faq обучение настройка
Текущее время: Вс июл 27, 2025 17:17

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Пн авг 12, 2013 16:43 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
Пытаясь вдумчиво вкуривать FAQ, посты и прочие TFM, по сабжевой теме, озадачился некоторыми вопросами.

Тут (в п.4)http://dlink.ru/ru/faq/85/575.html советуют объединить в одну группу три интерфейса - два VPN и один LAN. Как я понимаю, это только для того, чтобы далее, в п.5, разрешить "взаимное хождение" пакетов между ними:
Скрытый текст: показать
Name: allow_Lan_to_fwB-IPSec
Action: Allow
Service: all_services

Source Interface: IPSec-Lan-Group
Source Network: all-nets
Destination Interface: IPSec-Lan-Group
Destination Network: all-nets

Правильно?
Тогда чем такой подход (и в каких случаях) предпочтительнее того, который предложил тут http://forum.dlink.ru/viewtopic.php?f=3&t=124240 danilovav?
Скрытый текст: показать
2) Interfaces > Interface groups
Делам группу (например ipsec) из двух туннелей

3) Rules > IP rules
Делаем правила
Allow lan/lannet ipsec/remotenet all_services
Allow ipsec/remotenet lan/lannet all_services
Allow ipsec/remotenet core/lan_ip all_icmp


...to be continued...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 13, 2013 15:25 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Как писать правила -- дело Вашего вкуса. На мой взгляд, второй вариант наглядней и all-nets в первом варианте как-то страшновато смотрится. Но, если итоговая совокупность правил пропускает то что нужно и не пропускает то, что не нужно -- разницы никакой.
Но третье прравило у Данилова, как правило, не нужно. Я предпочитаю, чтобы пинг был всегда и везде, поэтому обычно ставлю наверх правило для icmp all_nets/any -> all_nets/any.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 16:53 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
"Продолжаем разговор" (с) Карлсон.

Раз организовать переключение между каналами можно мониторингом каналов и заданием метрики маршрута в одной таблице роутинга, то для чего используются ДВЕ таблицы маршрутизации?
Для прокидывания разных типов (направлений) трафика по разным каналам? А еще для чего? Для прокидывания портов "внутрь" и через один и через другой каналы, так?
Для чего еще?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 21:28 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
_dT_ писал(а):
Раз организовать переключение между каналами можно мониторингом каналов и заданием метрики маршрута в одной таблице роутинга, то для чего используются ДВЕ таблицы маршрутизации?

Их может быть и не две, у меня на одной DFL - семь :).
_dT_ писал(а):
Для прокидывания разных типов (направлений) трафика по разным каналам?

Да.
_dT_ писал(а):
Для прокидывания портов "внутрь" и через один и через другой каналы, так?

Да, это очень распространенное применение PBR в DFL. Точнее выражаясь -- для возврата ответных пакетов по тому каналу, с которого приходят входящие. Частный случай -- работа мониторинга при двух или более параллельных каналах (возврат пингов).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 21:48 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
alex63 писал(а):
_dT_ писал(а):
Раз организовать переключение между каналами можно мониторингом каналов и заданием метрики маршрута в одной таблице роутинга, то для чего используются ДВЕ таблицы маршрутизации?

Их может быть и не две, у меня на одной DFL - семь :).

Не спорю. Правильнее было написать - "более одной". Не сильно принципиально, IMHO. :)
Можно подробнее описать, для чего, конкретно, семь?
Какие еще применения есть?

alex63 писал(а):
Частный случай -- работа мониторинга при двух или более параллельных каналах (возврат пингов).

И про это тоже можно подробнее?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 22:04 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
_dT_ писал(а):
alex63 писал(а):
_dT_ писал(а):
Раз организовать переключение между каналами можно мониторингом каналов и заданием метрики маршрута в одной таблице роутинга, то для чего используются ДВЕ таблицы маршрутизации?

Их может быть и не две, у меня на одной DFL - семь :).

Не спорю. Правильнее было написать - "более одной". Не сильно принципиально, IMHO. :)
Можно подробнее описать, для чего, конкретно, семь?
Какие еще применения есть?

Все то же + еще выбор провайдера в зависимости от типа трафика.

_dT_ писал(а):
alex63 писал(а):
Частный случай -- работа мониторинга при двух или более параллельных каналах (возврат пингов).

И про это тоже можно подробнее?

Что же тут непонятного? DFL №1 посылает пинг для мониторинга канала №2 (неважно, физика это или VPN), а DFL №2 возвращает ответ через канал №1, потому что у него метрика меньше и он значится исправным. Чтобы это предотвратить, используем PBR.
Возможно, будет работать и без этого (в конце концов второй канал мониторить не обязательно), но я люблю, чтобы все было красиво и понятно и ping и tracert с компьютера выдавали то, что ожидаешь.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 22:15 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
alex63 писал(а):
Все то же + еще выбор провайдера в зависимости от типа трафика.

Почему именно семь? Вот что интересует.
Можно увидеть их содержимое, чтобы было понятнее?

alex63 писал(а):
Что же тут непонятного? DFL №1 посылает пинг для мониторинга канала №2 (неважно, физика это или VPN), а DFL №2 возвращает ответ через канал №1, потому что у него метрика меньше и он значится исправным. Чтобы это предотвратить, используем PBR.
Возможно, будет работать и без этого (в конце концов второй канал мониторить не обязательно), но я люблю, чтобы все было красиво и понятно и ping и tracert с компьютера выдавали то, что ожидаешь.

Но, разве это не то же самое разделение направлений трафика по каналам?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 22:23 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
_dT_ писал(а):
alex63 писал(а):
Все то же + еще выбор провайдера в зависимости от типа трафика.

Почему именно семь? Вот что интересует.

Коммерческая тайна :).

_dT_ писал(а):
alex63 писал(а):
Что же тут непонятного? DFL №1 посылает пинг для мониторинга канала №2 (неважно, физика это или VPN), а DFL №2 возвращает ответ через канал №1, потому что у него метрика меньше и он значится исправным. Чтобы это предотвратить, используем PBR.
Возможно, будет работать и без этого (в конце концов второй канал мониторить не обязательно), но я люблю, чтобы все было красиво и понятно и ping и tracert с компьютера выдавали то, что ожидаешь.

Но, разве это не то же самое разделение направлений трафика по каналам?

Нет, это стандартное "отвечаем туда, откуда спрашивают". То же, что и проброс портов c WAN2.

А по разделению разных видов трафика вот типичный случай:
wan1 -- медленный, но дешевый Интернет;
wan2 -- быстрый, но дорогой или лимитный.
Нужно, чтобы компьютеры из группы VIP и/или определенный сервис шли на wan2, остальное -- на wan1.


Последний раз редактировалось alex63 Вт авг 20, 2013 22:35, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 22:34 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
alex63 писал(а):
Коммерческая тайна :).

:lol: Понятно. Не буду настаивать.

alex63 писал(а):
Нет, это стандартное "отвечаем туда, откуда спрашивают". То же, что и проброс портов c WAN2.

И все же, для этого случая можно пример? Для лучшего понимания. :wink:


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 20, 2013 23:00 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
http://forum.dlink.ru/viewtopic.php?f=3&t=158530
Только не лезьте дальше второго поста -- там народ уже все запутал и к данной теме это отношения не имеет. Для VPN всё точно так же -- просто замените WAN1, WAN2 на IPSEC1, IPSEC2 или как Вы их там обозвали.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 21, 2013 09:42 
Не в сети

Зарегистрирован: Сб июн 11, 2011 15:51
Сообщений: 77
Почитаю обязательно! (И еще обещаю подумать над прочитанным :roll: )
А пока вот какой еще вопрос - каков критерий "порождения" новой/очередной альтернативной таблицы роутинга?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 21, 2013 22:41 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Стандартная таблица маршрутизации в IP содержит поля:
destination network, destination mask, interface, gateway, metric.
Иногда этого недостаточно.
Например, среди перечисленных полей нет source network/interface или портов (service в терминологии DFL). Чтобы расширить возможности маршрутизации, можно было бы добавить эти поля (каждый маршрут имел бы больше атрибутов), но в DFL сделали
иначе, в 2 уровня: дополнительные атрибуты указываются в Routing Rule, которое ссылается на таблицу (точнее, на 2 таблицы), а внутри любой таблицы -- только стандартная маршрутизация. Кроме того, Routing Rules работают в терминах соединений и можно выбрать маршрут для ответных пакетов в зависимости от параметров входящих. Примеров я уже приводил достаточно.
Т. е. если Вы не можете добиться желаемого в пределах одной таблицы -- делаете дополнительную.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 84


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB