|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз. |
|
|
TMG и VPN-канал через другой шлюз.
|
Новый участник Сообщения: 14 |
Профиль | Отправить PM | Цитировать Добрый день.
Сеть А - 192.168.8.0, TMG - 192.168.8.203, он же основной шлюз для сети, на клиентах FWC. Сеть Б - 192.168.1.0, TMG - 192.168.1.8, он же основной шлюз для сети, на клиентах FWC. Данные сети соединены VPN site-to-site, все нормально бегает, но ...TMG, хоть и умеет 2 ISP, но не умеет VPN с резервированием. Для решения задачи: в каждом офисе подняты Фряхи, условно 192.168.8.205 и 192.168.1.205, настроены failover VPN каналы через двух провайдеров. В чистовом эксперименте беру в сети А ПК без FWC, добавляю маршрут route add 192.168.1.0 mask 255.255.255.0 192.168.8.205, аналогично делаю в сети Б (цифру подсети меняю, конечно). Всё бегает, каналы держат вери гут. Т.е. казалось бы задал всем стат маршрут через групповые политики (все клиенты сети А юзают ресурсы Б, и наоборот), но: удаляю VPNы на TMG, добавляю маршруты на компах, если на клиенте стоит FWC, то пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ. Пожалуйста, не предлагать удалить или отключать FWC, он стоит у всех клиентов, для пользователя все максимально прозрачно. Поэтому вопрос: как правильно подружить TMG с каналом? |
|
Отправлено: 18:17, 25-05-2015 |
Ветеран Сообщения: 651
|
Профиль | Отправить PM | Цитировать Фряху в отдельную сеть (полный аналог тээмгэшной VPN сети, только руками). На TMG маршрут к ней. FWC проксирует трафик приложения на TMG, TMG отправляет его на фряху. Правила нужно еще будет создать для обоих направлений.
|
------- Отправлено: 12:01, 27-05-2015 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Спасибо за ответ.
Но: 1. перезагрузка сервера с TMG, или его зависание приведет также к падению связи между офисами (практически 24*7 режим) 2. Почему фряхе (например сети А) выделять на внутреннем интерфейсе другую подсеть? Чем отличается от того, что если бы я маршрут в подсеть Б прописал бы через шлюз из того же диапазона сети А? |
Отправлено: 12:14, 27-05-2015 | #3 |
Ветеран Сообщения: 651
|
Профиль | Отправить PM | Цитировать 1. Вообще-то перезагрузка фряхи или её зависание даст точно такой же эффект ) Ладно. Где-то в настройках агента в консоли ТМГ можно найти поведение FWC при неудаче коннекта с TMG и прописать там альтернативный шлюз. По умолчанию, там прямой доступ к системному default gateway.
2. Если так сделать, то TMG будет ругаться на то, что адрес фряхи принадлежит сети "Внутренняя" и он не будет из внутренней во внутреннюю маршрутизировать. Поэтому надо её адрес из адресов внутренней исключить и создать отдельную логическую сеть, для которой делать свою маршрутизацию и свои правила. Если присмотритесь к встроенному VPN, то увидите как это сделано. Вообще можно еще создать список исключений для FWC, чтобы он не трогал внутренние приложения, которым требуется только site-to-site. |
------- Отправлено: 17:44, 27-05-2015 | #4 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать 1. Ну эт редко будет, надеюсь..и запускается быстро)
Системный гейтвэй - TMG. Т.е. если я пропишу доп шлюз адрес фряхи, FWC пакеты будет безо всяких авторизаций заворачивать? 2. Условно - я меняю внутренний адрес фряхи например 192.168.20.1, и на внутреннем интерфейсе TMG дописываю дополнительный IP , например 192.168.20.5 (без указания шлюза). При этом с другой стороны подсеть внутренняя на фряхе не должна быть 192.168.20.0 ? Да, на каждом узле с TMG VPN выдает разные подсети (я не использую DHCP) |
|
Отправлено: 21:09, 27-05-2015 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
google --> DHCP option 121/249 Цитата Mitchel:
ведь, скорее всего, приложний которые работают между двумя площадками маловато, тогда их можно прописать в исключения FWC и всё будет ок. |
||
------- Отправлено: 10:05, 28-05-2015 | #6 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Да, опции эти курились, бывало..Может быть ситуация, когда не всем нужны маршруты в удаленные сети, а точнее некоторое кол-во клиентов туда и не ходит.
Приложения навскидку: Файловые сервера >>> запуск оттуда файлов Excel, Word, JPG, PSD и другие. 1С, mstsc, ERP (несколько разных исполняемых файлов), Outlook (Exchange), radmin, антивирусный софт- обновление баз с сервера центрального филиала (один вендор). + ну еще что-то может быть. |
Отправлено: 10:59, 28-05-2015 | #7 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
IMHO проще иметь маршрут у всех, а дальше (если уж очень хочется), режем ACL. на мой взгляд это идеологически верней чем резать маршрутами. Цитата Mitchel:
таким образом FWC доволен, всё что может перехватывает и пихает на ISA/TMG (для mstsc нужно исключение в FWC, для SMB нет), то, что он не ловит всё равно придёт на ISA/TMG если нужно в инет, а если нужно в site-to-site то уедет туда через железяки. |
||
------- Отправлено: 11:22, 28-05-2015 | #8 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Ну на самом деле не критично, я погорячился, все клиенты, конечно.. - почта и минимум антивирус у всех точно есть)
Сетей всего - 3. По шагам: 1. DHCP option использую обе, клиенты ХР и 7, 8.1, на серверах и на некоторых статичных машинах - маршруты ручками. 2. Удаляю VPN (правило, отношения сетей, сеть) из двух сетей в не сильно нагруженное время. 3. Шлюзами по дефолту оставляю TMG (через ТМГ, например, работает ФПСУ-клиенты, более 50 правил доступа снаружи (проброшены RDP к ПК сотрудников напрямую (удобно, если сотрудник в командировке, то как будто натурально находится за своим привычным рабочим местом), публикация почты, ФТП, обмен данными с внешними контрагентами). Фри в этом отношении не люблю, ее, конечно, обслуживают, но когда выдал список того, что мне нужно, развели ручками... 4. Создаю в ТМГ сети А объект сеть( или другую сетевую сущность?) (Б) и наоборот. Делаю правило - весь трафик разрешить для всех (резать ничего не нужно, считай локальная сеть..) Отношения сетей не делаю, получается, т.к. маршруты на клиентах. Хотя, скорее всего, видимость ТМГ нужна, если, например, человек из офиса А приехал в офис Б с ноутом и у него есть интернет через ТМг родительской сети. Соот-но, в настройки FWC нужно добавить обе сети? 5. Пишу исключения в FWC - достаточно filename.exe disabled 0 ? |
Отправлено: 11:53, 28-05-2015 | #9 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
Цитата Mitchel:
ну и route add bla bla /p на самой TMG, чтобы она не тупила, что сеть неизвестно где. Цитата Mitchel:
|
|||
------- Отправлено: 12:05, 28-05-2015 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - Два канала. Как получить доступ в интернет через другой канал | peezhon | Microsoft Windows 2000/XP | 3 | 13-10-2012 15:47 | |
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети | andreyka | Сетевые технологии | 8 | 24-12-2011 11:42 | |
FreeBSD - [решено] Проброс портов из FreeBSD через другой шлюз в сети в Интернет. | Призрак | Общий по FreeBSD | 3 | 02-06-2011 11:59 | |
Интернет через VPN-канал | DemarK | Сетевые технологии | 3 | 08-04-2008 22:31 | |
VPN + параллельный канал через один DSL модем | Ultimat | Сетевые технологии | 2 | 27-06-2007 17:30 |
|