faq обучение настройка
Текущее время: Вс июл 20, 2025 02:19

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 112 ]  На страницу Пред.  1 ... 4, 5, 6, 7, 8
Автор Сообщение
СообщениеДобавлено: Пт авг 02, 2013 16:32 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
все правильно .... :-)
да прописывайте All_net маршруты руками ( не автоматически создавать )
на закладке маршрутизация - в нижнем окошке прописать LAN_ip
затем еще один маршрут на ALL-net но с меньшей метрикой чем ваш основной с (вашими хостами в качестве источника ) ... ну там по обстановке

не забудте этим хостам разрешить правила + разрешить DNS. как правила это NAT правила .

у меня таких два туннеля и точно с такой же резервацией интернета от других такихже DFL ( повезло - в одной сети провайдера )

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 07, 2013 22:23 
Не в сети

Зарегистрирован: Чт дек 17, 2009 11:10
Сообщений: 10
истинна где- то рядом...
Vladimir22 писал(а):
прописывайте All_net маршруты руками ( не автоматически создавать )
на закладке маршрутизация - в нижнем окошке прописать LAN_ip
затем еще один маршрут на ALL-net но с меньшей метрикой чем ваш основной с (вашими хостами в качестве источника ) ...

вроде так и делаю, но...
филиальный DFL860й:
IPsec туннель
ИзображениеИзображениеИзображение
правила
Изображение
таблицы маршрутизации
ИзображениеИзображение
лог при попытке пропинговать интернет адрес (1.204 - DNS сервер внутри офисной сети)
Изображение
да, вижу, что соединение уходит в лан, и никакое правило не применяется. вот и спрашиваю - ГДЕ мой косяк?



офисный DFL800й
IPsec туннель
ИзображениеИзображениеИзображение
таблицы маршрутизации
ИзображениеИзображение
правила
ИзображениеИзображение

п.с. общую картину выкладывал чуть раньше
viewtopic.php?f=3&t=156399&start=90#p873260


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 08, 2013 11:19 
Не в сети

Зарегистрирован: Чт дек 17, 2009 11:10
Сообщений: 10
оказалось дело было не в бобине.... а в том, что так называемый "офис" и для меня удалённый филиал, и местный ITшник на время настройки и тестирования взаимосвязи 2х DFL, дополнительно соединил патч кордом ланы обоих DFLей....
соответственно роутинг показывал одно, а пакеты шли "коротким" путём через LAN....


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 08, 2013 12:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Флаг таким ИТшникам ;-) и курить мат часть , до полного впитывания в мозХХХХХХХХХХХ

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср ноя 20, 2013 19:01 
Не в сети

Зарегистрирован: Пн мар 19, 2007 10:54
Сообщений: 90
Подскажите пару вопросиков:
Стоит правило из WAN-to-LAN
Цитата:
1 drop_smb-all Drop lan lannet wan1 all-nets smb-all
2 drop_tcpudp Drop lan lannet wan1 all-nets all_tcpudp
3 allow_ping-outbound NAT lan lannet wan1 all-nets ping-outbound
4 allow_DNS NAT lan lannet wan1 all-nets dns-all
5 allow_http_wan NAT lan lannet wan1 all-nets http-all
6 Allow_imap NAT lan lannet wan1 all-nets imap
7 allow_smtp NAT lan lannet wan1 all-nets smtp
8 allow_pop NAT lan lannet wan1 all-nets pop3
9 allow_teamviewer NAT lan lannet wan1 all-nets TeamViewer
10 allow_rdp NAT lan lannet wan1 all-nets rdp
11 allow_ftp-passthrough NAT lan lannet wan1 all-nets ftp-passthrough

Таким образом сервисы которые allow работают, но при этом некоторые торрент-клиенты умудряются пролезть даже по тем портам, которые неуказанны в правилах allow. Как их можно задушить?
И почему если я на место 2-го правила ставлю службу "all_services IPProto 0-255 All possible IP protocols", то те правила что ниже allow, уже не отрабатывают?

Второй вопрос, если таки не удастся задушить торрент-клиенты, можно ли этим хостам урезать скорость до минимальной с помощью Traffic Shaping? Как это сделать для группы хостов? и Самое главное хватит ли производительности DFL-ке что бы резать скорость?
спасибо


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 21, 2013 08:26 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
bugy Для того, чтобы задать новый вопрос, нужно создать новую тему c соответствующим названием. (А еще желательно предварительно почитать руководство, например, по поводу порядка правил ;) ).
модераторы Закрыли бы Вы тему с таким аморфным названием, чтобы соблазна не было.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 21, 2013 13:24 
Не в сети

Зарегистрирован: Пн мар 19, 2007 10:54
Сообщений: 90
все понял, спасибо. Новый вопрос будет в новой теме =)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 112 ]  На страницу Пред.  1 ... 4, 5, 6, 7, 8

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 278


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB