faq обучение настройка
Текущее время: Сб июл 19, 2025 09:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Вт мар 17, 2015 15:00 
Не в сети

Зарегистрирован: Вт мар 17, 2015 13:44
Сообщений: 10
Добрый день, уважаемые специалисты. Помогите, пожалуйста, решить задачу.
Потребовалось реализовать удалённый доступ к части сетевых ресурсов организации посредством VPN на базе L2TP/IPSEC и RDP. В общих чертах это выглядит так : сотрудник из дома может подключиться к своему рабочему компьютеру, находящемуся в помещении организации, по RDP, предварительно подключившись к локальной сети по VPN. Те пользователи, которые не имеют компьютера в помещении организации (например, аутсорсинговые специалисты), подключаются к терминальному серверу по той же схеме. Из общей локальной сети была выделена группа компьютеров, к которым будет организован удалённый доступ. Имеется D-Link DFL 860e с двумя провайдерами. Первый - основной (с меньшей метрикой в главной таблице маршрутизации), второй - резервный (с большей метрикой). Что хотелось бы:

1. Выделить компьютеры группы удаленного доступа в отдельную сеть.
2. Направить трафик в интернет с компьютеров этой группы через второго провайдера.
3. Настроить L2TP-сервер через IPSEC на DFL 860e для подключения удалённых пользователей и повесить его на адрес второго провайдера.

Что сделано :
Два с половиной пункта я выполнил. Создал отдельную сеть на lan-интерфейсе; создал альтернативную таблицу маршрутизации и правило pbr, позволяющее перенаправить трафик с компьютеров группы удалённого доступа в интернет через второго провайдера; настроил L2TP-сервер через IPSEC, сделал пул адресов для удалённых пользователей. Застрял на том, как повесить VPN-сервер на адрес второго провайдера. Удалённые пользователи ни в какую не хотят к нему подключаться, всё висит на этапе установки соединения. Причём, если в настройках DFL перевесить VPN-сервер на адрес первого провайдера (с меньшей метрикой в главной таблице маршрутизации), то все подключаются нормально и без каких-либо дополнительных настроек. Уже разрешал любой входящий трафик на интерфейс второго провайдера, делал проброс портов через него. Всё работает, кроме подключения к VPN-серверу.
Какие темы читал на форуме : раз, два, три, четыре, пять. Не помогло.
Настройки маршрутизации делались преимущественно по этой статье. Видимо, уже тот этап, когда не хватает знаний или мозгов.
Буду благодарен за любую подсказку.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 17, 2015 16:19 
Не в сети

Зарегистрирован: Чт янв 02, 2014 16:23
Сообщений: 12
PBR используйте для этого


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 17, 2015 16:33 
Не в сети

Зарегистрирован: Вт мар 17, 2015 13:44
Сообщений: 10
PBR я и пробовал. Причём уже во многих вариантах. Буду копать дальше, спасибо. Попробую создать ещё одну таблицу маршрутизации и работать отдельно с ней.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 18, 2015 22:38 
Не в сети

Зарегистрирован: Вт мар 17, 2015 13:44
Сообщений: 10
Задачу решил. Теперь столкнулся с проблемой рандомного отваливания RDP через L2TP\IPSEC канал, но это уже другая история.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 07, 2015 23:00 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
Freedom2015 писал(а):
Застрял на том, как повесить VPN-сервер на адрес второго провайдера. Удалённые пользователи ни в какую не хотят к нему подключаться, всё висит на этапе установки соединения. Причём, если в настройках DFL перевесить VPN-сервер на адрес первого провайдера (с меньшей метрикой в главной таблице маршрутизации), то все подключаются нормально и без каких-либо дополнительных настроек.

Как решать данную задачу с запуском L2TP сервера на втором провайдере? На первом провайдере (с основной таблице маршрутизации) L2TP сервер работает без проблем.
Причем PPTP сервер запустился без проблем на втором провайдере с помощью альтернативной таблицы маршрутизации.

И еще, возникла проблема с L2TP сервером на первом провайдере:
после подключении к L2TP серверу на DFL-210 невозможно обратиться по его внешнему адресу со стороны клиента или другого адреса в этой локальной сети клиента (c NAT), например, при пинге DFL уже не отвечает и становится полностью недоступен клиентам, которые обращаются на другие проброшенные порты по внешнему адресу DFL. При подключении к PPTP серверу на DFL подобной проблемы не возникает - DFL всегда доступен и отвечает на пинги.

Кстати, об отваливании RDP: в клиенте удаленного рабочего стола Windows 8 появилась возможность оценить качество соединения RDP (Connection Info feature):
https://support.microsoft.com/en-us/kb/2741624
Из личного опыта: на первом провайдере (основная таблица маршрутизации) поднят L2TP сервер, соединение с ним стабильное, не отваливается, держит более 2-х суток без проблем.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт ноя 19, 2015 14:41 
Не в сети

Зарегистрирован: Чт ноя 19, 2015 14:34
Сообщений: 3
Freedom2015 писал(а):
Задачу решил. Теперь столкнулся с проблемой рандомного отваливания RDP через L2TP\IPSEC канал, но это уже другая история.

А как решил? Поделись с нами пожалуйста.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт дек 18, 2015 21:46 
Не в сети

Зарегистрирован: Вс дек 13, 2009 00:12
Сообщений: 36
beart писал(а):
И еще, возникла проблема с L2TP сервером на первом провайдере:
после подключении к L2TP серверу на DFL-210 невозможно обратиться по его внешнему адресу со стороны клиента или другого адреса в этой локальной сети клиента (c NAT), например, при пинге DFL уже не отвечает и становится полностью недоступен клиентам, которые обращаются на другие проброшенные порты по внешнему адресу DFL. При подключении к PPTP серверу на DFL подобной проблемы не возникает - DFL всегда доступен и отвечает на пинги.

Задача доступа удаленных vpn клиентов к wan_ip DFL-210 при поднятом L2TP туннеле решена!
Решение от пользователя Shkiper: viewtopic.php?f=3&t=167659&p=939315#p939312


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 662


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB