faq обучение настройка
Текущее время: Пт июл 18, 2025 23:47

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: Объединение сетей через один DI-804?
СообщениеДобавлено: Пн фев 28, 2011 13:43 
Не в сети

Зарегистрирован: Чт янв 14, 2010 10:23
Сообщений: 19
У меня сеть постоенна таким образом:
Имеется головной офис (сеть 192.168.0.х) и несколько филиалов (каждая со своей сетью 192.168.1.х, 192.168.2.х и т.д.). На каждой точке установлены VPN-роутеры DI-804. Все филиалы подключены к головному офису.
Связь между офисом и филиалами работает нормально. Но вот филиалы друг друга видеть не могут.
Что нужно настроить, чтобы сеть нормально фунционировала в любое направление? Т.е. чтобы из сети 192.168.1.х попасть в сеть 192.168.2.х.
Настройка дополнительных VPN-содинений в роутерах (например 192.168.1.х с 192.168.2.х) исключается, т.к. филиалы имеют разных провайдеров и не могут всех пинговать.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 28, 2011 16:00 
Не в сети

Зарегистрирован: Сб окт 31, 2009 05:27
Сообщений: 203
pehatuk писал(а):
У меня сеть постоенна таким образом:
Имеется головной офис (сеть 192.168.0.х) и несколько филиалов (каждая со своей сетью 192.168.1.х, 192.168.2.х и т.д.). На каждой точке установлены VPN-роутеры DI-804. Все филиалы подключены к головному офису.
Связь между офисом и филиалами работает нормально. Но вот филиалы друг друга видеть не могут.
Что нужно настроить, чтобы сеть нормально фунционировала в любое направление? Т.е. чтобы из сети 192.168.1.х попасть в сеть 192.168.2.х.
Настройка дополнительных VPN-содинений в роутерах (например 192.168.1.х с 192.168.2.х) исключается, т.к. филиалы имеют разных провайдеров и не могут всех пинговать.

Не пробовал статические маршруты прописать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн фев 28, 2011 17:31 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Через DI-804 это не заработает 100 %.

В центре надо ставить DFL-210. Поищите, тут были темы об этом.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 01, 2011 10:37 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Эта технология называется hub-and-spoke и она возможна только на серии DFL.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 01, 2011 19:23 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vitaliy Korkunov писал(а):
Эта технология называется hub-and-spoke и она возможна только на серии DFL.

Я в этом не уверен. Сам не проверял. Но неоднократно встречал на этом форуме темы, где утверждалось, что с DFL в центре и DI-804 по концам для hub-and-spoke - это возможно.

Например, на стороне дочерних офисов указываете сети 192.168.1.0/24, 192.168.2.0/24 и т.д. В головном указываете сеть 192.168.0.0/20

Или сети 172.16.1.0/24, 172.16.2.0/24 и т.д. в дочерних. В головном - 172.16.0.0/20

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Вт мар 01, 2011 21:39, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 01, 2011 21:10 
Не в сети

Зарегистрирован: Сб окт 31, 2009 05:27
Сообщений: 203
По поводу объединения 2 VPN-сетей есть идея, но она такая забавная, идиотская и извращенская (но мы же русские *хе-хе*), соответственно, не факт, что будет работать. Для её реализации необходимо 2 DI-804 в головном.
1) Поставить каскадом 2 роутера DI-804 и пробросить нестандартный порт для подключения VPN на 2 роутер (не знаю получится ли на клиентах прописать конкретный порт подключения, нет возможности проверить нет)
2) соединить Lan порты у роутеров, включив DHCP только на одном, указать перекрёстные DNS у роутером (чтобы не получилось ничего плохого и раздача адресов шла с одного устройства + они могли обмениваться именами машин в сети)
3) настроить каждую отдельную подсеть на свой роутер (адрес:порт)
4) Как вариант ещё попробовать прописать статические маршруты при такой схеме, т.е. на какой шлюз слать пакеты для перенаправления в нужную сеть

В таком случае получается, что каждый роутер видит внутреннюю подсеть и нормально общается с VPN клиентами. А так же получается, что он может пересылать пакеты на другой роутер с которого запросы будут перенаправлять в другую VPN-сеть, т.к. машины по VPN будут по идее уже локальными для другого роутера

P.S. Ну вот, как-то так. Не знаю как на практике получится, если у кого-то есть возможность, то могут проверить. Потом отпишутся :) Если такое будет реально работать, то экономия по денькам будет точно.
P.P.S. А роутеры, которые в филиалах друг друга пингуют?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 01, 2011 22:40 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чтобы hub-and-spoke на DI в филиалах работало, надо чтобы всю вашу VPN-сеть можно было объединить по маске.
Но лучше конечно DFL - надежность окупается отсутствием издержек и простоев.

"Пробросить порт" из идеи не получится - там не только TCP/UDP, но и GRE/ESP, которыу DI не умеет портмаппить. К тому же порты в РРТР/IPsec неизменяемые.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 01, 2011 23:03 
Не в сети

Зарегистрирован: Сб окт 31, 2009 05:27
Сообщений: 203
danilovav писал(а):
Чтобы hub-and-spoke на DI в филиалах работало, надо чтобы всю вашу VPN-сеть можно было объединить по маске.
Но лучше конечно DFL - надежность окупается отсутствием издержек и простоев.

"Пробросить порт" из идеи не получится - там не только TCP/UDP, но и GRE/ESP, которыу DI не умеет портмаппить. К тому же порты в РРТР/IPsec неизменяемые.

Ну вот, ответ и дали :) По портам тоже сомнения были, но кто его знает :)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 498


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB