faq обучение настройка
Текущее время: Вт июл 22, 2025 13:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2
Автор Сообщение
СообщениеДобавлено: Вт ноя 25, 2014 10:16 
Не в сети

Зарегистрирован: Пн ноя 24, 2014 11:04
Сообщений: 13
Vladimir22 писал(а):
а нужно что бы сети видили друг друга !?
или изолированые и только интернет ?!
сети изолированные полностью.
потенциально возможное межсетевое взаимодействие при необходимости будет реализовываться через VPN


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 10:28 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Из lan2 в lan3, например, - и через VPN?
Если таких финтов будет несколько и трафик будет приличный, то моск у DFL'ки взорвется. :D

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 10:50 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Две вещи сразу бросаются в глаза:

1. Масса, т.е. 4, маршрутов по умолчанию, т.е. основных (0.0.0.0/0). У вас основной только один - на wan. Сделайте ему метрику по умолчанию не 100, а, скажем, 80. Во избежание проблем в будущем. Он и должен остаться единственным. Остальные 3 основных маршрута ликвидируйте под корень. Всё это делается в настройках интерфейсов через нужную галочку. Соответственно, и шлюзы по умолчанию на тех интерфейсах не надо указывать.

2. Ужасное правило
allow any all-nets any all-nets all-services
Частая ошибка новичков. Удалите и больше не вспоминайте о нём.
Кажется, что оно все разрешает. Но оно сразу портит все NAT правила, которые обеспечивают выход в инет. И разрешает в том числе доступ между локальными сетями, чего быть, по вашей установке, не должно.

3. Гораздо менее критичное. У вас куча IP-правил, которые не нужны, поскольку перекрываются нижележащим
NAT lan all_lan_nets wan all-nets alltcp-udp

После исправления 1-2 инет должен вернуться.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Вт ноя 25, 2014 11:08, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 11:01 
Не в сети

Зарегистрирован: Пн ноя 24, 2014 11:04
Сообщений: 13
DFL-260e тут, судя по рекомендациям D-Linkа, с запасом раз так в пять. Если он способен обрабатывать около 100 ПК за собой, то тут на все три сети будет от силы 20 - 25. Ну может Андройдных смартфонов в гостевой сети еще пятачек...
MTRX писал(а):
Из lan2 в lan3, например, - и через VPN?
Если таких финтов будет несколько и трафик будет приличный, то моск у DFL'ки взорвется. :D

Lan - основная. в ней основная работа, сетевые ресурсы. VPN в нее будет нужен однознначно. Также буден нужен проброс портов для доступа к паре железок. В дальнейшем планируется еще и подсчет трафика. Не исключено, что будет VoIP как внутри этой сети, так и через IPSec Lan-to-Lan на другую площадку.
Lan2 - дочерняя сеть (4 компа), из которой чисто теоретически раз в месяц может понадобиться перебросить небольшой объем данных. Теоретически потому, что проще на флешке перенести с этажа на этаж. Просто отрезать кусочек имеющегося канала проще и дешевле, чем тащить еще один канал от провайдера.
Lan3 - гостевой Wi-Fi, чтоб блуждающий по коридору народ мог посерфить новости, поболтать в контакте... не более того.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 11:43 
Не в сети

Зарегистрирован: Пн ноя 24, 2014 11:04
Сообщений: 13
YuriAM писал(а):
Две вещи сразу бросаются в глаза:

1. Масса, т.е. 4, маршрутов по умолчанию, т.е. основных (0.0.0.0/0). У вас основной только один - на wan. Сделайте ему метрику по умолчанию не 100, а, скажем, 80. Во избежание проблем в будущем. Он и должен остаться единственным. Остальные 3 основных маршрута ликвидируйте под корень. Всё это делается в настройках интерфейсов через нужную галочку. Соответственно, и шлюзы по умолчанию на тех интерфейсах не надо указывать.

Строки с гейтвеем для Lan, VLAN2, VLAN3 убиваю вообще?
Задизаблить получается только для LAN... Собственно этой строки исходно не было, я ее сделал. Видимо зря.

Для WAN поставил метрику 80 - все завелось. Проверил на всех трех сетях.

YuriAM писал(а):
2. Ужасное правило
allow any all-nets any all-nets all-services
Частая ошибка новичков. Удалите и больше не вспоминайте о нём.
Кажется, что оно все разрешает. Но оно сразу портит все NAT правила, которые обеспечивают выход в инет. И разрешает в том числе доступ между локальными сетями, чего быть, по вашей установке, не должно.
Про его косячность в курсе. Сделано оно было намеренно в тот момент, когда разбирались с работой внешнего интерфейса. DFL сейчас подключен через Cisco 2821, которая обеспечивает проброс пула внешних "белых и пушистых" IP адресов через себя. После того как Cisco была настроена была сделана первичная настройка, результатом которой была одна LAN сеть с интернетом.
Соответственно указанное правило было задизаблено и снесено в самый низ.
Далее пошла настройка, увенчавшаяся провалом. После чего уже правило снова было активировано и поднято в топ.

YuriAM писал(а):
3. Гораздо менее критичное. У вас куча IP-правил, которые не нужны, поскольку перекрываются нижележащим
NAT lan all_lan_nets wan all-nets alltcp-udp

После исправления 1-2 инет должен вернуться.

Т.е. покуда не используются софтовые примочки (антивирук, контентная и URL фильтрация) нет смысла для сетей прописывать сервисы отдельно?


Этот пост пишу сидя за DFLем.
Текущий вид таблицы во вложении


Вложения:
Routing Main.png
Routing Main.png [ 52.87 KiB | Просмотров: 2977 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 13:45 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
1. Все лишние основные маршруты отключаются в настройках VLAN и Ethernet интерфейсов.

2. Если вы просто будете клиентам открывать выход в инет по всем службам достаточно двух правил

NAT all_lan all_lan_nets wan all-nets ftp-passtrought
NAT all_lan all_lan_nets wan all-nets all-services

где в сервисе all-services включена галка обработки ошибок (для трассировки)

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 18:30 
Не в сети

Зарегистрирован: Пн ноя 24, 2014 11:04
Сообщений: 13
YuriAM, большое спасибо.
С первой частью проблем разобрался.

Настроил все три сети.
Во вторичной и гостевой настроил шейпинг
Благодаря очень подробной инструкции из соседней ветки настроил VPN L2TP/IPSec сервер в основную сеть.
Решил сделать еще и PPTP сервер с доступом во вторичную сеть руководствуясь FAQ размещенного на DLink.ru и ранее использовавшейся мурзилкой но попытка подключения оканчивается "ошибкой 807".
Возможно ли, что L2TP и PPTP серверы одновременно не могут существовать?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 25, 2014 21:31 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Prox2001 писал(а):
... Возможно ли, что L2TP и PPTP серверы одновременно не могут существовать?
Должны работать оба. противопоказаний нет.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср ноя 26, 2014 06:52 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Работают. Я лично проверял .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср ноя 26, 2014 09:11 
Не в сети

Зарегистрирован: Пн ноя 24, 2014 11:04
Сообщений: 13
На сто500 раз вчера перепроверил правила, настройки PPTP сервера, авторизацию пользователя. несколько раз полностью перезагружал DFL - не работало.
Поднял PPTP сервер выше чем L2TP, также поднял правила, снова перезагружал - не работало.
Плюнул на все и пошел спать в два часа ночи.

Пришел на работу, попробовал... Почему-то работает.
Вот совершенно ничего не перенастраивал. Работает.
Правда пару раз выругался "ошибкой 734", но потом все начало работать: подключаться, маршрутизироваться в нужные мне сети.

Всем большое спасибо!

Продолжение следует.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 260


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB