asd1979 писал(а):
А вот сами подумайте: к одному например pptp серверу на DFL цепляются два клиента - один из города А, другой из города Б. Откуда им знать о существовании друга друга? Как они по Вашему буду друг друга пинговать? Исходя из какой такой логики?
Не стоит забывать - апосля настройки vpn сервера на DFL на клиенте (на конечном удаленном ПК) необходимо прописать маршрут в сетку да DFL.
Ну и правила на DFL написать что бы трафик ходил (ну это все при настройке vpn сервера делается).
Тогда и пинги пойдут до сервака который за железкой.
и что значит "видят" сервер в вашей интерпретации?:)
Кстати - для чего необходима видимость клиентов друг другом?
Повторюсь - правильно было бы все таки организовать туннели между межсетевыми экранами (хоть pptp хоть l2tp - хоть ipsec) и уже в железках разруливать правила хождения трафика и кто кого должен видеть.
Уважаемый
asd1979 !
по порядку:
- "Как они по Вашему буду друг друга пинговать?" - "по моему" они очень запросто будут пинговать. Сервер в лице DFL знает все о сетях к нему подключенных,
том числе и о динамически формируемых сетях. Как конкретно он это может делать мне все равно, я не могу себе позволить погрузиться в такие тонкие детали
реализации NetDefendOS (или как ее там в терминологии Clavister). Очевидно что при наличии правила (было выше мной представлено)
Allow L2TP_1_srv l2tp_net L2TP_1_srv l2tp_net all_tcpudpicmpразрешает хождение трафика между клиентами, настройка (в свойствах пользователя DFL)
IPPool: l2tp_1_user1
AutoAddRouteNet: l2tp_net
сообщает клиенту, что за данным (клиентском) интерфейсе "находится такая то сеть" (в моем случае 192.168.120.0/24) по остальным серверам абсолютно
аналогичные настройки;
- "Не стоит забывать - апосля настройки vpn сервера на DFL на клиенте (на конечном удаленном ПК) необходимо прописать маршрут в сетку да DFL."
как я писал выше из VPN трафик на сторонние сети маршрутизируется вполне штатно и по этому особо вопросов нет. Подчеркну я не задавал вопросов про
проблему хождения трафика из "VPN" в некоторое "Вне", не работает пингование адреса сервера L2TP(в моем случае это 192.168.110.254), это раз
и два это не пингуется, а вернее не только и не столько не пингуются клиенты между собой, но и остальной трафик между ними не ходит. Еще раз подчеркну
под "серваком" я понимаю именно PPTP сервер, его "core" адрес (192.168.110.254), с "сервака который за железкой." все впорядке;
Теперь несколько ответов по тексту ваших вопросов:
- поставить DFL в качестве клиентов перед технологическими станциями невозможно, причины довольно подробно мной ранее описывались, повторяться
не буду;
- видимость клиентов строго через сеть L2TP (а также PPTP и SSL) неотъемлемая часть поставленной задачи. Именно так получат доступ к определенным
сервисам друг друга удаленные клиенты, для которых VPN канал единственная "нить" их связывающая. Т.е. таким образом клиенты получают доступ к сервисам
друг друга, а также к серверам которые находятся за DFL. Таким образом в част VPN DFL должен себя вести как "коммутатор". Замечу, (выше описывал), что
первый подключившийся клиент пингует "core" адрес сервера L2TP сервера. Также периодически один клиент пингует своего соседа, но это бывает непредсказуемо
и только между двумя станциями и никогда между тремя и более.
В данном форуме есть тема, мной ранее созданная, по проблеме разрыва соединения PPTP сервером DFL при простое
Разрыв PPTP соединения при простое. PPTP сервер DFL-260Eviewtopic.php?f=3&t=169947Для нас это очень критично ! Соединение должно стоять "намертво" и при длительных простоях не рваться, рвет как выяснилось именно со стороны DFL.
На форуме фактически подтвердили, что рвется соединение со стороны сервера т.е. DFL, таким образом остается только непрерывно пинговать клиентом
сервер (DFL) чтобы соединение было поднято. Мной был проведен эксперемент, установлено соединение одним клиентом L2TP ( также проверялся и PPTP)
как я уже говорил, первый подключившийся клиент может пинговать адрес сервера, после запустили пинг и соединение действительно простояло без разрыва
трое суток простоя, пока его не разорвали вручную.
Немного лирики - ранее нам приходилось решать такую задачу, т.е. организацию сети между клиентами VPN средствами Linux и VPN сервера Kerio WinRoute.
Работало как швейцарские цасы в обеих случаях. Сейчас нужно решение на DFL.
PS: при всем уважении, сложилось мнение что вы не читали заданный вопрос и представленный материал по настройкам.