faq обучение настройка
Текущее время: Чт авг 21, 2025 11:02

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: Заморочки с впн тунелями
СообщениеДобавлено: Пт июн 26, 2009 12:07 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
День добрый
Имеем сетку
Изображение
По центру стоит дфл-800 в двух точках dfl-210 сделать тунель между 210 нет возможности потому как разные провайдеры и адреса не смаршрутизированы
очень хочется что бы пользователи из сетки 10.10.111.0/24 попадали на сервера из сетки 10.10.112.0/24
На сколько я понимаю надо прописать на центральном DFL-800 какие то маршруты и правила, но вот какие понять не могу
Все тунели работают без проблем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 26, 2009 12:31 
Не в сети

Зарегистрирован: Вт авг 26, 2008 09:13
Сообщений: 31
Настройки роутеров какие?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 26, 2009 12:34 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
стандартные все сервисы через IPSec в другую сеть
Тунели работают исправно


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 30, 2009 10:51 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Ни кто не может подсказать по вопросу


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 30, 2009 12:10 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Надо сделать, как обычно для DFL, 2 вещи:

1. Маршрутизацию. Для этого в настройках каждого из IPSec туннелей написать вместо сети главного офиса группу сетей (главный офис + удаленная сеть). Это делается на всех 3-х маршрутизаторах. Фактически, надо добавить нужную удаленную сеть для каждого из двух IPSec каналов. При этом нужные маршруты добавятся автоматически.

2. Разрешающие правила вида:
Allow IPsec_1 Remote_Net_1 IPsec_2 Remote_Net_2 all-services
Allow IPsec_2 Remote_Net_2 IPsec_1 Remote_Net_1 all-services

Хотя, для надежности и оптимизации пропускной способности, часто рациональнее сделать прямой IPSec канал между дочерними офисами.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 30, 2009 13:53 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
канал между дочками не возможен :( я бы и рад был его сделать
Разные провайдеры без выхода в инет :oops:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 30, 2009 14:06 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
YuriAM писал(а):
2. Разрешающие правила вида:
Allow IPsec_1 Remote_Net_1 IPsec_2 Remote_Net_2 all-services
Allow IPsec_2 Remote_Net_2 IPsec_1 Remote_Net_1 all-services

Насколько я понимаю сии правило необходимы только в головном маршрутизаторе
YuriAM писал(а):
1. Маршрутизацию. Для этого в настройках каждого из IPSec туннелей написать вместо сети главного офиса группу сетей (главный офис + удаленная сеть). Это делается на всех 3-х маршрутизаторах. Фактически, надо добавить нужную удаленную сеть для каждого из двух IPSec каналов. При этом нужные маршруты добавятся автоматически.

Еще не понятно на дочках прописываю лан центра + лан второй дочки
Тут все нормуль
Если в центре я пропишу 2 сетки включая лан центра будет бардак по маршрутам. если 2 дочки то из центра не попасть на дочки потому как маршруты будут равноценные и на разные интерфейсы


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 10:21 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
up up


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 10:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
CrAlex писал(а):
YuriAM писал(а):
2. Разрешающие правила вида:
Allow IPsec_1 Remote_Net_1 IPsec_2 Remote_Net_2 all-services
Allow IPsec_2 Remote_Net_2 IPsec_1 Remote_Net_1 all-services

Насколько я понимаю сии правило необходимы только в головном маршрутизаторе
Да. Но на дочках тоже правила нужно добавить/исправить для удаленной сети, транзитом через центр.

CrAlex писал(а):
YuriAM писал(а):
1. Маршрутизацию. Для этого в настройках каждого из IPSec туннелей написать вместо сети главного офиса группу сетей (главный офис + удаленная сеть). Это делается на всех 3-х маршрутизаторах. Фактически, надо добавить нужную удаленную сеть для каждого из двух IPSec каналов. При этом нужные маршруты добавятся автоматически.

...
Если в центре я пропишу 2 сетки включая лан центра будет бардак по маршрутам. если 2 дочки то из центра не попасть на дочки потому как маршруты будут равноценные и на разные интерфейсы
Бардака не будет. Т.к. у вас в обоих каналах IPSec только со стороны центра вместо одной сети будет фигурировать две. В плане маршрутизации для центра ничего не меняется.

Для IPSec_1 вместо соединения сетей Центр <-> Дочка_1 будет Центр+Дочка_2 <-> Дочка_1

Для IPSec_2 вместо соединения сетей Центр <-> Дочка_2 будет Центр+Дочка_1 <-> Дочка_2

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 11:19 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Ничего не понял
Значит так на дочке1 (wan 77.34.103.45)
Я создал группу адресов ADR1 включающих в себя LAN_MAIN, LAN_FIL2
В настройках интерфейса FIL1-Main_IPSec в качестве удаленной сети прописываю ADR1
Получаю 2 маршрута автоматом
192.168.0.0/24 FIL1-Main_IPSec
10.0.111.0/24 FIL1-Main_IPSec

Правила тут выглядят следующим образом
Allow Lan_to_IPsec all-nets Lan_to_IPsec all-nets all_services
где Lan_to_IPsec = lan_fil1, FIL1-Main_IPSec

На второй дочке все аналогично только вместо FIL1 фигурирует FIL2
Ну и маршруты
192.168.0.0/24 FIL2-Main_IPSec
10.0.112.0/24 FIL2-Main_IPSec

На голове
В группу адресов должно входить LAN_FIL1, LAN_FIL2 (не уверен потому как не работает)
В оба интерфейса FIL1_Main_IPSec, FIL2_Main_IPSec в качестве удаленной сети ставлю группу адресов

Код:
Тут же получаю глупые маршруты добавленные автоматом
10.0.111.0/24 FIL1-Main_IPSec  50
10.0.112.0/24 FIL1-Main_IPSec  50
10.0.111.0/24 FIL2-Main_IPSec  50
10.0.112.0/24 FIL2-Main_IPSec  50
И начинается бардак

Правила анологичны
Правила тут выглядят следующим образом
Allow Lan_to_IPsec all-nets Lan_to_IPsec all-nets all_services
где Lan_to_IPsec = lan_fil1, FIL1-Main_IPSec, lan_fil2, FIL2-Main_IPSec, lan_main

Где я ошибаюсь


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 11:34 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Для настроек IPSec центра как были, так и должны сохраниться удаленные сети - по своей одной на каждый филиал.

Принцип простой. Где ищем удаленную сеть, там ее и добавляем.

Центр по-прежнему ищет только одну нужную сеть в нужном дочернем офисе.

Пример для канала Центр - Дочь_1:На обоих DFL cоздаем группу сетей Центр_сеть + Дочь_2 сеть.
В центре в настройках IPSec указываем эту группу как свою, сеть Дочка_1 как удаленную.
На дочьке 1 указываем эту группу как удаленную, как свою указываем сеть Дочка_1.

И это все в плане маршрутизации. Изменения, как видите, минимальные.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 12:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Судя по тому что вы хотите получить, это стандартная схема hub and spoke пример настройки можете посмотреть тут http://www.mediafire.com/?vkzg3o4ztjy

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 01, 2009 14:08 
Не в сети

Зарегистрирован: Ср апр 25, 2007 12:49
Сообщений: 124
Sergey Vasiliev писал(а):
Судя по тому что вы хотите получить, это стандартная схема hub and spoke пример настройки можете посмотреть тут http://www.mediafire.com/?vkzg3o4ztjy
А вот за это спасибо буду строить %)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 245


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB