faq обучение настройка
Текущее время: Вс июн 29, 2025 15:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:01 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
2 DFL-210 связаны по IPSec. Пользователи, подключенный к любому DFL-210 по локалке имеют доступ к ресурсам локалки другого DFL-210. Тут все ОК.
На одном из DFL-210(ЛВС 0) настроен PPTP-сервер.
Хотелось бы, чтобы подключенный PPTP-клиент имел доступ к ресурсам сети второго DFL-210 (ЛВС10), конкретно к терминальным серверам (если возможно так ограничить).
Вот так это выглядит
Изображение

Я догадываюсь, что скорее всего надо прописать маршрут... Но не знаю, что и где прописывать. Только начинаю познавать )))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:24 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Надо создать IP правило вида
allow pptp-interface pptp-pool ipsec-interface lan_10 all-services

вместо lan_10 можно указать только группу из адресов rdp серверов

а на PPTP клиентском компе создать маршрут до 10 сети через ppp шлюз

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн ноя 30, 2015 12:34, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:26 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Если адрес DFL'ки с PPTP-сервером = 192.168.0.1 то:

На компе в командной строке прописываем:
route add -p 192.168.10.0 mask 255.255.255.0 192.168.0.1

Да, и не забудьте про разрешающие правила (туда и обратно) общения PPTP-клиентов, находящихся за PPTP-интерфейсом с удаленной локалкой 192.168.10.0/24 за IPSec-интерфейсом.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:36 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Уточню.

MTRX писал(а):
На компе в командной строке прописываем:
route add -p 192.168.10.0 mask 255.255.255.0 192.168.0.1 . . . . <- Не верно !!
В качестве шлюза надо указывать не адрес DFL (192.168.0.1), а адрес, получаемый PPTP клиентом (192.168.0.X). Т.к. это PPP соединение.

MTRX писал(а):
... Да, и не забудьте про разрешающие правила (туда и обратно) общения PPTP-клиентов, находящихся за PPTP-интерфейсом с удаленной локалкой 192.168.10.0/24 за IPSec-интерфейсом.
Если интересует исключительно доступ PPTP клиентов к rdp серверам, то хватит одного указанного мной правила.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:48 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
MTRX писал(а):
Если адрес DFL'ки с PPTP-сервером = 192.168.0.1 то:

На компе в командной строке прописываем:
route add -p 192.168.10.0 mask 255.255.255.0 192.168.0.1

Спасибо.
Возможно ли обойтись без прописывания чего-либо у пользователя? Так спокойнее, не надо объяснять, опять-таки адрес каждый раз разный!

UPD : не работает этот метод ((( Ни с в варианте с ip роутера, ни в варианте с ip клиента
Цитата:
Да, и не забудьте про разрешающие правила (туда и обратно) общения PPTP-клиентов, находящихся за PPTP-интерфейсом с удаленной локалкой 192.168.10.0/24 за IPSec-интерфейсом.


Можно подробнее? Пожалуйста, а?
1. Правила надо прописывать на DFL(ЛВС0) ?
2. Правил 2 штуки?
3. Action - ?
Service - ?
Source inerface - ?
Source network - ?
Destination interface - ?
Destination network - ?


Последний раз редактировалось ztr Пн ноя 30, 2015 13:02, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 12:59 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
ztr писал(а):
... Возможно ли обойтись без прописывания чего-либо у пользователя? Так спокойнее, не надо объяснять,
Без прописывания не обойтись.

ztr писал(а):
... опять-таки адрес каждый раз разный!
Адрес лучше сделать постоянный для клиента. Делается это в настройках пользователя на DFL.

Есть нюансы, но не буду в них углубляться. Могу лишь отметить:
- без прописывания можно обойтись, если для клиента DFL будет основным шлюзом, что нехорошо по паре причин.
- если сменить сети офисов на 172.16-31.x.x, то на windows клиенте маршрут прописывать не придется. созданный автоматически будет покрывать сети обоих офисов.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн ноя 30, 2015 13:12, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:04 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
Ок, привязать пользователя к адресу? Как? static adress в свойствах пользователя?

И все равно,
route add -p 192.168.10.0 mask 255.255.255.0 *полученный IP* не дает эффекта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
ztr писал(а):
Ок, привязать пользователя к адресу? Как? static adress в свойствах пользователя?
Да

ztr писал(а):
... И все равно,
route add -p 192.168.10.0 mask 255.255.255.0 *полученный IP* не дает эффекта.
Без разрешающего правила и не заработает.

проверяйте работоспособность маршрута через команду tracert.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Пн ноя 30, 2015 13:10, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:09 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
YuriAM писал(а):
ztr писал(а):
..
- если сменить сети на 172.16-31.x.x, то на windows клиенте маршрут прописывать не придется. созданный автоматически будет покрывать сети обоих офисов.

где сменить ?
Выдаваемый клиенту? Или сети офисов?
YuriAM писал(а):
Если интересует исключительно доступ PPTP клиентов к rdp серверам, то хватит одного указанного мной правила.

о каком правиле речь? Я уже запутался......


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:11 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
ztr писал(а):
YuriAM писал(а):
ztr писал(а):
..
- если сменить сети на 172.16-31.x.x, то на windows клиенте маршрут прописывать не придется. созданный автоматически будет покрывать сети обоих офисов.

где сменить ?
Выдаваемый клиенту? Или сети офисов?
Сети офисов и, следовательно, у клиента тоже.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:13 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
Сети офисов сменить нереально. Забудем об этом.
Если можно, поподробнее о правилах/правиле.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:13 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
ztr писал(а):
... о каком правиле речь? Я уже запутался......

allow pptp-interface pptp-pool ipsec-interface lan_10 all-services

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:15 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
Пробую. На ЛВС0
UPD: Успех. Спасибо огромное!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 13:54 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Перечитал еще раз ветку - скорее всего дело было в отсутствии правила (правил), а не в маршруте, поскольку pptp-клиент получал адрес из подсети ЛАН0.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: PPTP-клиент и связка 2-х DFL-210 по IPSec
СообщениеДобавлено: Пн ноя 30, 2015 14:35 
Не в сети

Зарегистрирован: Пн ноя 30, 2015 11:39
Сообщений: 7
Неа. Пока маршрут с айпи клиента не прописал - не работало. Специально проверил


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 69


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB