faq обучение настройка
Текущее время: Пт июл 18, 2025 16:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: нужен доступ в интернет через ipsec
СообщениеДобавлено: Чт май 14, 2015 13:55 
Не в сети

Зарегистрирован: Пт сен 17, 2004 10:51
Сообщений: 27
Откуда: москва
Подскажите пожалуйста как можно настроить доступ в инет для remoteoffice по портам отличным от http(s),т.е. для программ типа taxcom etc?

Между офисами есть канал точка-точка(ipsec).
Из remoteoffice есть доступ к servers(через ipsecTunnel) в локальную сеть
Из remoteoffice есть доступ в инет(через центрофис), но только через браузер(с указанием proxy в центрофисе) -80, 443 порты. Т.е. связь по 25 порту(к примеру) на внешний ip не работает.
inet-(wan)cisco--servers(proxy,etc)--(lan)dfl800(wan2)--(ipsecTunnel)--dfl800(remoteoffice)
У этого (lan)dfl800(wan2) есть еще один порт wan(в инет). Через него и пытаюсь выдавить наружу пакеты с remoteoffice

Моя логика такая:
с клиента идет запрос на внешн адрес
на dfl800(remoteoffice) я прописал дефолтный маршрут в туннель
dfl800(remoteoffice) его кидает в туннель
dfl800 его ловит из туннеля и так как там маршрут по умолчанию на wan нацелен, то вероятно выкидывает его в инет. Nat вроде настроил
На практике я даже логов на dfl800 не вижу с ip клиента. Может он после туннеля его в локальную сеть пытается прокинуть , а потом еще дальше или еще что
Я бы доступ в инет через cisco я бы с удовольствием дал, только я пакеты на ней не вижу из туннеля.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 14, 2015 14:43 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
на ремоте офисе , делаете туннель с параметром All- nets
убираете автоматически создавать маршрут ( делаете его руками )
метрику маршрута меньше чем текущий или что там есть .
в центре NATите клиентов из ремот офис в интернет - все работает

не забываем что DNS должны быть живыми и отвечать ... а то будете говорить что интернета нет .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 14, 2015 15:42 
Не в сети

Зарегистрирован: Пт сен 17, 2004 10:51
Сообщений: 27
Откуда: москва
Т.е. еще один туннель что ли настраивать или менять параметры существующего?

Если оставлять старый, то не надо параметр Local_Net менять на all_nets? Сейчас там локальная сеть центрофиса стоит.

А для nat-а в центре указывать?
src if - tunnel-remoteoffice
src net - remoteoffice_lan
dst if - wan
dst net - all_nets


Последний раз редактировалось alxk Чт май 14, 2015 16:43, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 14, 2015 16:23 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
на удаленном конце делаете в Remote net All-nets

и потмо ваши правила

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 14, 2015 18:12 
Не в сети

Зарегистрирован: Пт сен 17, 2004 10:51
Сообщений: 27
Откуда: москва
че то не заработало пока


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт май 14, 2015 19:25 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
показывайте скрины

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 15, 2015 10:12 
Не в сети

Зарегистрирован: Пт сен 17, 2004 10:51
Сообщений: 27
Откуда: москва
как то так


Вложения:
55.JPG
55.JPG [ 90.62 KiB | Просмотров: 3040 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 15, 2015 11:43 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а теперь проговорите словами первую группу правил , которая у вас разрешает трафик .
и вообще хорошим тоном не выдержки делать , а полностью снимать скриншоты
порядок правил у вас не понятен что и куда

из удаленного офиса сделайте
tracert -d 8.8.8.8
куда полезет

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 15, 2015 12:33 
Не в сети

Зарегистрирован: Пт сен 17, 2004 10:51
Сообщений: 27
Откуда: москва
У меня всегда проблема с открытием tracert на dlink-ах.Как то он там хитро открывается.Хотя я вроде открывал.
Превышен интервал уже с первого хопа

Выдержки сделал так как в центрофисе куча ненужного(там другие каналы штук 15). У них все хорошо. Только вот одному офису понадобился хитрый выход в инет.

>а теперь проговорите словами первую группу правил , которая у вас разрешает трафик .
Вложение:
12.JPG
12.JPG [ 20.42 KiB | Просмотров: 3037 ]

Правило Test33 вроде все открывает пока. Или any any на длинке не означает куда угодно-что угодно?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 15, 2015 14:09 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
уберите его .... и ни когда так не делайте

в правиле где у вас ипсек в центр
надо
allow lan\ lan-net ipsec-\all-nets all-service
allow ipsec\all-nets lan-lannet all-service

в центре
NAT: ipsec\remote-net WAN\all-net all-service

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 15, 2015 15:53 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Не используйте any. указывайте всегда конкретные интерфейсы или группу интерфейсов.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 485


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB