faq обучение настройка
Текущее время: Пн июл 21, 2025 02:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: VPN-шлюз на DI-804HV
СообщениеДобавлено: Чт фев 10, 2011 19:00 
Не в сети

Зарегистрирован: Чт фев 10, 2011 17:17
Сообщений: 2
Здравствуйте всем!

Имеется две сетки:
1. Офисная:
192.168.9.0\24
Win2k Server SP4 с двумя сетевыми (Одна смотрит в интернет 194.x.x.x, другая, через коммутатор - в локальную офисную сеть)
Win2k выполняет роль интернет-маршрутизатора: поднят NAT (для банковских терминалов, т.к. им нужен прямой доступ в и-нет)
Поднят VPN (PPTP) сервер. И имеется прокси - для остальных.

2. Филиал:
192.168.10.0\28 (Раньше была та же подсеть, что и у офиса, т.е. 9.0\24)
Комп менеджера (192.168.10.2) Находится в домене (контроллер домена в офисе), без доступа в интернет
Пара кассовых терминалов (работают по NetBEUI)
И пара IP-шных банковских терминала (192.168.10.3 и 10.4) соответственно (Требуют прямой доступ в интернет)

Старый провайдер обеспечивал канал между сетками, поэтому подсеть была одна и та же. Использовались серые IP (банковские терминалы ходили в и-нет через NAT Win2k сервера). Новый провайдер поменял оборудование и канал пропал (заявили, что старая схема на новом оборудовании не реализуема), зато появился интернет у филиала со статическим "белым" IP 195.х.х.х.
Возможно ли обеспечить с помощью DI-804HV работу по старой схеме, с установкой маршрутизатора только в филиале? Дело в том, что офисный Win2k помимо всего прочего ещё является OpenVPN клиентом для головного офиса (через это соединение люди с 1С работают), и, соответственно, туда дополнительный маршрутизатор не поставишь (в головном никто перенастраивать не будет).

Предпринятые попытки:
Маршрутизатор DI-804HV на стороне филиала. Прошивка: Firmware V1.53RU, Fri, Apr 30 2010
1. Попытка настроить IPSec туннель согласно статьи http://www.d-link.ru/ru/faq/92/516.html.
Для этого, разумеется WAN настраивался как Static IP.
Попутно возник первый вопрос: Разве у данного роутера NAT отключаемый?
Второй вопрос возник при настройке тунеля: Что такое Remote ID и Local ID, в F.A.Q.-е об этом ни слова. В help-е описание весьма туманное.
Третий вопрос: Что такое IPSec NAT Traversal (Там же где и Remote ID)?
При настройке IKE Proposal и IPSec Proposal обнаружил что в Encrypt Algorithm доступен только DES. А где же 3DES?
В общем сделал по аналогии со статьей (но с использованием DES вместо 3DES), но ping-и так и не пошли, хотя статус IPSec тунеля - Established.
Статья, конечно, хорошая, но ориентирована "только" на локальную сеть, где только "серые IP". Тем более, что указать в качестве шлюза для сервера роутерский IP я не могу, т.к. там уже стоит роутер провайдера (и наоборот).

2. Попытка подключиться по PPTP.
WAN подключал непосредственно к VPN серверу офиса (кстати, при подключении VPN-сервером назначается статический IP клиенту). Подключение проходило "на ура". IP банковских терминалов смаршрутизировал на внешний IP роутера - тоже получилось.
Комп менеджера сеть офисную "видит" (по крайней мере IP офиса пингуются).
В принципе получилось, но ...
Из офиса комп менеджера не виден (При подключении по PPTP нет опции отключения NAT-а).
Когда пробросил порт 445 (SMB), комп. увиделся, но ... а если этих компов будет не один? Более того, возникла проблема при подключении касс к расшареным сетевым ресурсам (Access denied) - комп-то менеджера в домене. Да и грузится машинка дольше (видимо проблемы с аутентификацией на контроллере домена).

Сейчас все работает по запасной схеме: роутер как интернет-маршуртизатор, на компе менеджера - VPN, запускаемый планировщиком при загрузке. Но для доменной машинки это не "есть гуд".

Поэтому сейчас два варианта: либо с вашей помощью и шаманским бубном добить VPN-шлюз (в принципе я даже готов банковские терминалы по старой схеме пустить (через NAT Win2k сервера офиса), лишь бы соединить эти две подсетки);
либо вместо DI-804HV взять чего попроще.
Помогие, плизз. Уже весь мозг сломал. :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN-шлюз на DI-804HV
СообщениеДобавлено: Чт фев 10, 2011 23:08 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DI и что попроще скорее всего никак не подойдут вам
Возьмите DFL-210/800 в зависимости от размеров офисов - с ними все заведется

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN-шлюз на DI-804HV
СообщениеДобавлено: Пн фев 14, 2011 09:29 
Не в сети

Зарегистрирован: Чт фев 10, 2011 17:17
Сообщений: 2
Под "чего проще" - это я имел ввиду, использовать более простой маршрутизатор типа DIR-100. А на компе менеджера поднимать VPN PPTP как сервис.
DFL-210 железка хорошая, но боюсь наши боссы удавяться за 300 у.е., тем более что таких филиалов 4 штуки.

И все-таки, если кто знает, ответьте, пожалуйста на следующие вопросы:
1. Отключаемый NAT в режиме Static IP - это не глюк? Т.к. в F.A.Q.-е был ясный и четкий ответ, что в DI-ях NAT не отключаемый http://www.d-link.ru/ru/faq/69/293.html.
2. Что же такое Remote ID и Local ID в настройках IPSec туннеля (Метод IKE)?
У этих "штук" по два параметра задается:
а) Type - выбирается из списка ("IP Address", "FQDN" и "User FQDN").
б) Value - поле, вводится ручками.
3. Куда же все-таки подевался 3DES в настройках IPSec Proposal и IKE Proposal (Доступен из списка только обычный DES)?
4. NAT Traversal - уже выяснил.

Девайс, еще раз повторюсь, DI-804HV.
Прошивка: 1.53RU, Fri, Apr 30 2010


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 473


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB