faq обучение настройка
Текущее время: Вс июл 27, 2025 18:14

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Ср авг 22, 2012 16:22 
Не в сети

Зарегистрирован: Чт авг 04, 2011 13:46
Сообщений: 36
Здравствуйте!
Ситуация:
192.168.1.0/24 ---- dfl-260e-----ipsec--------dfl860e--------(192.168.0.0/24)
192.168.1.11 192.168.0.11
\
\
dmz dmz_ip 192.168.14.101
\
(192.168.14.0/24)
Необходимо попасть из 1.0/24 в 14.0/24.
из 1.0/24 в 0.0/24 попадаем.
из 0.0/24 в 14.0/24 попадаем.
Какие маршруты и где прописать? какие правила?
И маленький вопросик, что имеется ввиду интерфейс и локальный Ip-адрес в интерфейсе при создании нового маршрута?
Помогите, сам туплю в этом жутко.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Ср авг 22, 2012 16:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну так выкладывайте таблицу маршрутизации и скрины правил , поглядим
наверняка правил нету для прохождения трафика или сети не сгрупперованы как LocalNet и RemoteNet.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 01:18 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В IPsec со стороны 260Е используйте не 192.168.1.0/24, а группу из 192.168.1.0/24 + 192.168.14.0/24
На 260Е сделайте Allow правила для трафика

Локальный адрес в маршруте - это если у вас на интерфейсе несколько IP, обычно не используется

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 13:55 
Не в сети

Зарегистрирован: Чт авг 04, 2011 13:46
Сообщений: 36
Блин, не пойму как объединять. Два варианта же.
1. 192.168.0.0/24 + 192.168.14.0/24 = 192.168.0.0/16 и единственное что надо тут, я понимаю, нужно на 260 в адресной книге заменить маску 0.0/24 на 0.0/16
2. 192.168.0.0/24 + 192.168.14.0/24-- объединяем в адресной книге общим названием.. или как вариант добавляем 14.0/24 в группу интерфесов тунелей
Как всё-таки делать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 13:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
в адресной книге создать две записи
IPv4=192.168.0.0/24
И
IPv4=192.168.14.0/24
потом из этих записей создать группу IPv4 и е ее использовать в правилах и маршрутизации :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 14:36 
Не в сети

Зарегистрирован: Чт авг 04, 2011 13:46
Сообщений: 36
Вот создал на стороне 260 сеть tis_net 192.168.14.0/24
объединил
unit_net (192.168.0.0/24;tis_net)
добавил tis_net в группу всех сетей тунелей ipsec_group_net(192.168.0.0/24; 192.168.0.2/24; и т.д.; tis_net)
в настройках тунеля заменил 0.0/24 сеть на unit_net
и по идее так как правила у меня на группу ipsec_group_net завязаны.. с ними значит должно всё ок быть..
Вобщем не работает, не пингуется 14.0/24 сеть
Может чего на центре надо сделать?
и правильно ли менять сеть на объединённую в настройках ipsec тунелей


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 15:15 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну естественно надо , сделать все тоже самое в обратном порядке .
пущенуму пакету надо знать не только как достичь точки назначения - а также и как вернутся :-)
в итоге у вас должно получится
удаленная сеть в параметрах туннеля та что в центре а локальная такая же группа .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:08 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Можно иначе -- везде all_nets и как Local и как Remote в настройках туннелей. Только в этом случае галки автоматического создания маршрутов надо снять и написать маршруты вручную, но ИМХО получается понятнее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:14 
Не в сети

Зарегистрирован: Чт авг 04, 2011 13:46
Сообщений: 36
Урраа!! Спасибо Vladimir22 большущее!!
Поменял в центре, на 860, в параметрах туннелей lannet на объединённую сеть unit_net, и всё заработало!!!

alex63, возьму на заметку, спасибо.
Ещё предстоит аналогично подружить Dl-804hv с DFL-860E, вместо 260E))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:15 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
затем еще в свойствах туннеля поставить
Изображение
и маршруты руками расписать в таблице .
да так тоже можно -
у меня работает ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:17 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Roman Sh. писал(а):
alex63, возьму на заметку, спасибо.
Ещё предстоит аналогично подружить Dl-804hv с DFL-860E, вместо 260E))

аналогично не получится . не умеет 804 делать группу сетей , если сможете обеденить их по маске то работать будет - нет ..... ну как говорится и суда нет :-)

вот по этой причине 804 и на полке пылится ... вместо него 210-й

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:18 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Roman Sh. писал(а):
Урраа!! Спасибо Vladimir22 большущее!!
Поменял в центре, на 860, в параметрах туннелей lannet на объединённую сеть unit_net, и всё заработало!!!

)

возмите на заметку фразу которую я написал , про пакет :-)
на dfl это ощущуется в полной мере .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:27 
Не в сети

Зарегистрирован: Чт авг 04, 2011 13:46
Сообщений: 36
У меня 1420 стоит)) заменяем на 2000 и ускоряемся?
а ip адрес lan_ip непосредсвенно указан это для чего?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Чт авг 23, 2012 16:34 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Roman Sh. писал(а):
У меня 1420 стоит)) заменяем на 2000 и ускоряемся?
а ip адрес lan_ip непосредсвенно указан это для чего?

1. не факт но помогает .
2. этот скриншт с железяки где в параметрах туннеля Remote И local net - стоит All-Net.

надо что бы знали железяки кто из них кто :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-860E.Попасть в сеть за Ipsec.
СообщениеДобавлено: Пт авг 24, 2012 08:25 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
1. Насчет MTU странно. Смысл этого ограничения такой -- приходит пакет 1500 байт (максимум для Ethernet), к нему добавляется служебная информация IPSec, в результате он получается, скажем, 1570, а его надо пропихнуть по несущей сети, в которой MTU, например, 1492. Приходится фрагментировать, и появляется неэффекивный короткий довесок. И на приемном конце это еще нужно собрать, прежде чем расшифровывать. А при ограничении MTU сработает протокол PMTUD и отправитель не будет слать пакеты больше 1420, которые должны пролезть даже с "оберткой".
2. Я для "портала" туннеля завожу отдельный ip (не lan_ip) -- так понятней, например, при трассировке.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 184


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB