faq обучение настройка
Текущее время: Пн июл 21, 2025 01:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210. VPN tunnel. Routing
СообщениеДобавлено: Чт мар 11, 2010 17:28 
Не в сети

Зарегистрирован: Пн июн 15, 2009 16:27
Сообщений: 25
Добрый день,

у нас в головном офисе стоит DFL-210. В филиалах установлены DI-804HV. Между головным офисом и филиалами организованы VPN туннели. Туннели работают хорошо. Все довольны.

Вчера в один из филиалов поставили видеорегистратор. Он втыкается в сеть и позволяет подключаться к себе на 9000-ый порт с помощью своей софтины. Внутри сетки филиала все отлично работает. Если выкинуть наружу 9000-ый порт ("Virtual Server", если говорить в терминах DI-804HV), то при подключениях извне тоже все нормально работает.

НО, при попытке подключиться из головного офиса через vpn софтина не работает. Причем по поведению видно, что аутентификацию проходит, но непосредственно но передачи видео-потока дело не доходит.

Я пока еще не разбирал весь процесс, но подозреваю, что не пролезают пакеты из-за невыского MTU. В этом случае я вряд ли что-то смогу сделать, так как само устройство не умеет работать с меньшими MTU (нет возможности настроить), а я не могу увеличить размер до максимального, т.к. VPN.

И все бы ничего - можно было бы пользоваться внешним подключением (обращаясь на WAN интерфейс филиала), но у DFL-210 какая-то странная маршрутизация. При включенном vpn с филиалом он не дает обращаться на его внешний интерфейс.
Так и должно быть? Или это я накосячил с настройками?
Можно ли настроить маршрутизацию так, чтобы работал и vpn и были доступны обращения на внешний интерфейс?

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210. VPN tunnel. Routing
СообщениеДобавлено: Чт мар 11, 2010 23:44 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
m.hamster писал(а):
И все бы ничего - можно было бы пользоваться внешним подключением (обращаясь на WAN интерфейс филиала), но у DFL-210 какая-то странная маршрутизация. При включенном vpn с филиалом он не дает обращаться на его внешний интерфейс.
Так и должно быть? Или это я накосячил с настройками?
Можно ли настроить маршрутизацию так, чтобы работал и vpn и были доступны обращения на внешний интерфейс?

Спасибо.
Покажите содержание Status-Routes в момент установленного подозрительного VPN соединения.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 12, 2010 08:04 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Точно косяк с настройками. У меня 2 туннеля между DFL-210 и DI-824. Причем туннель L2TP (для быстрой скорости по ФТП), туннель IPSec (для секьюрности Самбы). А для управления по RDP вообще соединяюсь мимо туннелей напрямую на WAN адрес 824-го. И все это работает между двумя железками одновременно и прозрачно для приложений.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 12, 2010 13:10 
Не в сети

Зарегистрирован: Пн июн 15, 2009 16:27
Сообщений: 25
Код:
Flags    Network            Interface               Gateway               Local IP               Metric   
D     *wan_ip_1*    IPSec_Backbone                     0
    *wan_net_prov*/28    wan                     100
DA     192.168.0.200-.219    L2TP_Over_IPSec                     0
D     192.168.70.0/24    gov_tunnel                     0
D     192.168.33.0/24    bes_tunnel                     0
D     192.168.32.0/24    ilich_tunnel                     0
    192.168.32.0/24    ilich_tunnel                     90
    192.168.31.0/24    vas_tunnel                     90
    192.168.33.0/24    bes_tunnel                     90
    192.168.70.0/24    gov_tunnel                     90
    192.168.0.0/24      lan                     100
    172.17.100.0/24    dmz                     100
    0.0.0.0/0   wan       *wan_gateway*              100


*wan_ip_1* - адрес с которого подключился vpn-client
*wan_net_prov* - адрес внешней подсети, к которой подключен DFL-210
*wan_gateway* - адрес шлюза провайдера на внешнем интерфейсе DFL-210



Криво отображается, но думаю, что доступно. Если хотите, то могу попробовать отформатировать, но здесь это не очень удобно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 12, 2010 13:27 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Какой тип VPN с тем офисом, где стоит регистратор?
Если видеопоток идет по какому протоколу? HTTP или это видеорегистратор сам начинает слать media-данные на какой-то IP:порт, с которого запрос пришел? Если умеет со сниффером обращаться, то это будет самое простое и быстрое решение.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 23, 2010 14:02 
Не в сети

Зарегистрирован: Пн июн 15, 2009 16:27
Сообщений: 25
Кстати, забыл написать: проблема решилась прошивкой на последнюю версию (2.26.00.06-12653).

По "решением" я понимаю возможность обращаться из головного офиса на внешние интерфейсы филиалов.

Сквозь впн поток так и не идет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 23, 2010 14:29 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
m.hamster писал(а):
По "решением" я понимаю возможность обращаться из головного офиса на внешние интерфейсы филиалов.

Сквозь впн поток так и не идет.

Я имел в виду решение проблемы с помощью сниффера.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 465


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB