса.
3 2 ms 2 ms 2 ms 192.168.10.13
Трассировка завершена.


dfl-210 -> dfl-800
Трассировка маршрута к 10.10.0.211 с максимальным числом прыжков 30
1 <1 мс <1 мс <1 мс 192.168.10.1
2 * * * Превышен интервал ожидания для запроса.
3 2 ms 2 ms 1 ms 10.10.0.211
Трассировка завершена.

Трассировка маршрута к ya.ru [213.180.204.8] с максимальным числом прыжков 30:
1 <1 мс <1 мс <1 мс 192.168.10.1
2 2 ms 1 ms 1 ms localhost [127.0.0.1]
3 2 ms 2 ms 2 ms 10.0.0.1
4 2 ms 2 ms 2 ms icserver [10.0.0.22]
5 2 ms 2 ms 2 ms 212.176.122.22
6 16 ms 101 ms 55 ms Samara-GIN-PE02.rosprint.net [195.151.231.9]
7 6 ms 6 ms 6 ms Samara-GIN-PE03.rosprint.net [195.151.231.13]
8 64 ms 63 ms 64 ms Moscow-GIN-01-ptp.rosprint.net [195.151.241.121]
9 27 ms 27 ms 27 ms Moscow43-GE0-2.rosprint.net [193.232.88.4]
10 65 ms 65 ms 65 ms ix1-m10.yandex.net [193.232.246.93]
11 28 ms 28 ms 28 ms hummer-vlan602.yandex.net [77.88.16.124]
12 65 ms 67 ms 64 ms ya.ru [213.180.204.8]
Трассировка завершена.

что я не так настроил??? помогите...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 654


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB