Роуты и DNS сервер
Товарищи приветствую!
Итак что мы имеем: 1 сеть : 192.168.0/24 шлюз на Zywall 100 - 192.168.0.1 (DHCP, VPN), AD DNS Windows 2008 - 192.168.0.3 2 сеть : 192.168.1/24 шлюз на Zywall 100 - 192.168.1.1 (DNS, DHCP, VPN). Выделенные ИПшники от провайдеров, на WAN интерфейсе Zyxell поднимается VPN для объединения подсетей. Статистика компа из сетки 192.168.1.0. C:\Users\1>ipconfig /all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : BL_ADMIN Основной DNS-суффикс . . . . . . : Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Нет WINS-прокси включен . . . . . . . : Нет Порядок просмотра суффиксов DNS . : elpromsv.local Ethernet adapter Подключение по локальной сети 2: DNS-суффикс подключения . . . . . : elpromsv.local Описание. . . . . . . . . . . . . : Realtek PCIe GBE Family Controller #2 Физический адрес. . . . . . . . . : 90-2B-34-09-4C-51 DHCP включен. . . . . . . . . . . : Да Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.33(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Аренда получена. . . . . . . . . . : 6 августа 2012 г. 15:39:40 Срок аренды истекает. . . . . . . . . . : 8 августа 2012 г. 15:39:40 Основной шлюз. . . . . . . . . : 192.168.1.1 DHCP-сервер. . . . . . . . . . . : 192.168.1.1 DNS-серверы. . . . . . . . . . . : 192.168.1.1 192.168.0.3 NetBios через TCP/IP. . . . . . . . : Включен C:\Users\1>ping 192.168.0.3 Обмен пакетами с 192.168.0.3 по с 32 байтами данных: Ответ от 192.168.0.3: число байт=32 время=5мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=5мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=5мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=4мс TTL=124 Статистика Ping для 192.168.0.3: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь) Приблизительное время приема-передачи в мс: Минимальное = 4мсек, Максимальное = 5 мсек, Среднее = 4 мсек C:\Users\1>tracert 192.168.0.3 Трассировка маршрута к sw0-3.baza35.net [192.168.0.3] с максимальным числом прыжков 30: 1 <1 мс <1 мс <1 мс 192.168.1.1 2 * * * Превышен интервал ожидания для запроса. 3 * * * Превышен интервал ожидания для запроса. 4 * * * Превышен интервал ожидания для запроса. 5 4 ms 4 ms 4 ms sw0-3.baza35.net [192.168.0.3] Трассировка завершена. C:\Users\1>nslookup 192.168.0.3 ╤хЁтхЁ: UnKnown Address: 192.168.1.1 ╚ь*: sw0-3.baza35.net Address: 192.168.0.3 C:\Users\1>nslookup servereps ╤хЁтхЁ: UnKnown Address: 192.168.1.1 *** UnKnown не удалось найти servereps: Non-existent domain Прописал на обоих шлюзах роуты 192.168.1.0 255.255.255.0 gate 213.176.225.37 (это внешний Ипшник на другом конце туннеля). В обратную сторону тоже прописал 192.168.0.0 255.255.255.0 gate 91.202.197.68 Главная загвоздка, почему не идут пакеты куда надо и не работает ДНС в сетке 192.168.1.0 Как видим при просмотре nslookup сервака servereps (192.168.0.3) из сети 192.168.1.0 отвечает сервер провайдера, но Ипшник выдается правильный. Как подружить ДНС на Zyxell 192.168.1.1, чтобы использовался также ДНС с 2008 сервака (192.168.0.3) из удаленной сети и резолвил локальные адреса направленные из сетки 192.168.1.0 в сетку 192.168.0.0? |
Цитата:
|
El Scorpio, спасибо за подсказку.
Тогда получается на одном шлюзе у меня будет: Роут на шлюзе 0ой сетки: 192.168.1.0 255.255.255.0 gate будет 192.168.1.1 metric 1 Роут на шлюзе 1ой сетки: 192.168.0.0 255.255.255.0 gate будет 192.168.0.1 metric 1 Сами шлюзы почемуто указывают, при добавлении такого роута, что он некорректен. Можно еще указать вместо названия шлюза интерфейсы (но самого виртуального тоннеля в списке интерфейсов ессно нет), можно лишь указать интерфейс WAN1 на котором поднимается туннель. Загвоздка еще вот в чем, как подружить ДНС шлюза Zyxell 192.168.1.1 с ДНС сетки 192.168.0.0 (ДНС сервер на КД по адресу 192.168.0.3). Пытаюсь ввести в домен комп находящийся в сетке 192.168.1.1, пишет что не может найти SRV запись. Как сделать чтобы ДНС передавалось либо на 192.168.1.1, либо чтобы для разрешения имени компа из сетки 192.168.0.0/24 запрос резолвил сервер 192.168.0.3. Вообще пока вручную не прописал MX-запись для сервера 192.168.0.3 на шлюзе 192.168.1.1 сервер по имени servereps не пинговался и nslookup отвечал сервер провайдера. Как видно в первом сообщении. Как прописал стало: C:\Users\1>nslookup servereps ╤хЁтхЁ: UnKnown Address: 192.168.1.1 ╚ь*: servereps.elpromsv.local Address: 192.168.0.3 C:\Users\1>ping servereps Обмен пакетами с servereps.elpromsv.local [192.168.0.3] с 32 байтами данных: Ответ от 192.168.0.3: число байт=32 время=4мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=36мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=8мс TTL=124 Ответ от 192.168.0.3: число байт=32 время=4мс TTL=124 Статистика Ping для 192.168.0.3: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь) Приблизительное время приема-передачи в мс: Минимальное = 4мсек, Максимальное = 36 мсек, Среднее = 13 мсек |
satyricon13, вы пояснили что у вас есть 2 сети но не сказали какая сеть используется для создания тунеля. Какие адреса у интерфейсов когда запущен VPN?
|
VPN поднимает сама железка ZyWall 100 к такой же железке на другом конце.
Вкладка VPN Gateway показывает ИПшники на интерфейсе, они почему то совпадают со внешними Ипшниками. На WAN интерфейсе шлюза сетки 192.168.1.0 адрес 91.202.197.68 255.255.255.128 На WAN интерфейсе шлюза сетки 192.168.0.0 адрес 213.176.225.37 255.255.255.0 Получается это внешние ИПшники от провайдеров. Прилагаю скриншоты. |
У вас в настройках указано Site-to-site, может стоит на одном настроить сервер а на другом клиент? ибо такая реализация мне напоминает чистый GRE-тунель без шифрования, где пакеты прсто маркируются на одном конце и передаются на другой где этот маркер снимается.
|
Tonny_Bennet, то есть просто поменять настройку VPN Gateway на одном конце сделать Remote Access (Server Role), а на другом Remote Access (Client Role). Остальные параметры оставить прежними?
|
satyricon13, попробуйте. И в любом случае пробуйте найти инструкцию по настройке.
|
Еще раз сверил все инструкцией, все нормально. Почему то в инструкции просят прописать шлюз удаленной сети на интерфесах WAN с одного и другого конца. Сделал так, в итоге один ZyWall отвалился, инета на нем не стало.
Получилось прописал на интерфейсе WAN подсети 192.168.0.0 статически данные провайдера 213.176.225.37 255.255.255.0 gate 91.202.197.68 (отвалился инет), на интерфейсе WAN подсети 192.168.1.0 статически данные провайдера 91.202.197.68 255.255.255.37 gate 213.176.225.37 (сработало). Сами VPN настройки впорядке, в соответствии с инструкцией. Можно более чуть подробно объяснить про организацию IP и заворачивание маршрутов внутрь туннеля? Я как понимаю если VPN работает, но компы сетки 192.168.0.0 не пингуются из сетки 192.168.1.0 по имени, то дело не только в маршрутах. Нужно и прописать ДНС зону, чтобы ZyWall отсылал да ДНС сервер 192.168.0.3 запросы касающиеся elpromsv.local Роуты 192.168.1.0 255.255.255.0 gate 192.168.1.1 metric 1 на одном конце 192.168.0.0 255.255.255.0 gate 192.168.0.1 metric 1 на втором конце Прописываю их Zywall ругается что некорректные роуты. Могу выбрать в качестве шлюза WAN1 интерфейс, при таком раскладе не ругается. Но ситуации это не меняет. Вообще без всяких дополнительных маршрутов, пингую с компа локалки 192.168.1.0 сервер в другой локалке по ИПшнику 192.168.0.3 и могу зайти на него как на шару, попадаю на наш сервак 192.168.0.3. Значит все таки маршрут проходит правильно? Главная загвоздка, почему не идут пакеты куда надо и не работает ДНС в сетке 192.168.1.0 |
Цитата:
Какие адреса у серверов в каждой из сети? Какие зоны они держат? Разрешено ли серверу обрабатывать запросы из "чужой подсети"? |
Сетка 192.168.0.0 в ней DNS сервер 192.168.0.3 (контроллер домена на Windows 2008, зона elpromsv.local). Второй ДНС это 192.168.0.1 (это ZyWall USG 100 маршрутизаторо и шлюз).
Сетка 192.168.1.0 в ней DNS сервер 192.168.1.1 (это ZyWall USG 100 маршрутизаторо и шлюз). Второй 192.168.0.3. Пинги из сети 192.168.0.0 в сеть 192.168.1.1 идут. В свойствах зоны elpromsv.local стоит "Только безопасные". В серверы имен я добавил 192.168.1.1. В другой вкладке разрешил передачу зон на 192.168.1.1 В свойствах DNS сервера servereps прописал корневые ссылки прописал "192.168.1.1", а также сервер пересылки "192.168.1.1". Пишет невозможно разрешить. Настройки сервака. C:\Users\Администратор.SERVEREPS.000>ipconfig /all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : ServerEPS Основной DNS-суффикс . . . . . . : elpromsv.local Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Да WINS-прокси включен . . . . . . . : Нет Порядок просмотра суффиксов DNS . : elpromsv.local Ethernet adapter Подключение по локальной сети 2: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Сетевое подключение Intel(R) 82574L Gig it #2 Физический адрес. . . . . . . . . : B4-99-BA-AD-AF-86 DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.0.3(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 192.168.0.1 DNS-серверы. . . . . . . . . . . : 192.168.0.3 192.168.0.1 NetBios через TCP/IP. . . . . . . . : Включен C:\Users\Администратор.SERVEREPS.000>ping 192.168.1.1 Обмен пакетами с 192.168.1.1 по с 32 байтами данных: Ответ от 192.168.1.1: число байт=32 время=4мс TTL=61 Ответ от 192.168.1.1: число байт=32 время=3мс TTL=61 Ответ от 192.168.1.1: число байт=32 время=4мс TTL=61 Ответ от 192.168.1.1: число байт=32 время=3мс TTL=61 Статистика Ping для 192.168.1.1: Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь) Приблизительное время приема-передачи в мс: Минимальное = 3мсек, Максимальное = 4 мсек, Среднее = 3 мсек C:\Users\Администратор.SERVEREPS.000>tracert 192.168.1.1 Трассировка маршрута к 192.168.1.1 с максимальным числом прыжков 30 1 <1 мс <1 мс <1 мс 192.168.0.1 2 * * * Превышен интервал ожидания для запроса. 3 6 ms 5 ms 7 ms 192.168.1.1 Трассировка завершена. C:\Users\Администратор.SERVEREPS.000>nslookup 192.168.1.1 ╤хЁтхЁ: sw0-3.baza35.net Address: 192.168.0.3 *** sw0-3.baza35.net не удалось найти 192.168.1.1: Non-existent domain Опять как видим по nslookup отвечает ДНС провайдера. |
Цитата:
А теперь по порядку. У вас в сети 192.168.0.0/24 на компьютере с адресом 192.168.0.3 настроен DNS-сервер, хранящий зону elpromsv.local. Хочется посмотреть на настройки зоны если это возможно. Также шлюз этой подсети 192.168.0.1 является DNS сервером. Какие функции вы возлагаете на него? Что он делает? Цитата:
Скажите кто в сети 192.168.1.0/24 умеет разрешать имена компьютеров этой сети? Сделайте nslookup с любого компьютера сети 192.168.1.0/24 к любому компьютеру этой же сети. Что и кто вам ответит? |
Вложений: 1
Прилагаю срины с настройками ДНС зоны и сервера в архиве.
192.168.0.1 ZyWall USG 100 маршрутизатор выходит в инет, на интерфейсе смотрящем в локалку у него настроены ДНС 192.168.0.3 и 192.168.0.1 В 192.168.1.0/24 разрешает такая же железка ZyWall USG 100 C:\Users\1>tracert 192.168.1.67 Трассировка маршрута к ULATISHEVICH [192.168.1.67] с максимальным числом прыжков 30: 1 <1 мс <1 мс <1 мс ULATISHEVICH [192.168.1.67] Трассировка завершена. C:\Users\1>nslookup ULATISHEVICH ╤хЁтхЁ: UnKnown Address: 192.168.1.1 *** UnKnown не удалось найти ULATISHEVICH: Non-existent domain C:\Users\1>nslookup 192.168.1.67 ╤хЁтхЁ: UnKnown Address: 192.168.1.1 *** UnKnown не удалось найти 192.168.1.67: Non-existent domain C:\Users\1>ipconfig /all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : BL_ADMIN Основной DNS-суффикс . . . . . . : Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Нет WINS-прокси включен . . . . . . . : Нет Ethernet adapter Подключение по локальной сети 2: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Realtek PCIe GBE Family Controller #2 Физический адрес. . . . . . . . . : 90-2B-34-09-4C-51 DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.10(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 192.168.1.1 DNS-серверы. . . . . . . . . . . : 192.168.1.1 NetBios через TCP/IP. . . . . . . . : Включен |
Цитата:
А когда вы вызываете Цитата:
Цитата:
|
Вложений: 1
Цитата:
И как туда запехать зону с 2008 сервака?) |
Цитата:
|
Цитата:
Без службы доменных имён домен работать в принципе не может Цитата:
Цитата:
В настройках сети указать только один DNS-сервер - 192.168.0.3 На сервере для DNS-сервера указать следующие родительские DNS - DNS-сервер из основной сети и DNS-сервер маршрутизатора (dns-прокси для серверов провайдера). В этом случае сервер данной сети при обнаружении неизвестного имени обратится сначала к серверу основной сети, а уже потом будет искать это имя в интернетах |
Цитата:
Цитата:
|
Цитата:
А на ДХЦП сделать чтобы клиентам выдавался только ДНС 192.168.0.3 ? |
Цитата:
Цитата:
P.S. По-моему вы так и не поняли как и что должно работать. Попробуйте ещё раз сформулировать задачу: кто кого должен пинговать и из какой сети какие записи должны резолвиться. |
Задача проста.
1 сеть : 192.168.0/24 шлюз на Zywall 100 - 192.168.0.1 (DHCP, VPN). AD и DNS Windows 2008 - 192.168.0.3 2 сеть : 192.168.1/24 шлюз на Zywall 100 - 192.168.1.1 (DNS, DHCP, VPN). Необходимо чтобы компы из сети 192.168.1.0 пинговали по имени компы сети 192.168.0.0. По Ипшнику компы пингуются, а вот по имени нет. |
Цитата:
На DNS-сервере 192.168.0.3 разрешите обработку запросов из сети 192.168.1.0/24. Минус системы в том, что вы DNS-трафик будете гонять по VPN каналу. При падении VPN канала в сети 192.168.1.0/24 перестанет работать интернет. Можно попробовать вдогонку прописать в качестве альтернативного сервера DNS 192.168.1.1, но может криво начать работать разрешение имён компьютеров сети 192.168.0.0/24. |
Цитата:
Только вот во вкладке "Интерфейсы" DNS сервера есть только 192.168.0.3, сам сервер. И добавить туда вручную IP нельзя. Быть может вы имели ввиду серверы пересылки? |
Добрый товарищи! С Zyxel так толку и не дали, в итоге решил настроить маршрутизаторы на сервакам Windows 2008 R2.
Кратко напоминаю, Есть сеть 192.168.0.0/24. Server 2008 R2 -192.168.0.3 поднята роль маршрутизация и удаленный доступ. Есть сеть 192.168.0.1/24. Server 2008 R2 -192.168.1.3 поднята роль маршрутизация и удаленный доступ. Сервер 0.3 сконфигурирован, так что клиенты к нему могу подключаться по PPTP, используя доменный логин и пароль. Сервер 1.3 скофигурирован как "Для объединения двух сетей" (п.4 мастера настройки сервера маршрутизации и удаленного доступа). Прописаны настройки удаленного подключения для подключения к серваку 0.3, при нажатии подключить соединение PPTP устанавливается и сети сопряжаются. Настройки на 1.3 серваке. C:\Users\Administrator>ipconfig /all Адаптер PPP VPN: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : VPN Физический адрес. . . . . . . . . : DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.0.244(Основной) Маска подсети . . . . . . . . . . : 255.255.255.255 Основной шлюз. . . . . . . . . : DNS-серверы. . . . . . . . . . . : 192.168.0.3 NetBios через TCP/IP. . . . . . . . : Включен Адаптер PPP RAS (Dial In) Interface: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : RAS (Dial In) Interface Физический адрес. . . . . . . . . : DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.47(Основной) Маска подсети . . . . . . . . . . : 255.255.255.255 Основной шлюз. . . . . . . . . : NetBios через TCP/IP. . . . . . . . : Включен Ethernet adapter Local Area Connection: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Realtek PCIe GBE Family Controller Физический адрес. . . . . . . . . : 90-2B-34-09-38-4D DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.3(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 192.168.1.1 DNS-серверы. . . . . . . . . . . : 192.168.0.3 192.168.1.1 NetBios через TCP/IP. . . . . . . . : Включен Настройки на 0.3 серваке. C:\Users\Administrator>ipconfig /all Настройка протокола IP для Windows Имя компьютера . . . . . . . . . : ELPROMSV2 Основной DNS-суффикс . . . . . . : elpromsv.local Тип узла. . . . . . . . . . . . . : Гибридный IP-маршрутизация включена . . . . : Да WINS-прокси включен . . . . . . . : Нет Порядок просмотра суффиксов DNS . : elpromsv.local Адаптер PPP VPN: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : VPN Физический адрес. . . . . . . . . : DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.0.244(Основной) Маска подсети . . . . . . . . . . : 255.255.255.255 Основной шлюз. . . . . . . . . : DNS-серверы. . . . . . . . . . . : 192.168.0.3 NetBios через TCP/IP. . . . . . . . : Включен Адаптер PPP RAS (Dial In) Interface: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : RAS (Dial In) Interface Физический адрес. . . . . . . . . : DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.47(Основной) Маска подсети . . . . . . . . . . : 255.255.255.255 Основной шлюз. . . . . . . . . : NetBios через TCP/IP. . . . . . . . : Включен Ethernet adapter Local Area Connection: DNS-суффикс подключения . . . . . : Описание. . . . . . . . . . . . . : Realtek PCIe GBE Family Controller Физический адрес. . . . . . . . . : 90-2B-34-09-38-4D DHCP включен. . . . . . . . . . . : Нет Автонастройка включена. . . . . . : Да IPv4-адрес. . . . . . . . . . . . : 192.168.1.3(Основной) Маска подсети . . . . . . . . . . : 255.255.255.0 Основной шлюз. . . . . . . . . : 192.168.1.1 DNS-серверы. . . . . . . . . . . : 192.168.0.3 192.168.1.1 NetBios через TCP/IP. . . . . . . . : Включен Прописал статические роуты в службе маршрутизации для зон. На 0.3 серваке 192.168.1.0 255.255.255.0 192.168.1.47 На 1.3 серваке 192.168.0.0 255.255.255.0 192.168.0.244 На клиенте сети 1.0 через роут add прописал 192.168.0.0 255.255.255.0 192.168.1.3 Но все равно пакеты не проходят, при пинге узла 192.168.0.3 пишет общий сбой. Скажите где накосячил? Как прописать роут чтобы попадать из 1.0 сети в 0.0 сетку?? |
Цитата:
match-clients { 192.168.0.0/24; 127.0.0.1;}; |
Время: 07:46. |
Время: 07:46.
© OSzone.net 2001-