faq обучение настройка
Текущее время: Пн июл 21, 2025 16:51

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Вт дек 09, 2014 17:48 
Не в сети

Зарегистрирован: Вт дек 09, 2014 17:07
Сообщений: 3
Роутер Dlink DIR-640L
Поднят VPN IPsec с центральным офисом
Необходимо сделать так, чтобы весь трафик шел через vpn канал.
Создаю правило firewall (первое и единственное по списку)
Name deny_all
Source Интерфейс LAN - диапазон ip - пусто, диапазон портов - пусто Protocol - all
Dest Интерфейс WAN - диапазон ip - пусто, диапазон портов - пусто Protocol - all
Action - DENY

Изображение

Но трафик все равно проходит напрямую, при трассировке видно, что идет через провайдера на объекте, а не через шлюз офиса, да и вообще пинг идет, хотя в Ц.О. доступ во "вне" закрыт

пробовал также различные маски задавать:

x.*.*.*
х.x.*.*
x.x.x.*

Изображение

ничего не помогает.
получается закрыть доступ фаерволом только по такой схеме (предположим что ip DIR-640 - 192.168.0.1 )

Name deny_all
Source Интерфейс LAN - диапазон ip - 192.168.0.2-250, диапазон портов - пусто Protocol - all
Dest Интерфейс WAN - диапазон ip - пусто, диапазон портов - пусто
Action - DENY

но в данном случае перестает работать VPN канал, и удаленно на DIR-640L получается зайти только по внешнему IP. т.е. блочится все.
Прошивки менял -
DIR-640LAx_FW101b09WW
DIR-640LAx_FW101b12RU
DIR-640LAx_FW102b02WW
проблема таже.

Имеются в наличии шлюзы DI804hv. DI808, DSR-250(N) в них данная проблема не наблюдается, все делается стандартно, все работает.

Еще может подскажите модели, из требований - IPsec. (des/aes128/3des)
usb порт для 3g/4g модема с возможностью использовать в качестве основного канала.
цена на российском рынке - до 7-8 тыс. руб.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 09, 2014 21:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Не длинк точно посмотрите на латвийские роутеры .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 09, 2014 21:55 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
2 штуки за эту цену.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 10, 2014 08:52 
Не в сети

Зарегистрирован: Вт дек 09, 2014 17:07
Сообщений: 3
про mikrotik думали, но пока только на уровне размышлений, не сталкивались с такими, не понятно пока на сколько тривиальна будет настройка. но за совет спасибо.

А по теме, по firewall, кто-то что-то может поведать???


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср дек 10, 2014 09:01 
Не в сети

Зарегистрирован: Чт июн 28, 2012 09:45
Сообщений: 5908
cristre писал(а):
про mikrotik думали, но пока только на уровне размышлений, не сталкивались с такими, не понятно пока на сколько тривиальна будет настройка.

В инете полно примеров и мануалов.

_________________
Ответы на все вопросы здесь: http://www.dlink.ru/ru/contacts/


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт дек 11, 2014 10:23 
Не в сети

Зарегистрирован: Вт дек 09, 2014 17:07
Сообщений: 3
СергейП писал(а):
cristre писал(а):
про mikrotik думали, но пока только на уровне размышлений, не сталкивались с такими, не понятно пока на сколько тривиальна будет настройка.

В инете полно примеров и мануалов.


Спасибо! про это в курсе!

По теме что-нибудь кто-то знает?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 14:36 
Не в сети

Зарегистрирован: Вт сен 28, 2010 19:23
Сообщений: 29
Откуда: Ижевск
Нужно сделать два правила:
Первое разрешает ходить с диапазона адресов локальной сети на диапазон адресов удаленного офиса.
Второе запрещает ходить с диапазона адресов локальной сети на все остальное (т.е. Dest Интерфейс WAN - диапазон ip - пусто, диапазон портов - пусто).
Правила должны стоять именно в таком порядке.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт июл 23, 2015 15:42 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
да не будет работать
1. при создании туннеля на 640 точно пропишется удаленная сеть как маршрут
2.не известно что на удаленной стороне . и что разрешено в туннеле ( все это не ответ )
поэтому дирка - это домашняя мыльница - и предназначена только для туннеля и устанавливать соеденение Р2Р , не более того .

если вы найдете где в дирке прописать что удаленная сеть у нее ALL-NETS ( те ВСЕ !!!!) и метрика этого маршрута будет меньше чем метрика основного . через который есть выход в инет - то загоните траффик в туннель , а дальше будете разбирается как на удаленной стороне его разрулить .

ноя бы микроты взял

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 05, 2015 16:32 
Не в сети

Зарегистрирован: Вт сен 28, 2010 19:23
Сообщений: 29
Откуда: Ижевск
Это были не теоретические размышления.
В том-то и дело что работает.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср авг 05, 2015 17:09 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
тоесть , Вы загнали весь трафик в туннель ? а на удаленной стороне его разрулили ?
поделитесь для потомков , выполнением действия .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт авг 27, 2015 14:10 
Не в сети

Зарегистрирован: Вт сен 28, 2010 19:23
Сообщений: 29
Откуда: Ижевск
Вложение:
Firewall.JPG
Firewall.JPG [ 58.59 KiB | Просмотров: 3553 ]


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 256


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB