faq обучение настройка
Текущее время: Вс июл 20, 2025 18:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: OSPF + DFL + 3 точки
СообщениеДобавлено: Чт дек 13, 2012 11:41 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Добрый день.
Сразу хочу извиниться, если данная тема поднималась - ткните носом - не нашел.
Итак, все достаточно просто: есть 3 точки - А, В, С (везде DFL-800), за каждой из них своя локальная сеть. Есть ipsec'и А-В, В-С, С-А. На данный момент все маршрутизируется и резервируется на основе обычных маршрутов с мониторингом хостов. Есть желание перейти на OSPF, так как прогнозируется увеличение количества точек.
Теперь собственно вопрос: хотелось бы увидеть простой пример настройки OSPF в данной конфигурации с трафиком через имеющиеся ipsec'и.
Заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: OSPF + DFL + 3 точки
СообщениеДобавлено: Чт дек 13, 2012 23:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ниже скрипты для варианта двух DFL + IPsec, опубликованные ранее офисом D-Link.
Проверено - работает.
Частым камнем преткновения является то, что есть необходимость назначать явный IP адрес на туннель.

Код:
set Device Name=Firewall-1
set Interface Ethernet wan1 DHCPEnabled=No
set Address IP4Address InterfaceAddresses/wan1_ip Address=1.1.1.1
set Address IP4Address InterfaceAddresses/wan1net Address=1.1.1.0/24
set Address IP4Address InterfaceAddresses/dmz_ip Address=5.5.5.254
set Address IP4Address InterfaceAddresses/dmznet Address=5.5.5.0/24
add PSK ipsec-psk Type=ASCII PSKAscii=testtest
add Interface IPsecTunnel ipsec-if AuthMethod=PSK PSK=ipsec-psk IKEAlgorithms=Medium IPsecAlgorithms=Medium LocalNetwork=all-nets RemoteNetwork=all-nets RemoteEndpoint=1.1.1.254 AddRouteToRemoteNet=No AutoInterfaceNetworkRoute=No OriginatorIPType=Manual OriginatorIP=192.168.55.1
cc RoutingTable main
add Route Interface=ipsec-if Network=192.168.55.2
cc
add OSPFProcess as100 LogEnabled=Yes
cc OSPFProcess as100
add OSPFArea area0 AreaID=0.0.0.0
cc OSPFArea area0
add OSPFInterface ipsec-if Network=192.168.55.0/30 Type=Point-to-point
add OSPFInterface dmz
add OSPFNeighbor Interface=as100/area0/ipsec-if IPAddress=192.168.55.2
cc
add DynamicRoutingRule OSPFProcess=as100 From=OSPF LogEnabled=Yes Name=routing-from-OSPF-as100
cc DynamicRoutingRule 1(routing-from-OSPF-as100)
add DynamicRoutingRuleAddRoute Destination=main
cc
add Interface InterfaceGroup ipsec-dmz Members=ipsec-if,dmz
add IPRule Action=Allow SourceInterface=ipsec-dmz SourceNetwork=all-nets DestinationInterface=ipsec-dmz DestinationNetwork=all-nets Service=all_services Index=1 LogEnabled=Yes Name=ipsec-dmz-allow
set OSPFProcess as100 -disable
set OSPFProcess as100 -enable


Код:
set Device Name=Firewall-2
set Interface Ethernet wan1 DHCPEnabled=No
set Address IP4Address InterfaceAddresses/wan1_ip Address=1.1.1.254
set Address IP4Address InterfaceAddresses/wan1net Address=1.1.1.0/24
set Address IP4Address InterfaceAddresses/dmz_ip Address=55.55.55.254
set Address IP4Address InterfaceAddresses/dmznet Address=55.55.55.248/29
add PSK ipsec-psk Type=ASCII PSKAscii=testtest
add Interface IPsecTunnel ipsec-if AuthMethod=PSK PSK=ipsec-psk IKEAlgorithms=Medium IPsecAlgorithms=Medium LocalNetwork=all-nets RemoteNetwork=all-nets RemoteEndpoint=1.1.1.1 AddRouteToRemoteNet=No AutoInterfaceNetworkRoute=No OriginatorIPType=Manual OriginatorIP=192.168.55.2
cc RoutingTable main
add Route Interface=ipsec-if Network=192.168.55.1
cc
add OSPFProcess as100 LogEnabled=Yes
cc OSPFProcess as100
add OSPFArea area0 AreaID=0.0.0.0
cc OSPFArea area0
add OSPFInterface ipsec-if Network=192.168.55.0/30 Type=Point-to-point
add OSPFInterface dmz
add OSPFNeighbor Interface=as100/area0/ipsec-if IPAddress=192.168.55.1
cc
add DynamicRoutingRule OSPFProcess=as100 From=OSPF LogEnabled=Yes Name=routing-from-OSPF-as100
cc DynamicRoutingRule 1(routing-from-OSPF-as100)
add DynamicRoutingRuleAddRoute Destination=main
cc
add Interface InterfaceGroup ipsec-dmz Members=ipsec-if,dmz
add IPRule Action=Allow SourceInterface=ipsec-dmz SourceNetwork=all-nets DestinationInterface=ipsec-dmz DestinationNetwork=all-nets Service=all_services Index=1 LogEnabled=Yes Name=ipsec-dmz-allow
set OSPFProcess as100 -disable
set OSPFProcess as100 -enable

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: OSPF + DFL + 3 точки
СообщениеДобавлено: Пт дек 14, 2012 10:59 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Спасибо за предоставленную информацию.
Однако ее-то я как раз на форуме видел.
Вопрос заключается именно в связке 3 устройств через ipsec'и.
Не получается в связку по представленным примерам присоединить еще одно устройство.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: OSPF + DFL + 3 точки
СообщениеДобавлено: Сб дек 15, 2012 21:29 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Нарисуйте схему, как у вас точно, с адресацией

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: OSPF + DFL + 3 точки
СообщениеДобавлено: Вт дек 18, 2012 08:43 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Спасибо. Вопрос решился. Камнем преткновения были адреса шлюзов.
Если кто еще мучается, то поднимая каждый ipsec, выбирайте для originator ip на вкладке routing для каждого ipsec'а свою пару адресов. Даже если у Вас кольцо, как в моем случае, все равно у обеих ipsec'ов на одной точке должны быть выбраны разные адреса.
Ну и, соответственно, указывая в ospf-area ipsec-интерфейсы, указывайте в качестве сети именно ту подсеть, в которую входят упомянутые выше адреса.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 566


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB