|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Маршрут в другую подсеть через шлюз во внутренней подсети |
|
|
[решено] Маршрут в другую подсеть через шлюз во внутренней подсети
|
Новый участник Сообщения: 41 |
Здравствуйте!
Пробовал решить проблему по подобным темам на разных форумах, однако, то ли я чего не замечаю, то ли лыжи не едут... В общем надежда самостоятельно решить проблему у меня улетучилась. Вот мой вопрос: Есть внутренняя сеть 10.68.0.0/255.255.252.0 Адрес шлюза 10.68.0.101 В сети есть маршрутизатор 10.68.0.21, а за ним сеть 10.67.0.0/255.255.0.0 В общем нужно ВЕСЬ трафик в/из 10.67.0.0/255.255.0.0, поступающий на шлюз 10.68.0.101 заруливать через 10.68.0.21 Что я сделал: Добавил на шлюзе 10.68.0.101 маршут route add 10.67.0.0 mask 255.255.0.0 10.68.0.21 В TMG сделал подсеть PODRAZDEL 10.67.0.0-10.67.255.255 Настроил отношение сетей Route Внутренняя сеть - PODRAZDEL В политике межсетевого экрана прописал правило Разрешать весь исходящий трафик из Внутренняя сеть в PODRAZDEL всем пользователям Однако, при попытке какого либо запроса, например к 10.67.0.1, получаю следующее: Отклоненное соединение SRV-GATE Тип журнала: Служба межсетевого экрана Состояние: Пакет был удален, поскольку его IP-адрес назначения недоступен. Правило: Нет - см. код результата Источник: Внутренняя (10.68.1.166:2048) Назначение: PODRAZDEL (10.67.0.1) Протокол: Проверка связи Дополнительные сведения Число отправленных байтов: 0 Число полученных байтов: 0 Время обработки: 0ms Первоначальный IP-адрес клиента: 10.68.1.166 При TCP трафике с 10.68.1.166:* к 10.67.0.13:21 Разрешенный трафик Запрещенный трафик — не удалось разрешить имя URL-адреса назначения Имя правила: All traf to PODRAZDEL Порядковый номер правила: 3 Additional information От: Внутренняя Кому: PODRAZDEL Имя сетевого правила: PODRAZDEL-Внутренняя Отношения сетей: Маршрут Протокол: FTP Фильтр приложения для правила: Фильтр FTP-доступа Трафик, разрешенный правилами политики межсетевого экрана, может блокироваться веб-фильтрами или фильтрами приложения. Если маршут route add 10.67.0.0 mask 255.255.0.0 10.68.0.21 прописать на локальной машине, то трафик между этой машиной и удалённой подсетью ходит без проблем. |
|
Отправлено: 11:49, 21-12-2011 |
Ветеран Сообщения: 3722
|
Профиль | Отправить PM | Цитировать Подымите между маршрутизаторами VPN тунель будет проще настроить. При такой настройке как у Вас работать не будет. А в чем причина необходимости пропускать весь траффик через ISA?
|
------- Отправлено: 00:01, 22-12-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать Сейчас, вроде как, победил это дело прописав маршруты в DHCP, просто сразу что-то не сообразил так сделать
![]() А идея была в том, что если шлюзом по-умолчанию будет прописан 10.68.0.101, то, соответсвенно, именно он ответсвенный за маршрутизацию всех пакетов не из моей сети. Тему пока не закрываю, думаю, в ближайшее время может возникнуть похожая проблема с маршрутизацией. |
Отправлено: 07:29, 22-12-2011 | #3 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать а не проще ли на маршрутизаторе разрулить траффик что бы он раздавал что нужно и куда нужно?
тупой Static Routing умеют многие L2 свитчи, а как я поняла этого хватит. ну и да, 121/249 в DHCP тоже решают проблему ![]() |
------- Отправлено: 09:04, 22-12-2011 | #4 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать cameron, действительно, посмотрел, и мои так могут, но никогда этого не делал, да и так как сейчас сделал пока работает
![]() Как и писал ранее, возник новый вопрос, и тут уже точно должен TMG решать... У нас есть два Интернет-канала, и балансировку я уже успешно настроил, однако через один из каналов должны идти пакеты с/на подразделения. Схема такая: _________ /--|10.68.4.1|---(10.68.4.0/24) _________ / |_________| | | / _________ | |----------------|10.68.5.1|---(10.68.5.0/24) /--78.X.X.97--| ISP1 | \ |_________| _________ / | |--( INET ) \ _________ | | / |_________| \--|10.68.6.1|---(10.68.6.0/24) | |--78.X.X.98--/ _________ |_________| (10.68.0.0/255.255.252.0)---| TMG | | | | | | | | |------------------------------| ISP2 |-----( INET ) |_________| | | |_________| Что я сделал: Создал внешние сети ПОДР1 (10.68.4.0/24), ПОДР2 (10.68.5.0/24), ПОДР3 (10.68.6.0/24) Набор сетей ПОДРАЗДЕЛЕНИЯ, состоящий из 3-х перечисленных сетей. Прописал маршруты route add 10.68.[4,5,6].0 mask 255.255.255.0 78.X.X.97 Создал сетевое правило Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ маршрут. В политику межсетевого экрана добавил правило Разрешить весь исходящий трафик из Внутренняя сеть в сеть ПОДРАЗДЕЛЕНИЯ всем пользователям. В итоге, получаем следующее: Отклоненное соединение SRV-GATE Тип журнала: Служба межсетевого экрана Состояние: Пакет был удален, поскольку его IP-адрес назначения недоступен. Правило: Нет - см. код результата Источник: Внутренняя (10.68.1.166:2048) Назначение: ПОДР1 (10.68.4.1) Протокол: Проверка связи Дополнительные сведения Число отправленных байтов: 0 Число полученных байтов: 0 Время обработки: 0ms Первоначальный IP-адрес клиента: 10.68.1.166 Разрешенный трафик Имя правила: Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ Порядковый номер правила: 4 Additional information От: Внутренняя Кому: ПОДР1 Имя сетевого правила: Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ Отношения сетей: Маршрут Протокол: Нераспознанные IP-данные Фильтр приложения для правила: Трафик, разрешенный правилами политики межсетевого экрана, может блокироваться веб-фильтрами или фильтрами приложения. |
|
Отправлено: 14:52, 22-12-2011 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
недокостыльный Static NAT или вырвиглазный VPN ? ![]() почему не поднять IPsec Site-to-site между TMG и %чем_угодно_ в_другом_офисе%? ![]() или, если там один провайдер - взять у них PtP, за трубу на низкой скорости или без гарантированной полосы много не возьмут. |
|
------- Отправлено: 15:05, 22-12-2011 | #6 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать cameron, как сказать?... На сколько мне известно, провайдер ЭТО и называет PtP
![]() |
Отправлено: 21:46, 22-12-2011 | #7 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
Цитата mx1805:
рисуйте схему, что и где и как. а главное причём тут провайдерский роутер и почему вы не можете на тех 3-х хостах, которые непонятно где, сделать впн к вашей тмг? |
||
------- Отправлено: 22:00, 22-12-2011 | #8 |
Новый участник Сообщения: 41
|
Профиль | Отправить PM | Цитировать cameron, благо ещё ничего не убил, иначе бы уже не приставал с глупыми вопросами...
![]() Дело в том, что циски, которые имеют адреса 10.68.[4,5,6].1 и 78.X.X.97 принадлежат провайдеру, и я туда никакого доступа не имею. На Линуксе у меня сейчас сделано всё так: Так как подсети 10.68.[4,5,6].0/24 не принадлежат нашей сети, то, естесственно они попадают на шлюз по-умолчанию (в настоящий момент 10.68.0.1), там в iptables сказано пропускать весь трафик в/из 10.68.[4,5,6].0/24 и настроена маршрутизация этих подсетей на 78.x.x.97. Соответсвенно дальше пакеты с интерфейса 78.x.x.98 попадают на шлюз провайдера 78.x.x.97 и оказываются на подразделениях "прилетая" с интерфейса циски 10.68.[4,5,6].1 . Ну и в обратную сторону - в обратном порядке. |
Отправлено: 23:16, 22-12-2011 | #9 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата mx1805:
я просто никак не могу понять этого изврата, потому что PTP стоит денег, а в этом случае вы платите ни за что - услуга не предоставляется. как я понимаю: у вас есть ЦО: 10.68.0.0/255.255.252.0 с TMG и белым IP. есть несколько дополнительных офисов, в которых 10.68.x.0/24 но не ясно что с внешними интерфейсами, там стоят кошки которые что-то делают ДО шлюза провайдера, который потом что-то хитро куда то роутит. вопросы: 1. вместо всего этого месива костылей провайдер в состоянии поднять IPsec на этих трёх кошках до вашей TMG? думаю да. 2. провайдер в состоянии предоставить нормальный PTP? 3. вы можете заменить провайдерские кошки на ваше обуродование? |
|
------- Отправлено: 09:19, 23-12-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети | andreyka | Сетевые технологии | 8 | 24-12-2011 11:42 | |
Route/Bridge - Шлюз из одной подсети в другую(2 сетевухи на компе) | Den032 | Сетевые технологии | 2 | 21-01-2010 13:13 | |
[решено] Перенос контролера домена в другую подсеть. | Levin | Microsoft Windows NT/2000/2003 | 4 | 29-01-2009 12:23 | |
Перевод домена в другую подсеть | Raistlin | Microsoft Windows NT/2000/2003 | 6 | 27-04-2004 17:24 | |
Как сделать из 98 маршруизатор в другую подсеть | lehha | Сетевые технологии | 5 | 10-02-2003 16:13 |
|