faq обучение настройка
Текущее время: Вт июл 22, 2025 22:30

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210
СообщениеДобавлено: Пн фев 28, 2011 15:39 
Не в сети

Зарегистрирован: Пн июн 04, 2007 18:53
Сообщений: 13
Откуда: МО
Добрый день!
Требуется организация VPN (IPsec) тунелей между 4-мя удаленными точками.
А так же централизированный выход в интернет.
Схема на картинке.
Центральный - Офис1, от каждого доп. офиса (2,3,4) IPsec к первому
3 офиса подключены к одному провайдеру, соединение между собой будет по локальной сети провайдера1
4-й офис - провайдер2 через интернет подключается к офису1
И еще нужен выход в интернет офисам 3 и 4 через офис1.
Офис1 - интернет через PPPoE.
Можно ли реализовать данную схему на DFL-210?
Заранее благодарен!
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пн фев 28, 2011 16:33 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
да можно , на концах в офисах рекомендовал бы тоже 210 ставить а в голове что то посильней 800- например

поднимайте нуннели и прописывайте правила кто и куда должен ходить . и все получится

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пн фев 28, 2011 19:18 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladimir22 писал(а):
да можно , на концах в офисах рекомендовал бы тоже 210 ставить а в голове что то посильней 800- например

поднимайте нуннели и прописывайте правила кто и куда должен ходить . и все получится
Судя по схеме, везде уже стоят 210-е. Если так, вы на них все реализуете. А DFL-800 поставите только принеобходимости. Поскольку канал PPPoE, думаю и DFL-210 справится.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пн фев 28, 2011 19:28 
Не в сети

Зарегистрирован: Пн июн 04, 2007 18:53
Сообщений: 13
Откуда: МО
Спасибо. Будем пробовать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пн фев 28, 2011 19:42 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
раздавать инет через головной DFL рациональнее через нешифрованный канал типа L2TP/PPTP/GRE. Это сбережет вычислительные ресурсы, поскольку IPsec шифруется и грузит процессор. А IPsec исп-ть только для связи внутренних сетей.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Вт мар 01, 2011 20:57 
Не в сети

Зарегистрирован: Пн июн 04, 2007 18:53
Сообщений: 13
Откуда: МО
Ухты как, алгоритм шифрования только 56 бит. А зачем мне такое оборудование?
Я пожалуй выберу другого производителя.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Вт мар 01, 2011 21:14 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
KoRsp писал(а):
Ухты как, алгоритм шифрования только 56 бит. А зачем мне такое оборудование?
Я пожалуй выберу другого производителя.


Лучше выберите другое государство. Потому что ФСБ-шники могут расшифровывать только 56-битные ключи. И у нас запрещено шифрование выше 56-ти. D-Link вынужден соблюдать закон. Однако вы, в нарушение закона, можете устанавливать прошивки с иностранных сайтов D-Link. Например версию 2.27.03

http://tsd.dlink.com.tw/

Я доходчиво объяснил? 8)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Чт мар 03, 2011 23:51 
Не в сети

Зарегистрирован: Пн июн 04, 2007 18:53
Сообщений: 13
Откуда: МО
Спасибо, доходчиво. Купили, настроили, поставили.
Не смог найти мануал по настройке PPPoE, дайте ссылочку пожалуйста. Что-то у меня проблемы с ДНС на пользовательских пк.
Можно ли завернуть PPtP клиентов в IPsec тунель? (что-то было про VLAN и IPSec, но не понятно)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пт мар 04, 2011 06:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
>Не смог найти мануал по настройке PPPoE, дайте ссылочку пожалуйста
Interfaces > PPPoE - добавляете клиента
Проверяете маршруты
Переделываете правила

>Что-то у меня проблемы с ДНС на пользовательских пк
Используйте отдельный DNS сервер или настройте DNS relay - http://dlink.ru/ru/faq/85/491.html

>Можно ли завернуть PPtP клиентов в IPsec тунель?
Теоретически - попробуйте (статическим маршрутом до remote endpoint'а)
Но были упоминания про проблемы с GRE over IPsec

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Пт мар 04, 2011 19:35 
Не в сети

Зарегистрирован: Пн июн 04, 2007 18:53
Сообщений: 13
Откуда: МО
доступ PPTP клинтов одного dfl-210 через IPSec в lannet второго dfl-210

настройка PPTP сервера http://www.dlink.ru/ru/faq/85/479.html и IPSec http://www.dlink.ru/ru/faq/92/520.html

в Address Book создал IP group: lannet + ip_pool (pptp_server)
в Interface Groups объеденил : lan + pptp_server
В настройка IPSec_rule: вместо lan и lannet - выставил объединенные группы lannet + ip_pool и lan + pptp_server
В настройках IPSec tunnel: Local Network - lannet + ip_pool


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210
СообщениеДобавлено: Сб мар 05, 2011 10:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
>доступ PPTP клинтов одного dfl-210 через IPSec в lannet второго dfl-210
Совсем другое дело
На стороне DFL с РРТР сервером - либо выдавайте адреса из lannet, либо делайте NAT pptp_server > ipsec, либо добавляйте подсеть РРТР клиентов в параметры ipsec
На РРТР клиентах либо держите галку удаленного шлюза, либо руками/скриптом добавляйте маршрут для сети за IPsec

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 258


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB