faq обучение настройка
Текущее время: Пн июл 21, 2025 16:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу 1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Пт авг 14, 2015 18:30 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Схема существующей сети:

Изображение

Роутер нужен для доступа в инет с помощью модема, обеспечивающего беспроводной канал.

ЗАДАЧА:
Что надо настроить на обеих DFL-ках, чтобы с Ноутбука-1 (LAN 192.168.21.2) получить доступ к WebGUI Роутера (LAN 192.168.10.1) ?

РЕШЕНИЕ:
Выражаем реcпект участникам форума MTRX и Vladimir22 за помощь и подробное описание процесса хождения пакетов.
Как выяснилось для решения поставленной задачи надо:
1. На DFL-сервере создать объект, объединяющий сети 192.168.11.0/0 + 192.168.10.0/0 в одну группу.
2. На DFL-сервере указать эту объект-группу в настройках подключающегося Пользователя в параметре "Сети за клиентом".
3. На DFL-клиенте создать правило:
Действие: NAT [Это принципиально важно]
Сервис: All_services [MTRX предлагает all_tcpudpicmp, чтобы ограничить количество протоколов и тем самым не гонять заведомо ненужный в этом случае трафик]
Интерфейс-источник: L2TP-IPsec_Client
Сеть-источник: 192.168.21.0/0
Интерфейс-назначение: WAN
Сеть-назначение: 192.168.10.0/0


Последний раз редактировалось Юрчище Ср авг 26, 2015 17:51, всего редактировалось 4 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 15, 2015 07:55 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Разрешить администрирование с нужного интерфейса и нужной подсети .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 15, 2015 09:48 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
Разрешить администрирование с нужного интерфейса и нужной подсети .

Не совсем понял Вашу мысль в отношении Роутера с lan 192.168.10.1 - это обычный бытовой роутер и вхожу я на него через lan. Так что в нем ничего настраивать не надо.
Что касается обеих DFL-ок, то внешнее управление я для удобства настройки сделал в самом начале.

Кроме того, настроил доступ из ЛВС 21 к ЛВС 11, прописав в свойствах подключающегося L2TP/IPsec-клиента (на правом DFL) его ip 192.168.21.220 и сеть за ним 192.168.11.0/24. Спасибо за оказанную помощь всем участникам темы "Доступ к локалке за DFL-260, являющегося L2TP/IPSec-клиентом".

Но как из ЛВС 21 (192.168.21.0/24) попасть в ЛВС 10 (192.168.10.0/24) ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб авг 15, 2015 11:17 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
1. можно задать внешнее управление для этого рутера
или
2. сделать переадресацию парой правил SAT/NAT с DFL 10 на локальный рутер по LAN 10

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 17, 2015 14:25 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
YuriAM писал(а):
1. можно задать внешнее управление для этого рутера

Роутер через модем имеет доступ в инет через GSM-оператора и не имеет внешнего IP адреса.

YuriAM писал(а):
2. сделать переадресацию парой правил SAT/NAT с DFL 10 на локальный рутер по LAN 10

Нужно получить доступ ко всем устройствам в ЛВС 10 (192.168.10.0/24), а не только к роутеру.


Как быть подскажите, пожалуйста.

Добавление в настройках VPN-клиента еще одной подсети (192.168.10.0/24) задачу не решило.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 17, 2015 15:05 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
показывайте настройки клиента на стороне сервера

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 16:34 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
показывайте настройки клиента на стороне сервера

Настройка IP PPTP/L2TP для пользователя
Статический IP-адрес клиента: 192.168.21.100
Сети за пользователем: 192.168.11.0/0
Метрика для сети: пусто

Эти настройки + правила решают проблему доступа к сети 192.168.11.0/0.

Но как получить доступ к сети за WAN: 192.168.10.0/0 ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 17:03 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ну отправите в туннель все сети которые нужны вам , предварительно сгруппировав в один объект , нужные вам сети ;-)

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 19:00 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
ну отправите в туннель все сети которые нужны вам , предварительно сгруппировав в один объект , нужные вам сети ;-)

Именно так я и сделал ранее: объединил сети в одну группу 192.168.11.0/0 + 192.168.10.0/0 и указал эту группу в параметре: "Сети за клиентом".
Так как 192.168.10.0/0 не связана в таблице маршрутизации ни с каким интерфейсом, то я предполагал, что к ней роутер автоматом поведет через WAN.
Поэтому я не прописывал ничего дополнительного в таблице маршрутизации и не создавал никакие дополнительные правила.
Но ... ничего не получилось.
Похоже, что решение где-то близко...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 19:31 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
натить

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 19:37 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Vladimir22 писал(а):
натить

Что и куда ? Подробнее, пожалуйста


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 21:43 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Юрчище писал(а):
Vladimir22 писал(а):
натить

Что и куда ? Подробнее, пожалуйста

ваш IPsec Интерфейс в сторону WAN, если вам конечно туда надо попасть .

PS сколько постов . атак и не увидели правил, интефесов , и прочего ...
скоро и мне надоест для вас пошагово разжёвывать куда и что должно ходить в вашей схеме ..... вы наверное ЗП получаете ?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 22:37 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
Я специально нарисовал схему, чтобы было понятно. Свои изыскания тоже подробно изложил в теме. Вы так говорите будто все уже разжевали и не раз, но это не так. Понимаю, бывает плохое настроение. Тему поднял потому, что считаю ее полезной для других Форумчан. Поэтому не поленился потратить время и нарисовать подробную схему. Она актуальна, если организовывать доступ DFL к Интернет через модем. А по поводу зарплаты, то я ее не получаю, так как делаю это для себя. Это мое хобби. Надеюсь, лирики достаточно...


Последний раз редактировалось Юрчище Пн авг 24, 2015 22:59, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн авг 24, 2015 22:55 
Не в сети

Зарегистрирован: Чт июл 28, 2011 17:07
Сообщений: 69
А по сути (спасибо Вам за подсказку) буду тестировать правило на клиенте:
L2TTP-IPsec_Client 192.168.21.0/0 NAT wan 192.168.10.0/0 All_services.
Но логика мне не понятна, ведь в моих неудачных экспериментах было разрешающее правило:
TP-IPsec_Client 192.168.21.0/0 Allow wan 0.0.0.0/0 All_serv


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт авг 25, 2015 07:06 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Если для вас это хобби то запомните раз и навсегда: пакету надо знать не тодько как достич цели, но и как вернутся .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 34 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 260


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB