Нужно настроить "железный" vpn - на городском сайте Тамбова - tamboff.ru

   ПоискПоиск   ПользователиПользователи   Правила форумаПравила форума   РегистрацияРегистрация   ПрофильПрофиль   Личные сообщенияЛичные сообщения   ВходВход 

Нужно настроить "железный" vpn

На страницу Пред.  1, 2, 3, 4, 5  След.
 
Начать новую тему   Ответить на тему    Список форумов tamboff.ru -> Доступ в интернет, телевидение в Тамбове
Предыдущая тема :: Следующая тема  
Автор Сообщение
Sfinx
Тысяча пройдена


Репутация: 69    

Зарегистрирован: 06.03.2007
Сообщения: 1344
Откуда: Тамбов

Сообщение02 Мар, Пятница, 09:06, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Anton
поехал за 751U-2HnD во флешку. Надеюсь поможет ))

_________________
http://www.ital-trade.ru
Кофе Lavazza в Тамбове.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
mehanik
Восточный льстец


Репутация: 127    

Зарегистрирован: 31.08.2007
Сообщения: 3371


Сообщение02 Мар, Пятница, 21:27, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx
а что они в наличии Shocked
а с буквочкой G вместо U есть в наличии
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Anton
Восточный льстец


Репутация: 321    

Зарегистрирован: 23.09.2004
Сообщения: 6402
Откуда: Тамбов

Сообщение02 Мар, Пятница, 22:00, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

mehanik
уже месяц как...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
mehanik
Восточный льстец


Репутация: 127    

Зарегистрирован: 31.08.2007
Сообщения: 3371


Сообщение02 Мар, Пятница, 22:01, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

так я не понял к нему можно 2 провайдера подключать
а то там пишут что 5 ланов
да и где к нему взять документацию
а то я смотрю там все нормальные настройки через командную строку
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Sfinx
Тысяча пройдена


Репутация: 69    

Зарегистрирован: 06.03.2007
Сообщения: 1344
Откуда: Тамбов

Сообщение03 Мар, Суббота, 01:05, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Короче. три часа и микротик заменил dlink. железяка жуть навороченной кажется после тупоюзер френдли d-link....

есть внутрисеть, есть интернет, есть wifi в котором есть интернет.
Есть pptp сервер. вроде. завтра с работы попробую подключиться. но вот с роутингом прямо беда.
За столько лет попыток понять маршрутизацию - один большой сквозняк в голове. Чтение книжек не помогает )
Почему-то пока не был настроен pptp в самом роутере я мог поднимать vpn с компа и был доступен рабочий роутер (отзывался)
Потом настроил pptp в микротике (видимо после этого изменилась маршрутизация. и теперь всё идет в эту дыру, а в старую дыру не идет. зато инет есть.

Добавлено спустя 29 минут 23 секунды:

upd: оказывается nat тоже может работать на разные интерфейсы. пофиксилось, теперь все сайты доступны, по всем направлениям. проверял на сайте зелёной точки, который во внутрисети.

_________________
http://www.ital-trade.ru
Кофе Lavazza в Тамбове.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
kom
Восточный льстец


Репутация: 300    

Зарегистрирован: 28.06.2006
Сообщения: 4853
Откуда: Tambov

Сообщение03 Мар, Суббота, 07:28, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

mehanik
G в наличии сейчас нет. Ну по крайней мере вчера я заходил во влешку - не было.
Умеет он подключатся хоть к трем провайдерам: у него на свиче все порты "честные" и их можно разгруппировать как нужно.
Документация на сайте есть. В том числе на русском. Гуй у него тоже есть и он более чем вменяемый.
Sfinx
велком Smile Я так понимаю уже оценили всю прелесть данной коробушки. Wink
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
mehanik
Восточный льстец


Репутация: 127    

Зарегистрирован: 31.08.2007
Сообщения: 3371


Сообщение03 Мар, Суббота, 08:30, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

kom
спасибо понял

Добавлено спустя 16 минут 37 секунд:

Sfinx
так что вы купили
модель 751U-2HnD в их прайсе не значится

_________________
знаешь - молчи, сказал - не пиши, написал - не подписывай.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
eurosetadmin
Восточный льстец


Репутация: 478    

Зарегистрирован: 11.07.2006
Сообщения: 5809


Сообщение03 Мар, Суббота, 09:11, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx
Через какую дыру идет трафик проверяйкомандой tracert
Например tracert ya.ru и видим через какие роутеры пошел трафик.
Как вы вначале написали у вас похоже весь трафик пошел через работу.
Маршрутизвцию нужно смотреть только на ВПН-клиенте.

_________________
я не работаю в Евросеть
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Sfinx
Тысяча пройдена


Репутация: 69    

Зарегистрирован: 06.03.2007
Сообщения: 1344
Откуда: Тамбов

Сообщение03 Мар, Суббота, 09:51, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

kom писал(а):
велком Smile Я так понимаю уже оценили всю прелесть данной коробушки. Wink

Оценил. Реально прелестная. Даже dyndns прикрутился. Хотя мне сложно, я с такими железками никогда не работал, они нифига не домашние ) У него даже коробка упаковочная серая в которой сам роутер и блок питания )) и всё.

mehanik писал(а):
модель 751U-2HnD в их прайсе не значится

Значится значится )) смотрите ниже, я тоже сначала не нашел. У них отдельно не вайфайные и вайфайные девайсы лежат.

eurosetadmin
сейчас всё правильно идёт на работу пока идти не через что...


kom
Вообще пока до конца не понимаю как должны будут идти пакеты, когда установится vpn соединение с рабочим роутером....

Что имеем сейчас-
домашняя сеть - 192.168.88.0/24
Есть внешний интерфейс, который смотрит в 10.0.0.0/8
и PPTP, с белым динамическим (пока ещё) IP.
В 192.168.88.0/24 натится с обоих интерфейсов.
VPN сервер настроен так, что его местный интерфейс будет 192.168.88.5, а удалённый 192.168.88.6

На дальнем конце обычная 192.168.0.0/24 в которую натится интерфейс, с серым адресом снаружи.
После у становки VPN соединения нужно будет прописывать дополнительную маршрутизацию? или может быть поменять рабочую сеть на такую же как и дома?
Извините, если путанно объясняю - это всё на пределе понимания )

Добавлено спустя 3 минуты 25 секунд:

eurosetadmin
Код:
C:\Program Files\Far>tracert mail.ru

Трассировка маршрута к mail.ru [94.100.191.203]
с максимальным числом прыжков 30:

  1    <1 мс    <1 мс    <1 мс  router [192.168.88.1]
  2     1 ms    <1 мс    <1 мс  91.219.102.1.delfintelecom.ru [91.219.102.1]
  3     1 ms    <1 мс    <1 мс  bgw.delfintelecom.ru [195.8.38.23]
  4     6 ms     6 ms     6 ms  94.25.4.173
  5     9 ms     9 ms     9 ms  ae-1.m7-ar3.msk.ip.rostelecom.ru [87.226.139.54]

  6    10 ms     9 ms     9 ms  188.254.44.30
^C
C:\Program Files\Far>tracert tambov.zelenaya.net

Трассировка маршрута к tambov.zelenaya.net [10.0.0.10]
с максимальным числом прыжков 30:

  1    <1 мс    <1 мс    <1 мс  router [192.168.88.1]
  2     1 ms    <1 мс     1 ms  10.21.4.254
  3     2 ms    <1 мс    <1 мс  l3-23-p12.delfintelecom.ru [10.0.68.13]
  4     1 ms    <1 мс     1 ms  l3-2-p12.delfintelecom.ru [10.0.68.9]
  5     3 ms     1 ms     2 ms  metro-p5.delfintelecom.ru [10.0.68.5]
  6    <1 мс    <1 мс    <1 мс  pop.delfintelecom.ru [10.0.0.10]

Трассировка завершена.


Если вы про это, то тут видно, что во внешний мир оно идет через один шлюз, а во внутренний через другой.
Помоему так )

_________________
http://www.ital-trade.ru
Кофе Lavazza в Тамбове.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
eurosetadmin
Восточный льстец


Репутация: 478    

Зарегистрирован: 11.07.2006
Сообщения: 5809


Сообщение03 Мар, Суббота, 10:17, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Пока все нормально. Под внутренним я имел ввиду впн

Добавлено спустя 35 минут 22 секунды:

Домашний роутер(впн сервер) должен как то знать что сеть 192.168.0.* доступна через шлюз 192.168.88.6 (через интерфейс впн сервера)
Т.е. В таблице маршрутов после поднятия впн должно быть примерно следующее
192.168.0.0 255.255.255.0 192.168.88.6

А на рабочем роутере (впн клиенте) после поднятия впн маршрут по умолчанию должен остаться на провайдера(мы в интернет будем через провайдера ходить), а маршрут на 192.168.88.* должен быть через впн интерфейс. Обычно по умолчанию после поднятия впн становится маршрутом по умолчанию.
Маршрут по умолчанию
0.0.0.0 0.0.0.0 пров
192.168.88.0 255.255.255.0 192.168.88.5

Как то так.

А интернет на работе у вас через ВПН?

_________________
я не работаю в Евросеть
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
kom
Восточный льстец


Репутация: 300    

Зарегистрирован: 28.06.2006
Сообщения: 4853
Откуда: Tambov

Сообщение03 Мар, Суббота, 10:53, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx
по моему будет достаточно второго NAT с маскарадингом в vpn интерфейс
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Sfinx
Тысяча пройдена


Репутация: 69    

Зарегистрирован: 06.03.2007
Сообщения: 1344
Откуда: Тамбов

Сообщение03 Мар, Суббота, 15:52, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

kom писал(а):
по моему будет достаточно второго NAT с маскарадингом в vpn интерфейс

а для чего это?
сейчас вроде всё заработало. сетки друг о друге знают на уровне куда пихать пакеты для чужой сети, но просмотр сетевых устройств не работает. Домашний комп, грубо говоря доступен по IP, но его ресурсов я не вижу.

_________________
http://www.ital-trade.ru
Кофе Lavazza в Тамбове.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
kom
Восточный льстец


Репутация: 300    

Зарегистрирован: 28.06.2006
Сообщения: 4853
Откуда: Tambov

Сообщение03 Мар, Суббота, 16:12, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx
Цитата:
upd: оказывается nat тоже может работать на разные интерфейсы. пофиксилось, теперь все сайты доступны, по всем направлениям. проверял на сайте зелёной точки, который во внутрисети.

Ну как бы сами про это писали Wink
С виндовыми ресурсами таки да, есть косяк. Но тут не подскажу - не мастер. На всидку должны быть открыты порты 137, 139, 445. Компы должны быть в одной рабочей группе.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
eurosetadmin
Восточный льстец


Репутация: 478    

Зарегистрирован: 11.07.2006
Сообщения: 5809


Сообщение03 Мар, Суббота, 16:30, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

А вы по ip и заходите на домашний комп
В проводнике \\192.168.88.2

_________________
я не работаю в Евросеть
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
mehanik
Восточный льстец


Репутация: 127    

Зарегистрирован: 31.08.2007
Сообщения: 3371


Сообщение03 Мар, Суббота, 18:59, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

kom писал(а):
mehanik
Документация на сайте есть. В том числе на русском. Гуй у него тоже есть и он более чем вменяемый.


есть там мануал но он бедный мне лично не понятно

балансировка нагрузки и бэкап канала он умеет или нет
опятьже приоритезацию трафика на нем можно реализовать
впн мне поднимать не нужно
а скорость интересна в чистом виде 100 мбит даст
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Sfinx
Тысяча пройдена


Репутация: 69    

Зарегистрирован: 06.03.2007
Сообщения: 1344
Откуда: Тамбов

Сообщение04 Мар, Воскресенье, 00:51, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Итого.
Куплен микротик 751U-2HnD, который заменил домашний длинк DIR-400 полностью реализовав "домашние" потребности.
Кроме того, он же выступает в роли VPN сервера.
На работе DIR-655 признан тупым и недееспособным. Т.к. после поднятия PPTP туннеля на микротик он включает NAT и возможность отключить его отсутствует.
А следовательно дорогая и красивая железка оказывается предназначена исключительно для домашнего использования с простым провайдером и не способна решать более-менее мудрёных задач.
Из одной сети в другую не пингуются компы. Максимум, что придумал - пробросить отдельные порты на конкретные машины, но это коряво как-то ((

Хочется пойти дальше и поднять EoIP. Тогда можно будет получить реально прозрачный канал примерно вот такой:


Теперь вопрос- как это осуществить?
Вариантов несколько:
1. Прошить DIR-400 опять в DD-WRT там вроде как и EoIP есть, правда судя по форумам, он поднимается с бубном и работает только если не забывать по вторникам в семь утра посыпать его пеплом и окуривать.
Он же будет работать как wifi точка доступа.

2. Купить ещё один 751U-2HnD и заменить им рабочий DIR-655.
организовав и туннелирование и роутинг и точку доступа в одной железке.
но текущая точка доступа на работе имеет вкусную штуку - гостевую wifi сетку, которая не роутится во внутреннюю сеть организации.
Сможет ли микротик организовать что-то подобное?

Если да, то у меня есть на продажу два длинка ) Дёшево отдам! )

_________________
http://www.ital-trade.ru
Кофе Lavazza в Тамбове.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
kom
Восточный льстец


Репутация: 300    

Зарегистрирован: 28.06.2006
Сообщения: 4853
Откуда: Tambov

Сообщение04 Мар, Воскресенье, 07:16, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx[/b[b]mehanik
Да все он из описанного умеет. Если мало документации на родном сайте и на вики, то вот 150 страниц на хоботе http://forum.ixbt.com/topic.cgi?id=14:51525
Sfinx
Да, про IPoE как то я подзабыл. Микротик его умеет, правда я не пробовал еще. Но думаю заработает без проблем.
По поводу гостевого фафвая - мне кажется должен уметь. Ну или как вариант - оставить любой длинк, на микротике выделить порт из свича из бриджа сделать на нем отдельный dhcp сервер и пр. и включить в него длинк, настроев его как точку доступа. Профит Laughing

Кстати про dlink: как то тоже понадобилось вырубить нат: перебрал все модели, которые были под рукой начиная от дир-100 и заканчивая 620 - ни на одном нат отключить нельзя. Что подтвердила тех поддержка длинка
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
eurosetadmin
Восточный льстец


Репутация: 478    

Зарегистрирован: 11.07.2006
Сообщения: 5809


Сообщение04 Мар, Воскресенье, 08:32, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

На картинке ошибка? Не?
ЛАНы должны же быть в каждом филиале свои, например
А 10.0.1.*
В 10.0.2.*
с 10.0.3.*
Ну и в тексте от этой картинке соответсвующая ошибка.

_________________
я не работаю в Евросеть
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Anton
Восточный льстец


Репутация: 321    

Зарегистрирован: 23.09.2004
Сообщения: 6402
Откуда: Тамбов

Сообщение04 Мар, Воскресенье, 08:36, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Sfinx
надо поставить в офисе еще один микротик и сделать так
http://sysadminblog.ru/blog/mikrotik/361.html
Прозрачный мост на Mikrotik RouterOS с использованием PPtP и EoIP
шлюзом у всех компов должны быть микротики, тогда они будут видны
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
eurosetadmin
Восточный льстец


Репутация: 478    

Зарегистрирован: 11.07.2006
Сообщения: 5809


Сообщение04 Мар, Воскресенье, 08:51, 2012   постоянная ссылка   Заголовок сообщения: Ответить с цитатой

Хотя может так и задумано, что бы на разных концах была одна подсеть. Но для меня это странно. Я привык что бы в каждом филиале была своя подсеть.
Еще пишут, что EoIP трафик не шифруется. Вот нашел примерчик где eoip загоняют с впн http://sysadminblog.ru/mikrotik/2011/06/09/prozrachnyy-most-na-mikrotik-routeros-s-ispolzovaniem-pptp-i-eoip.html может поможет.

Добавлено спустя 1 минуту 23 секунды:

Интересно какая скорость будет у такого моста.

_________________
я не работаю в Евросеть
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Партнеры tamboff.ru



Добавить свой логотип!
 
Все новости тамбовских компаний

Новости tmb.news
Показать сообщения:   
Начать новую тему   Ответить на тему    Список форумов tamboff.ru -> Доступ в интернет, телевидение в Тамбове Часовой пояс: GMT + 3
На страницу Пред.  1, 2, 3, 4, 5  След.

Страница 3 из 5

 
Перейти: