faq обучение настройка
Текущее время: Ср авг 13, 2025 06:24

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 12:25 
Не в сети

Зарегистрирован: Чт мар 05, 2009 11:53
Сообщений: 43
Добрый день.

У меня следующая проблема: на DFL-1600 работает L2TP+IPsec сервер, висящий на wan1_ip.

wan1net: X.X.X.0/28
wan1_ip: X.X.X.3
wan1_gw X.X.X.1

Аналогичным образом я настроил на нем второй L2TP-сервер (для доступа в dmz), и повесил его на wan_public_ip (X.X.X.4), но ничего не работает.

l2tp_out_ip_wan 192.168.20.1
l2tp_out_range_wan 192.168.20.10-192.168.20.99
l2tpnet_out 192.168.20.0/24

В общем вопрос в том, какие нужны дополнительные правила в случае, если l2tp-сервер висит не на wan1_ip, а на каком-то другом.
Может надо сделать перенаправление портов с wan_public_ip на l2tp_out_ip_wan ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 13:53 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Полагаю, надо настроить PBR

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 14:58 
Не в сети

Зарегистрирован: Чт мар 05, 2009 11:53
Сообщений: 43
Нашел статью в FAQ-е - http://www.dlink.ee/ru/faq/85/576.html

"При помощи PBR можно заставить работать функцию проброса портов, если он используется на резервном канале. Для этого надо создать правило, которое укажет устройству, что на весь входящий трафик к резервному интерфейсу, необходимо использовать альтернативную таблицу маршрутизации"

Это понятно, когда есть 2 разных ISP, и используется 2 физических интерфейса для подключения к ним. А если один, то каким образом прописывать второй интерфейc и создавать альтернативную таблицу маршрутизации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 16:19 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
второй l2tp или pptp сервер на том же интерфесе работать не будет, надо использовать другой полноценный порт т.е wan2 , dmz ит.п


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 16:28 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
1. зачем вам вообще 2-й l2tp сервер?

2. У вас серверы на одном интерфейсе, но на разных адресах этого интерфейса или как?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 16:34 
Не в сети

Зарегистрирован: Чт мар 05, 2009 11:53
Сообщений: 43
YuriAM писал(а):
1. зачем вам вообще 2-й l2tp сервер?

2. У вас серверы на одном интерфейсе, но на разных адресах этого интерфейса или как?


первый - для сотрудников с доступом в сеть, второй - для аутсорсеров с доступом только в dmz.
Да, на одном интерфейсе - wan1, с разными адресами - x.x.x.3 и x.x.x.4.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 16:43 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
memnox писал(а):
YuriAM писал(а):
1. зачем вам вообще 2-й l2tp сервер?

2. У вас серверы на одном интерфейсе, но на разных адресах этого интерфейса или как?


первый - для сотрудников с доступом в сеть, второй - для аутсорсеров с доступом только в dmz.

а чем IPRules не подходит для этой задачи?
memnox писал(а):
Да, на одном интерфейсе - wan1, с разными адресами - x.x.x.3 и x.x.x.4.

так работать не будет, разные внешние IP на одном интерфесе подойдут только для публикаций (sat+nat), если нужен второй vpn сервер. нужен второй полноценный интерфейс.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 17:27 
Не в сети

Зарегистрирован: Чт мар 05, 2009 11:53
Сообщений: 43
Cranium писал(а):
а чем IPRules не подходит для этой задачи?


А каким образом через IPRules управлять L2TP-пользователями? Т.е. одним разрешить доступ в lannet, а другим в dmznet ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 17:49 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
memnox писал(а):
Cranium писал(а):
а чем IPRules не подходит для этой задачи?


А каким образом через IPRules управлять L2TP-пользователями? Т.е. одним разрешить доступ в lannet, а другим в dmznet ?


назначаете аутсорсерам статичные ip-адреса при подключение по vpn (менюшка Static Client IP Address внутри их аккаунта на dfl), дальше работаете с IPrules.
(если у вас наоборот аутсорсеров большинство , а сотрудников с впн по пальцам пересчитать, идете от обратного, т.е сотрудникам статику и ит.д).

p/s у себя я делал так: брал из конца впн пула 10-15 адресов , их резервировал под аутсорс., дальше в обычном правиле для сотрудников с впн делал Iprules:
допустим пул 172.16.1.0-254 , брал 172.16.1.2-230 и для этого диапозона разрешал трафик в LAN, а с 231 до 254 в дмз или куда надо, дальше аутсорсерам принудительно ставил статичкие ip с 230 до 254.
(а вообще у меня для всех юзеров были статик айпи , чтобы по логам можно было смотреть кто куда и чего потом).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Вт мар 27, 2012 23:27 
Не в сети

Зарегистрирован: Чт мар 05, 2009 11:53
Сообщений: 43
Cranium писал(а):
назначаете аутсорсерам статичные ip-адреса при подключение по vpn (менюшка Static Client IP Address внутри их аккаунта на dfl), дальше работаете с IPrules.


Спасибо за идею! Работает.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL1600 - второй l2tp-сервер
СообщениеДобавлено: Ср мар 28, 2012 23:38 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чисто L2TP сервер равно как и РРТР работает на дополнительных адресах
А вот IPsec ни в каком виде с дополнительных адресов работать не будет

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 257


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB