Доброго времени суток!
В общем, задача на первый взгляд не сложная. Но, как оказалось, только на первый взгляд. Сразу оговорюсь: перечитал множество мануалов/форумов, перепробовал кучу вариантов подключения, потратил уйму времени, но пока не особо получилось...
Нужно связать 2 подсети через VPN: основной офис (офис 1) и филиал (офис 2). При этом,
обязательным условием является то, что в основном офисе шлюзом для юзеров ЛВС должен оставаться ПК-шлюз (с Traffic Inspector-ом). Что имеется на данный момент?
Есть 2 офиса. Они соединены между собой через VPN (IPSec) аппаратными средствами (роутеры D-Link DI-804HV).
Схема изображена на рисунке в приложении, где X.X.X.X и Y.Y.Y.Y - статические IP-адреса от провайдера. Оба DI-804HV находятся за NAT (на DMZ это тоже распространяется, если я не ошибаюсь). При этом в офисе № 1:
1) с внешнего интерфейса шлюза (на рисунке это "Х.Х.Х.Х") организовано перенаправление портов TCP/50 (ESP), UDP/500, UDP/4500 на DI-804HV (192.168.50.137) средствами ОС (Windows 7);
2) там же, на шлюзе прописан статический маршрут: "route add -p 192.168.1.0 mask 255.255.255.0 192.168.50.137 IF №", где № - номер внутреннего интерфейса шлюза (192.168.50.1);
3) в DI-804HV (192.168.50.137) прописан следующий статический маршрут:
Destination: 192.168.1.0
Subnet Mask: 255.255.255.0
Gateway: Х.Х.Х.Х
Туннель настроен верно, на обоих DI-804HV включена опция IPSec NAT Traversal.
При всей этой "схеме" туннель устанавливается только между самими VPN-роутерами (при пинге с любого компа в офисе 1 компа из офиса 2), а сами компы из 2-ого офиса (да и из первого при пинге из офиса № 2) не пингуются.
Собственно, вопросы:
1) куда копать, что делать, чтобы объединить подсети;
2) может ли вообще работать представленная на рисунке схема;
3) может ли DI-804HV нормально работать, находясь за NAT.
Огромная просьба помочь разобраться! Очень долго бьюсь с этим вопросом...
И ещё раз повторюсь: схему можно менять/крутить как захочется. Основным условием является то, что
шлюзом для выхода в инет для пользователей основного офиса должен оставаться ПК с TI. Если нужна будет доп. информация, напишу.
Схема:
http://s017.radikal.ru/i414/1209/0b/bd9a6dc5adce.jpg