faq обучение настройка
Текущее время: Сб июл 19, 2025 01:12

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 12:06 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
да, речь идёт о pre-shared-key и нет, я имел ввиду настройки для каждого тунеля со стороны дфлки, где один провайдер имеет два подключения ипсек, но к двум разным гетэвэям (другой дфлки). Для каждого тоннеля разные использовались ключи?

Цитата:
Или же обратный вариант: делаете по 2 тунеля и там и там, там где 1 провайдер - в IPSEC убираете автомаческое добавлние маршрута, руками делаете 2 роута , мониторите их по удаленным GW второго дфл. НА 2м дфл, в обоих тунелях так же убираете автоматические маршруты в удаленную сеть., и ставите добавлять динамически (закладка роутинг - галка : Allow DHCP over IPsec from single-host clients).
Как предлагаете настроить два тунеля на стороне где 2 точки выхода (два провайдера)?

_________________
3 DFL-800, 33 DFL-210, 1 DFL-260, 1 DIR-655б 2 DFL-260E. И другого хлама помаленьку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 12:07 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
а на другой один провайдер, как до одной точки прокинуть два тунеля если RemoteEndpoint один и тот же?

_________________
3 DFL-800, 33 DFL-210, 1 DFL-260, 1 DIR-655б 2 DFL-260E. И другого хлама помаленьку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 12:22 
Не в сети

Зарегистрирован: Пт авг 11, 2006 08:53
Сообщений: 161
Откуда: Люберцы
Для верности ещё раз опишу ситуацию. Есть DFL1 - у неё два провайдера, настроены с failover (мониторится линк и соответственно отличается метриками). Есть DFL2 у неё один провайдер.
/isp1 *********************\ isp3
DFL1- - - - - - - -| интернет |-------DFL2
\isp2

у DFL2 настроен ipsec с DFL1 через isp3 и на isp1.
Задача: настроить, чтобы в случае отавливания isp1, тунель поднимался с isp2.

Пробема: При объединении isp1 isp2 в группу (remote endponts) для создания ипсек тунеля с DFL2 приводит DFL2 в исступление и он превращается в коллапсирующий и агонизирующий сгусток железа (задвоение статусов каналов ) и как следвствие неработающий тунель. В других случаях не работающее переключение.

_________________
3 DFL-800, 33 DFL-210, 1 DFL-260, 1 DIR-655б 2 DFL-260E. И другого хлама помаленьку.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 18, 2010 15:03 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
andrace писал(а):
Цитата:
Или же обратный вариант: делаете по 2 тунеля и там и там, там где 1 провайдер - в IPSEC убираете автомаческое добавлние маршрута, руками делаете 2 роута , мониторите их по удаленным GW второго дфл. НА 2м дфл, в обоих тунелях так же убираете автоматические маршруты в удаленную сеть., и ставите добавлять динамически (закладка роутинг - галка : Allow DHCP over IPsec from single-host clients).
Как предлагаете настроить два тунеля на стороне где 2 точки выхода (два провайдера)?

1й вариант: т.к маршрут для IPsec создается руками - мы можем его мониторить по HOST_GW_ISP ( т.е мониторите пингом до шлюза ISP1) , если стал недоступен - маршрут отключится, дальше будет второй маршрут который создан для второго тунеля. )
2й вариант - если используете PBR и альтернативную таблицу маршрутизации для 2го ISP - просто в разных таблицах сделайте маршруты на соотв. тунели.

или же опять можно использовать динамическое создание маршрута , включением галочки описанной выше.
-----------------------------
Ещё раз хочу акцентировать ваше внимание - как бы "инициировать" подключение должен DFL2 , на нём мониторите удаленные GW первого DFL, как тока он стал недоступен - активируется второй тунель который смотрит на второй тунель ISP2 DFL1., DFL1 в это время допустим через PRB содержит в альтернативной таблице (isp2) маршрут для второго тунеля. т.к используются 2 разных тонеля проблем с задвоением не будет.

з.ы ещё раз


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт мар 19, 2010 09:56 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
иницииировать активно создание туннеля всегда должно устройство с несколькими провайдерами (либо с динамическим адресом), устройство с одним провайдером должно пассивно принимать соединение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 591


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB