faq обучение настройка
Текущее время: Пт июл 18, 2025 21:53

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Чт авг 06, 2015 22:28 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
Есть два DFL в разных местах города.
Каждый из DFL имеет по два интернет провайдера с автоматическим переключением между каналами в случае отказа.
Надо построить VPN канал, который сохранялся бы пока хоть один из провайдеров на каждом DFL жив.
То есть должна выполняться таблица
Код:
          DFL1          DFL2
VPN  ISP1.1 ISP1.2 ISP2.1 ISP2.2
OK     x       x      x      x
OK     x       x      x      -
OK     x       x      -      x
OK     x       -      x      x
OK     x       -      x      -
OK     x       -      -      x
OK     -       x      x      -
OK     -       x      -      x

Была мысль и практическая реализация схемы, когда на каждом было по два VPN сервера и по два VPN клиента.
Соответственно, каждый клиент подключался к своему VPN серверу на разных wan интерфейсах.
То есть получалось, что каждый DFL тянул по два клиентских щупальца к внешним wan интерфейсам своего удаленного коллеги.
Итого получалось 2 щупальца от первого ко второму и 2 щупальца от второго к первому.

Теоретически, покрывает не все случаи, но все единичные. Когда из 4х провов, погибает хотя бы один.

Беда заключается в том, что эта конструкция не работает.
То есть после перезапуска DFL'ей она работает, 4 VPN канала - всё в ажуре, пинги ходят.
Но с какого-то момента, по индикаторам 4 канала в статусе connected, а пинги не ходят.
Маршруты есть. Интерфейсы подняты, правила само-собой всё во всё (дошёл уже и до такого, так было аккуратненько для каждого вектора), а пинги не ходят.

И ситуацию спасает только перезапуск какого-нибудь DFL'я.

Вот я и думаю, есть какое нибудь более удачное решение для такой конфигурации.
Не я ведь первый прусь этой дорогой.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 07, 2015 07:08 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Ищите по форому была тема с мануалом . Даже крайний раз я постил ее. Ссылку не дам тк лениво искать поиском .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 07, 2015 10:54 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Думаю, имелось ввиду это


Вложения:
Настройка режима failover для IPsec.pdf [6.18 MiB]
Скачиваний: 234

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 07, 2015 12:50 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
YuriAM писал(а):
Думаю, имелось ввиду это

О!
C первой страницы - моя задача !
Спасибо огромное.

Похоже, моя проблема была в этом "Собственно основная идея решения состоит в том, что правилами маршрутизации не позволяем поднимать больше одного туннеля.", хотя было бы интересно узнать как автор до этого додумался.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт авг 07, 2015 15:56 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
всем форумом тогда гадали

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 08, 2015 14:28 
Не в сети

Зарегистрирован: Вт дек 11, 2007 19:33
Сообщений: 87
Vladimir22 писал(а):
всем форумом тогда гадали

Ребята, огромное вам спасибо.
Это бы в официальный FAQ положить.

p.s.
А линк не скините на то обсуждение ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 10, 2015 05:21 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
в п. 4, там где настраиваются туннели, в частности Remote-ip1 и Remote-ip2 для ipsec каналов
можно не создавать два ipsec канала на кождом DFL, а сделать по одному, но в качестве Remote end point указать группу ip адресов (Remote-ip-gr = Remote-ip1, Remote-ip2)
и если ваны сконфигурированы в простой мониторинг, и из вне единовременно доступен один из них, то больше ничего не надо (запрещающие правила на маршруты не нужны)


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 578


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB