faq обучение настройка
Текущее время: Пн июл 21, 2025 04:50

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Ср авг 28, 2013 14:44 
Не в сети

Зарегистрирован: Ср авг 28, 2013 14:30
Сообщений: 3
Добрый день.
На базе dfl-260 сейчас настроен удаленный доступ мобильных пользователей через динамический ipsec туннель и shrew vpn клиент на рабочих станциях. Недостаток - нет возможности гибко разграничивать доступ пользователей в зависимости от неких параметров. Поясню, например в cisco pix я настраивал подключение к сети через пикс с авторизацией на радиусе и радиус накладывал на тунель дополнительный аксес-лист, который определялся политиками радиуса. Таким образом были пользователи с доступом ко всей сети, а были ограниченные несколькими хостами.
Что-то подобное хочу реализовать на dfl.
Была идея создать несколько динамических туннелей с разными параметрами и в зависимости от того, к какому тунеллю подключается человек, управлять доступом с помощью правил. Однако в http://www.dlink.ru/ru/faq/92/927.html написано, что динамический туннель может быть только 1.
Есть ли возможность как-то решить мою задачу (гибкий доступ удаленных пользователей) на dfl ?

Заранее спасибо.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 28, 2013 15:19 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Нечто подобное реализовано у меня для PPTP. Думаю, Вам это поможет в решении.
PPTP сервер выдает удаленной машине при аутентификации конкретный адрес в зависимости от логина.
Ну а далее правилами прописывается, какому удаленному хосту можно ходить на какие локальные хосты (или группы хостов), по каким протоколам.
Для удобства можно как первые и/или вторые хосты а также порты объединять в группы и уже дальше рулить в правилах.
У меня это не объединено по группам по своим соображениям. Мне так удобнее.
Изображение

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 28, 2013 15:30 
Не в сети

Зарегистрирован: Ср авг 28, 2013 14:30
Сообщений: 3
Хотелось реализовать именно на ipsec... При ppptp столкнулись с неработособностью у одного человека, ipsec получилось...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 28, 2013 15:34 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Я Вам общую идею подкинул, а чем реализовывать удобнее - смотрите сами.
Кроме этого, DFL'ка умеет работать с РАДИУСом. Я где-то видел даже мануал. самому настраивать не доводилось.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 28, 2013 15:35 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
А может попробовать решить проблему c pptp ?
В чем там косяк был?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 28, 2013 15:41 
Не в сети

Зарегистрирован: Ср авг 28, 2013 14:30
Сообщений: 3
с косяком pptp не разобрались, настроили на ipsec. Идея понятна, спасибо, будем думать. А Радиус тоже задумывался, читал мануалы, все выглядит адекватно, должно заработать. Но это не решить проблему разделения пользователей в случае ipsec.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 542


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB