faq обучение настройка
Текущее время: Вт июл 22, 2025 16:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Чт окт 08, 2009 15:08 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
Есть 2 DFL-210, между ними поднят IPSEC туннель
Задача в том, чтобы пользователи с точки №1 выходили в интернет, используя выход в интернет на точке №2. какие правила нужно прописать, что бы HTTP, POP3 и SMTP заворачивался через точку №2

_________________
DFL-210, DI-804HV, DI-808HV, DI-824, DIR-100,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 08, 2009 16:16 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
1. Разрешить хождение через IPsec сети all-nets (со стороны интернета указать вместо определенной сети), при этом руками прописать правильный роутинг на другой стороне - удаленная сеть на ipsec, интернет (если его надо оставить локальный) - на wan

2. На удаленной (с интернетом) стороне сделать правило NAT ipsec/remote_net wan/all-nets (нужные вам сервисы)

3. Создать альтернативную таблицу alt_ipsec с единственным дефолтным маршрутом на ipsec

4. Создать правило PBR lan/lannet wan/all-nets на нужную вам таблицу forward: alt_ipsec, return: main, svc: (нужные вам сервисы)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 08, 2009 17:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Думаю, можно спокойно обойтись без PBR. Потому что, мне кажется, человек просто хочет весь инет трафик пустить через удаленный офис.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 08, 2009 17:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ну если весь трафик, то достаточно пунктов 1 (с автоматическим роутингом) и 2.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 09, 2009 06:00 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
Попробую сегодня реализовать пункт 1 и 2, если я так понимаю использовать PBR, то в случае обрыва канала между офисами, интернет трафик пойдет через своего провайдера точки №1???

_________________
DFL-210, DI-804HV, DI-808HV, DI-824, DIR-100,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 09, 2009 07:39 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
epm писал(а):
Попробую сегодня реализовать пункт 1 и 2, если я так понимаю использовать PBR, то в случае обрыва канала между офисами, интернет трафик пойдет через своего провайдера точки №1???
Нет.

Для резервирования канала можете использовать
http://dlink.ru/ru/faq/85/576.html

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 09, 2009 14:43 
Не в сети

Зарегистрирован: Пн ноя 26, 2007 19:40
Сообщений: 45
Только вот добрался до настройки. хотел бы уточнить некоторые моменты

точка №1 - интернет должен ходить через точку №2

1. Разрешить хождение через IPsec сети all-nets (со стороны интернета указать вместо определенной сети) - это как я понимаю на точке №1 в правилах настройки туннеля Allow source(Lan/lannet) dest(Fw_Ipsec_tunnel/Fw_remoteNet)
вместо Fw_remotenet указать all_nets? или это нужно прописать в правилах туннеля на точке №2??

2. на точке №1 создать маршрут до точки №2 - если не трудно помогите его создать - я очень не силен в этих маршрутах и постоянно путаюсь. смысл понимаю, а как выразить это в настройках ... :oops:

заранее благодарен :)

_________________
DFL-210, DI-804HV, DI-808HV, DI-824, DIR-100,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 09, 2009 15:35 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
По вашему описанию: 1 - без интернета, 2 - с интернетом

1. Разрешить хождение через IPsec сети all-nets (со стороны интернета указать вместо определенной сети). То есть там где интернет, local network будет all-nets, а там где его нет - remote.

2. На удаленной (с интернетом) стороне сделать правило NAT ipsec/remote_net wan/all-nets (нужные вам сервисы)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 12, 2009 22:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
приведите, что у вас уже настроено + раблицу маршрутов + правила PBR

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 283


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB