faq обучение настройка
Текущее время: Вт июл 22, 2025 22:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DFL-860e - тонкая настройка фаервола.
СообщениеДобавлено: Пт янв 17, 2014 14:21 
Не в сети

Зарегистрирован: Пт янв 17, 2014 13:31
Сообщений: 2
Приветствую всех!
Ситуация следующая: имеется маршрутизатор D-link DFL-860e, подключенный к сети 192.168.2.0/24 через интерфейс lan и являющийся в ней шлюзом по умолчанию с IP 192.168.2.1. В этой же сети есть комп с OpenVPN-клиентом для объединения с другими сетями, его IP 192.168.2.160. Он отлично цепляется к OpenVPN-серверу, и если на любом компе из этой сети прописать маршрут до другой сети(192.168.0.0/24), где так же есть OpenVPN-клиент:
Код:
route add 192.168.0.0. mask 255.255.255.0 192.168.2.160

, то все прекрасно работает - все машины из 192.168.0.0/24 прекрасно пингуются и на них можно зайти по RDP, шаре и т.д.
Но планируется подключить еще сетей, и на всех машинах прописывать маршруты до всех сетей это неправильно, поэтому я решил прописать такой маршрут на маршрутизаторе.
Как бы выглядела команда, будь в качестве роутера машина с Linux'ом? я думаю, что
Код:
route add -net 192.168.0.0/24 gw 192.168.2.160 dev lan

Создал подобный маршрут в веб-интерфейсе, в Routing -> Routing Tables -> main
Код:
Interface:   lan   
Network:   192.168.0.0/24
Gateway:   192.168.2.160
Local IP address: None
Metric:    50

С компов 192.168.2.0/24 пошел пинг до компов 192.168.0.0/24, то зайти на них по RDP, шаре и т.д. не получается.
Трассировка давала два первых маршрута "со звездочками", и лишь потом - верные узлы.
прочел http://www.dlink.ru/ru/faq/85/493.html - стал только один маршрут "со звездочкой", но и фиг бы с ними, со звездочками, главное - что на компы из 192.168.0.0/24 нельзя попасть. В логах появляются события "tcp_seqno_too_high", "ttl_low" и попытки соединений то drop, то adjust
Пробовал создавать правило в Rules -> IP Rules
Код:
Name:  Lan-to-other
Action:   Allow
Service:   all_tcpudpicmp
Schedule:   None
   
Source Interface:    lan
Source Network:    lannet (192.168.2.0/24)   
Destination Interface:   lan
Desrination Network:    192.168.0.0/24   

И не помогло. Помогите, пожалуйста, полюбому есть какая-то закавыка! Может, я что-то где-то не сделал, галочку какую-то не поставил или настройку забыл сделать?
Просто впервые сталкиваюсь с таким устройством, вроде понял его логику в первом приближении, а, оказалось, что нет ;)))
Заранее огромное спасибо!


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 17, 2014 14:38 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Некрасивости вроде вашей возникают, когда в одной сети есть более одного шлюза в разные сети. Я бы предпочел, как симпатичный вариант, чтобы всегда одно устройство было было производительным рутером в центре сети.

В вашем случае, если вы хотите оставить топологию неизменной, просто в IP правиле замените действие Allow на FwdFast

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 17, 2014 14:54 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Более правильно -- вынести Ваш VPN-шлюз в другую сеть, например dmz. Если все физические интерфейсы DFL заняты, их количество легко увеличить в 860E, используя фичу "port-based VLANs".


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 17, 2014 17:07 
Не в сети

Зарегистрирован: Пт янв 17, 2014 13:31
Сообщений: 2
YuriAM писал(а):
Некрасивости вроде вашей возникают, когда в одной сети есть более одного шлюза в разные сети. Я бы предпочел, как симпатичный вариант, чтобы всегда одно устройство было было производительным рутером в центре сети.

В вашем случае, если вы хотите оставить топологию неизменной, просто в IP правиле замените действие Allow на FwdFast

Спасибо, замена Allow на FwdFast помогла!
Мне тоже нравится, когда на одном мощном девайсе файерволлинг и всякая маршрутизация централизовано происходит, но, увы - на DFL-860e нет OpenVPN-клиента и нет возможности туда его поставить (или я чего-то не знаю? ;) )
alex63 писал(а):
Более правильно -- вынести Ваш VPN-шлюз в другую сеть, например dmz. Если все физические интерфейсы DFL заняты, их количество легко увеличить в 860E, используя фичу "port-based VLANs".

Да, скорее всего будет правильнее. и вам тоже спасибо!
Тему можно закрыть, но не удаляйте, вдруг еще кому пригодится.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 17, 2014 18:32 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Кстати . тут у меня давно в мозгу ходит идея , за DFL поставить Микротик , и на нем поднять OpenVPN. осталось полностью осмыслить как и куда что терминировать - и получится достаточно мощная связка. Так же рассматривается ASA 500 в таком ключе :-) но до нее пока далеко ....

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 236


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB