faq обучение настройка
Текущее время: Сб июл 19, 2025 22:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Чт июл 09, 2009 04:51 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
Есть DFL-210, центральная и 2 удаленные точки. На центральной точки 2 ISP. Все туннели (в данный момент их 7) работают через ISP1. Необходимо 2 туннеля завернуть в ISP2. Failover и резервирование каналов пока не требуется. Не могу понять, какие правила нужно сделать, чтобы туннели подключались через Wan2.
Я так понимаю на удаленных точках я меняю только RemoteGateway на IP адрес ISP2. А в центральной точке не понимаю как прописать маршруты, нужно ли использовать PBR, какие правила прописать в IPRules???? Пользоваться всеми возможностями DFL только учусь... :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 05:23 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Не надо ничего менять на удаленных DFL. Вам надо настроить PBR для определенных хостов и типа трафика, по аналогии с FAQ http://dlink.ru/ru/faq/85/576.html

Кратко - делаете альтернативную таблицу маршрутизации с дефолт маршрутом на WAN2 и делаете PRB правила any/all-nets->any/удаленный адрес DFL IPsec-suite с указанием вашей альтернаьтивной таблицы. Одна таблица, по правилу на каждый хост.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 07:02 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Я считаю, что необязательно заморачиваться с PBR. Достаточно в основной таблице роутинга (main) прописать маршрут до Remote Endpoint удаленных DFL (те, что указаны в интерфейсах IPSec) с меньшей метрикой.
А вот если надо, чтобы только туннели до удаленных Endpoints ходили через ISP2, а весь остальной трафик до этих IP (например, http, pop3, smtp и т.д.) ходил через ISP1, вот тогда придется настроить PBR.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 07:57 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
Dima G. писал(а):
Я считаю, что необязательно заморачиваться с PBR. Достаточно в основной таблице роутинга (main) прописать маршрут до Remote Endpoint удаленных DFL (те, что указаны в интерфейсах IPSec) с меньшей метрикой.
А вот если надо, чтобы только туннели до удаленных Endpoints ходили через ISP2, а весь остальной трафик до этих IP (например, http, pop3, smtp и т.д.) ходил через ISP1, вот тогда придется настроить PBR.


Вариант с прописыванием в main таблице достаточен. Хотел бы попросить, что именно нужно прописывать. Подскажите плиз...
В данный момент у меня есть альтернативная таблица Alt, в ней прописан следующий маршрут
Интерфейс - DMZ (Wan2)
Сеть - all-nets
Шлюз - dmz_gw
Метрика - 90

В Main таблице есть маршрут
Интерфейс - FwB_Ipsec_Tunnel
Сеть - FwB_RemoteNet
метрика - 90

Вот этот туннель нужно завернуть через ISP2. Что нужно прописать??

_________________
DFL-210, DI-804HV, DI-808HV, DI-824, DIR-100,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 08:09 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Прописанием маршрута в main вы завернете весь трафик (а не только IPsec, как требовалось по задаче) на WAN2.

Но если делать так, что в remote net маршрута должен быть белый адрес удаленного DFL. То есть примерно так:
Interface: DMZ (WAN2)
Network: адрес удаленного DFL
Gateway: адрес шлюза DMZ (WAN2)
Local IP Address: none (не трогайте)
Metric: 90 (ниже чем у дефолтного на WAN1)



Маршрут на удаленную сеть филиала не трогайте.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 08:26 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
danilovav писал(а):
Прописанием маршрута в main вы завернете весь трафик (а не только IPsec, как требовалось по задаче) на WAN2.

Но если делать так, что в remote net маршрута должен быть белый адрес удаленного DFL. То есть примерно так:
Interface: DMZ (WAN2)
Network: адрес удаленного DFL
Gateway: адрес шлюза DMZ (WAN2)
Local IP Address: none (не трогайте)
Metric: 90 (ниже чем у дефолтного на WAN1)



Маршрут на удаленную сеть филиала не трогайте.


Почему не трогать? там же прописан белый IP адрес ISP1? просто немного непонимаю...
Ниже дефолтного на WAN1 - это какого дефолтного маршрута?
Маршрут - интерфейс - wan1
сеть - all-nets
шлюз - wan1_gw
метрика 100

ниже этой метрики?тоесть 90?

_________________
DFL-210, DI-804HV, DI-808HV, DI-824, DIR-100,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 09, 2009 09:23 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Да, вы об этом.
Адрес в добавляемом маршруте, если хотите, поставьте на wan2_ip, но это не шибко важно

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 547


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB