faq обучение настройка
Текущее время: Пн июл 28, 2025 20:30

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-260e Настройка правил файервола
СообщениеДобавлено: Ср окт 23, 2013 14:57 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
У меня имеется три подсети: локальная 2.0 и две по маршрутизации 28.0 и 31.0. Существует общее правило для всех этих подсетей которое позволяет им выходить на определенный ip 77.40.48.50 интерфейса wan по всем портам, и обратно. Но! Правило работает только для локальной сети. Для остальных подсетей происходит в логах conn_open и в соединениях пишут SYN_RCVD. Далее соединение закрывается по таймауту. Что может быть? Пути настроены верно, но соединение не поднимается.
Прошивка последняя.


Вложения:
Комментарий к файлу: Логи
3.JPG
3.JPG [ 33.81 KiB | Просмотров: 3958 ]
Комментарий к файлу: Соединения
2.JPG
2.JPG [ 43.9 KiB | Просмотров: 3958 ]
Комментарий к файлу: Правило
1.JPG
1.JPG [ 43.16 KiB | Просмотров: 3958 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 23, 2013 15:00 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
Изображение Маршрутизация


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 23, 2013 17:19 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
http://service.d-link.ua/node/74

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 23, 2013 18:39 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а где правило которое разрешаем вашим сетям
28.0 и 31.0. ходить на WAN в ваше небо ?! ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 07:25 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
To MTRX: Теоретически это должно помочь, Но. Я пробовал создать, к примеру, второй lan_ip2 31.209, но это ничего не дало. Я правильно понял, это подразумевалось сделать?
Маршрутизация идет на эту подсеть через lan через DFL-210 (192.168.2.207) на ipsec. И как быть уже с существующим маршрутом на 31.0? Его не трогать? Делал правило для пинга lan_ip2 с той подсети, и почему то пинг не проходит.

To Vladmir22: в правиле SkyServ на скриншоте разрешается выходить в wan для subnets, где subnets это 28.0, 31.0 и 2.0 на адрес skyserv - 77.40.48.50. Я думал этого достаточно, объясни какое еще надо создать правило?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 08:00 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
конечно достаточно , если у вас DFL знает про сети и разрешает им туда ходить , а еще есть прописанные маршруты до вашего неба .

рисуйте топологию сети . иначе долго будем тут перемалывать воду в ступе .
100% проблема в маршрутизации .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 08:06 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
У Вас правило Allow (IP-маршрутизация). Это значит, что на skyserv должен быть обратный маршрут на все Ваши сети через Ваш интерфейс wan. Либо нужно использовать NAT.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 09:16 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
To Vladmir22: DFL знает куда ходить, на таблице маршрутизации в моем первом посте видно маршруты. Так сейчас нарисую топологию чтобы было понятней. Помогите мне найти недостающее звено. Насчет маршрутов на небо непонятно.

To Alex63: такое правило имеется. То же самое только обратное: Wan skyserv allow all services to lan subnets.

Топология Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 09:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
теперь скажите , знают ли 192.168.31.207 и другие маршрутизаторы где у вас такая сеть , и что пакеты для этой сети надо пихать не в WAN а в туннель ваших DFL !?
с какми параметрами созданы туннели !?

если этих подсказок не достаточно - то подпись .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 09:27 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Radn писал(а):
To Alex63: такое правило имеется. То же самое только обратное: Wan skyserv allow all services to lan subnets.

Речь шла не о правиле на DFL, а о маршрутах на Skyserv на Ваши сети за lan.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 10:01 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
To Vladmir22 конечно знают. В ipsec поднимаются два туннеля 31.0-2.0 и 31.0-77.40.48.50. Далее по забитому маршруту на 2.207 пакеты идут на 2.209 и только оттуда на wan. Параметры ipsec sha1, md5, des. Режим main.

To Alex63: Я думал маршруты в таблице main работают в обе стороны.

Вот маршрутизация 31.207
Изображение

И маршрутизация 2.207
Изображение

Пакеты по логам и соединениям видно идут куда надо. Я тоже думаю что проблема скорее всего в маршрутизации. Но где может быть ошибка? ADMIN и UUO - это и есть тот самый Ipsec с двумя туннелями


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 10:18 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Radn писал(а):
To Alex63: Я думал маршруты в таблице main работают в обе стороны.

Вот сижу я в деревне Гадюкино в 10 км от трассы Москва--Владивосток и думаю, какой еще указатель у въезда в деревню поставить, чтобы ее находили.
Соорудил указатель на Москву, думал он в обратную сторону тоже работает, а нет.
На трассу идти неохота, да и не разрешат там ставить :).


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 10:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну предположим маршруты правильные .
а вот сюда зрили ?! http://ftp.dlink.ru/pub/FireWall/Config ... ffices.doc

последняя подсказка :-) если нет откланеюсь

и выложите плизь настройки ВСЕХ IPSEC тунелей

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 11:17 
Не в сети

Зарегистрирован: Ср окт 23, 2013 14:38
Сообщений: 7
Alex63 в логах видно что с 31 подсети пакеты идут правильно, а вот обратно не знаю, наверное, нет. Но как прописать так чтобы шли?

Vladmir22, почитал ваш Фак по настройке. Делал все примерно также. Надеюсь что последняя подсказка после выкладывания всех IPsec еще будет.
Настройки IPsec с 2.207
Изображение

Настройки Ipsec с 31.207
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 24, 2013 12:07 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
в правилах NAT поставте
и снимите трассу с удаленного DFL куда он завернет траффик

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 228


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB