faq обучение настройка
Текущее время: Вс июл 20, 2025 12:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Пт ноя 01, 2013 10:47 
Не в сети

Зарегистрирован: Пт ноя 01, 2013 07:55
Сообщений: 5
Доброго времени суток.
Есть два Dlink-DFL-860E.
Стоят на разных этажах одного здания.
Каждый имеет выход в свет (WAN-1) через своего провайдера ISP-1 и ISP-2.
Между собой соединены IPSEC (WAN2 <>WAN2) внутри влана ISP-1.
Вопрос:
Как завернуть интернет трафик из сети DFL-2 через IPSec между DFL-1 и DFL-2 на ISP-1?
IPSec поднимается, сети друг друга видят, все хорошо.
Все правила и маршрутизация по дефолту.
Просьба не отсылать в чтение фака и другие интересные места.
Напишите четкий рецепт, если есть желание, время и возможность помочь.
Заранее спасибо.

DFL-1
WAN1
IP: ISP-1_Static_Public_IP
NET: ISP-1_Public_NET
Gate: ISP-1_Public_GW

WAN2
IP: ISP-1_DHCP_Private_IP_1
NET: ISP-1_Pivate_NET
Gate: ISP-1_Private_GW

LAN
IP: DFL-1_LAN_Static_IP_1
NET: DFL-1_LAN_NET/24

Dlink-DFL-860E
DFL-2
WAN1
IP: ISP-2_Static_Public_IP
NET: ISP-2_Public_NET
Gate: ISP-2_Public_GW

WAN2
IP: ISP-1_DHCP_Private_IP_2
NET: ISP-1_Pivate_NET
Gate: ISP-1_Private_GW

LAN
IP: DFL-2_LAN_Static_IP_1
NET: DFL-2_LAN_NET/24

IPSEC DFL-1<->DFL-2


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 11:08 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
чтобы инет трафик пошел через IPsec, то в качестве сети назначения с одной стороны и сети источника с другой стороны в настройках IPsec должна фигурировать сеть all-nets (0.0.0.0/0).

Помимо этого, разумеется, маршрутизация и IP правила должны соответствовать.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 11:31 
Не в сети

Зарегистрирован: Пт ноя 01, 2013 07:55
Сообщений: 5
т.е. создавая IPSec
DFL-1
NAME: DFL-1_TO_DFL_2
Loacal Network: Lannet
Remote Network: all-nets ???
Remote Endpoint: DFL_1_IPSec_IP
Encaps.Mode: tunel
Local GW: wan2_ip

DFL-2
NAME: DFL-2_TO_DFL_1
Loacal Network: Lannet
Remote Network: all-nets ???
Remote Endpoint: DFL_2_IPSec_IP
Encaps.Mode: tunel
Local GW: wan2_ip

Верно ли я Вас понял?
Или Вы имеете ввиду, что нужно создать некую группу Remote_Network (all-nets & remote_lan)
и уже относительно нее выстраивать IPSec?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 11:43 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
На DFL-2 Remote Network = all-nets

DFL1 Local Network = all-nets

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 11:48 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
DFL-1
NAME: DFL-1_TO_DFL_2
Loacal Network: all-nets
Remote Network: all-nets
Remote Endpoint: DFL_1_IPSec_IP
Encaps.Mode: tunel
Local GW: wan2_ip

на закладке маршрутизация
1.снять галку автоматически сделать маршрут до удаленной сети
2. MTU =2000
3. Ip адресс - определить вручную и выставить LAN_ip

маршруты правильные напишите - с ALL_nets
если нужно резервирование \балансировка - выносите в отдеьную таблицу и там мониторьте на марршруте хосты .

все должно получится , у меня то работает :-)

не забудьте про правила , соответсвующие :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 12:01 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladimir22 писал(а):
DFL-1
NAME: DFL-1_TO_DFL_2
Loacal Network: all-nets
Remote Network: all-nets
Ставить all-nets с обоих сторон нет нужды, если только не возникнет необходимости ходить в инет с DFL-1 через DFL-2.

Кроме того, полезно для уверенности прописать явно маршрут через нужный wan порт до точки приземления Ipsec туннеля

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 12:04 
Не в сети

Зарегистрирован: Пт ноя 01, 2013 07:55
Сообщений: 5
YuriAM писал(а):
На DFL-2 Remote Network = all-nets

DFL1 Local Network = all-nets

Просто все отвалилось. :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 12:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
DarkMaindDFL писал(а):
Просто все отвалилось. :(
:) В общем неудивительно, т.к. это не единственное, что надо настраивать.

Вам много полезного написали выше.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 12:35 
Не в сети

Зарегистрирован: Пт ноя 01, 2013 07:55
Сообщений: 5
Vladimir22 писал(а):
DFL-1
NAME: DFL-1_TO_DFL_2
Loacal Network: all-nets
Remote Network: all-nets
Remote Endpoint: DFL_1_IPSec_IP
Encaps.Mode: tunel
Local GW: wan2_ip

на закладке маршрутизация
1.снять галку автоматически сделать маршрут до удаленной сети
2. MTU =2000
3. Ip адресс - определить вручную и выставить LAN_ip

маршруты правильные напишите - с ALL_nets
если нужно резервирование \балансировка - выносите в отдеьную таблицу и там мониторьте на марршруте хосты .

все должно получится , у меня то работает :-)

не забудьте про правила , соответсвующие :-)

Спасибо. Сейчас отстроим как Вы написали.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 12:35 
Не в сети

Зарегистрирован: Пт ноя 01, 2013 07:55
Сообщений: 5
YuriAM писал(а):
DarkMaindDFL писал(а):
Просто все отвалилось. :(
:) В общем неудивительно, т.к. это не единственное, что надо настраивать.

Вам много полезного написали выше.


Спасибо. За помощь.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт ноя 01, 2013 13:39 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
лично я , поднимаю туннели между доверенными DFL с all_nets

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 383


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB