faq обучение настройка
Текущее время: Пн июл 21, 2025 00:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт янв 23, 2014 13:27 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
Задача следущая:
Есть два офиса(А,В), в обоих DFL-860e, прошивка 2.27.06.10-19068. Между ними vpn pptp тунель вида А-сервер В-клиент. Можно ли сделать так, чтобы интернет-трафик из офиса В шел через офис А? То есть, чтобы при выходе в интернет из офиса В светился IP офиса А.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 13:53 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Конечно, можно. В офисе В нужно убрать маршрут по умолчанию на wan и создать маршрут через туннель.
Нужно также соответственно изменить правила.
В офисе А нужно создать правило NAT, разрешающее трафик из туннеля в интернет.
Но для межофисных туннелей лучше использовать IPSec, а не PPTP.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 14:13 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
Спасибо. Я пробую для одной из машин из В-сети, не выходит пока. Буду дальше копать.
IPSec не вариант, нужно не светить В-адрес.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 14:46 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
he11f писал(а):
... IPSec не вариант, нужно не светить В-адрес.
Не вижу связи. Все клиенты в инете будут видны с адреса A. IPsec или PPTP, тип туннеля, к этому отношения не имеет.

Если необходимо шифрование IPsec предпочтительнее.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 14:52 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
В А-DFL не будет прописан В-адрес, как при IPSec, только в логах видно будет его,а их уже не обязательно в коробку сохранять или можно вобще не сохранять.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 15:00 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
шифрование, конечно, плюс, но решается программно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 15:05 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Вам нужно, чтобы адрес с В-DFL не отсвечивался внутри коробки A-DFL или же в интернете, уже когда серфить будете?
В логах на A-DFL он точно будет, да и в правилах, боюсь, его нужно будет указывать, т.к. трафик нужно будет разворачивать через A-DFL.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 15:47 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Чтобы никак не светить адрес B внутри коробки DFL, IPsec можно сделать динамическим.

А логи, где адрес B фигурирует настроить, чтобы не писались. Но для выяснение всех таких логов лучше поднять Syslog сервер и искать этот адрес в его логах.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 16:12 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
MTRX писал(а):
Вам нужно, чтобы адрес с В-DFL не отсвечивался внутри коробки A-DFL или же в интернете, уже когда серфить будете?
В логах на A-DFL он точно будет, да и в правилах, боюсь, его нужно будет указывать, т.к. трафик нужно будет разворачивать через A-DFL.


нужно, чтобы нигде не отсвечивал...
А в правилах разве нельзя указать адрес уже внутренний, тот что pptp-клиент на сервере получит?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 18:35 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
he11f писал(а):
А в правилах разве нельзя указать адрес уже внутренний, тот что pptp-клиент на сервере получит?
конечно, можно. единственное - надо изучать логи и вырубать нужные.

Но если такие серьезные меры по анонимности, то не грех напомнить, что несложный анализ инет-трафика средствами провайдера покажет все, что нужно. Т.е. адрес В.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 23, 2014 19:11 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
не вижу проблем
ипсек с All-Nets , и погнали .....
рулите как угодно - внутри все локальные адреса, на ружу как отправите .... но в NAT правилах ве равно светится будет .... а какой траффик вы куда отправите - дело ваше :-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 24, 2014 16:52 
Не в сети

Зарегистрирован: Чт янв 23, 2014 13:08
Сообщений: 7
если я правильно понял, в А-коробке достаточно одного правила:
Изображение

чтобы пустить через А трафик для одной машины из В-сети я делаю правила в В-коробке:
Изображение

какой нужен маршрут для этой машины подскажите, пожалуйста.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 24, 2014 17:19 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Да, все верно.
А еще на B-DFL потребуется в самом верху правил следующее:
NAT lan/lannet wan/all-nets pptp-suite

- это чтобы Вы смогли достучаться до pptp-сервера на A-DFL.

ДААААА!!!!!! ЕЩЕ!!!!! Чтобы фишка прокатила - не забудьте поставить галку в свойствах PPTP-клиента на компьютере "PC" - "Использовать основной шлюз в удаленной сети".

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 24, 2014 17:40 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Я ради прикола так развлекался год назад, но делал туннель внутри еще одного туннеля. Было задействовано 3 DFL'ки, и на выходе последней я получал адрес ее wan-порта и серфил по интернету.
:-)

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт янв 24, 2014 17:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
MTRX, у меня так сделана резервация , тк туннель натянут по сети провайдера , и при отключении основного интернета срабатывает резервация, и я иду маршрутом через другой DFL, как следствие НАТюсь на нем ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 498


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB