Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Не могу настроить маршрутизацию.

Ответить
Настройки темы
Прочее - Не могу настроить маршрутизацию.

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.

Есть 2 офиса связанные по VPN каналу между DI-804HV в филиале и DFL-210 в центральном офисе.
IP: DI-804HV 192.168.157.254
IP: DFL-210 192.168.155.1

В филиале внутренняя сеть 192.168.2.0/24
В центральном офисе внутренняя сеть 192.168.1.0/24


на границе внутренней сети филиала стоит фаервол с ISA2006 (2 сетевых интерфейса: 192.168.2.100 внутренняя сеть, 192.168. 157.2 внешняя сеть к DI-804HV)
и
на границе внутренней сети центрального офиса стоит фаервол с TMG2010 (2 сетевых интерфейса: 192.168.1.1 внутренняя сеть, 192.168. 155.2 внешняя сеть к DFL-210) на филиале

VPN DFL-210(192.168.155.0/24) в DI-804HV(192.168.157.0/24) и наоборот работает исключительно в обе стороны. Тоесть граничные фаерволы видят друг друга по внешних IP сетевых карт (пинг и все разрешенное с ISA2006 на TMG проходить по внешних IP без каких либо проблем, ping на 192.168.157.2 с 192.168.155.2 и наоборот Ответ от 192.168.157.2: число байт=32 время=64мс TTL=126), также пинг идет с внутренней сети центрального офиса 192.168.1.0/24 в сеть 192.168.157.0/24 (внешняя сеть к VPN тунелю филиала), и наоборот с с внутренней сети филиала 192.168.2.0/24 в сеть 192.168.155.0/24 (внешняя сеть к VPN центрального офиса).
Суть вопроса: Как получить доступ к внутренней сети филиала с внутренней сети центрального офиса и наоборот?

Тоесть пинг с 192.168.1.Х на 192.168.2.Х и наоборот.
Ошибка при прописке маршрута на ISA2006(филиал) : route -p add 192.168.1.0 mask 255.255.255.0 192.168.155.2
Сбой добавления маршрута: Либо индекс интерфейса указан неверно, либо шлюз не лежит в той же подсети, что и данный интерфейс. Проверьте таблицу IP-адресов этого компьютера.

Та же ситуация и в центральном офисе.
Как заставить идти во внутреннюю сеть центрального офиса через 192.168.155.2 , и на внутреннюю филиала через 192.168.157.2

Отправлено: 17:59, 11-10-2010

 
QRS QRS вне форума

Ветеран


Сообщения: 630
Благодарности: 111

Профиль | Отправить PM | Цитировать


Цитата asnisarenko:
VPN DFL-210(192.168.155.0/24) в DI-804HV(192.168.157.0/24) и наоборот работает исключительно в обе стороны. Тоесть граничные фаерволы видят друг друга по внешних IP сетевых карт (пинг и все разрешенное с ISA2006 на TMG проходить по внешних IP без каких либо проблем, ping на 192.168.157.2 с 192.168.155.2 и наоборот Ответ от 192.168.157.2: число байт=32 время=64мс TTL=126), также пинг идет с внутренней сети центрального офиса 192.168.1.0/24 в сеть 192.168.157.0/24 (внешняя сеть к VPN тунелю филиала), и наоборот с с внутренней сети филиала 192.168.2.0/24 в сеть 192.168.155.0/24 (внешняя сеть к VPN центрального офиса). »
Подозреваю, что ISA и TMG настроены в режиме NAT, т.о. весь трафик, покидающий защищаемые сети проходит трансляцию адресов, т.о. сеть 192.168.2.0 никогда не увидит сеть 192.168.1.0.
Варианты решения:
1) TMG - публикация не-web серверов;
2) Уберите VPN Dlinka и настройте site-to-site VPN между ISA и TMG.

В текущей конфигурации даже если Вы настроете маршрутизацию вместо NAT для прохождения через TMG на адреса удаленной сети, то вероятно столкнетесь с проблемой, когда настройка VPN Dlinka не будет заворачивать трафик предназначенной для удаленной сети в канал VPN. Это обусловлено тем, что обычно (не помню про методику VPN у DLink) настройка site-to-site предполагает указание локального сайта и удаленного сайтов способом адрес+маска; в важем случае скрестить 192.168.1.0\24 и 192.168.155.0\24 в одну подсеть не получится.

Вариант N 2, очевидно, предпочтителен

Отправлено: 21:38, 11-10-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата QRS:
1) TMG - публикация не-web серверов; »
а можно подробнее как сделать в 1-м варианте, 2-й вариант намного проще, но хотелось бы первый, раз по нему пошли

Отправлено: 21:05, 12-10-2010 | #3


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата asnisarenko:
на границе внутренней сети филиала стоит фаервол с ISA2006 (2 сетевых интерфейса: 192.168.2.100 внутренняя сеть, 192.168. 157.2 внешняя сеть к DI-804HV)
и
на границе внутренней сети центрального офиса стоит фаервол с TMG2010 (2 сетевых интерфейса: 192.168.1.1 внутренняя сеть, 192.168. 155.2 внешняя сеть к DFL-210) на филиале »
вопрос - проходит ли пинг с одного маршрутизатора на внутренний адрес другого?
Если "да", значит нужно просто прописать на клиентах маршруты, указав внутренний IP "своего" маршрутизатора шлюзом для другой сети. Прописывать одновременно нужно на обоих клиентах - иначе пинг обратно вернуться не сможет.
Проще всего маршруты раздать с DHCP-сервера

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 02:18, 13-10-2010 | #4


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
вопрос - проходит ли пинг с одного маршрутизатора на внутренний адрес другого? »
вопрос - проходит ли пинг с одного маршрутизатора на внутренний адрес другого?
нет, пинги губяться.

Пинги проходять с DFL-210 на внутренний адрес центрального офиса, но не на филиал, также и на филиале видит свою внутреннюю.

Цитата El Scorpio:
Прописывать одновременно нужно на обоих клиентах - иначе пинг обратно вернуться не сможет. »
Да но если не идет ответка я могу на ISA или TMG посмотреть пришёл ли запрос !

Отправлено: 01:20, 14-10-2010 | #5



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Прочее - Не могу настроить маршрутизацию.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Как правильно настроить маршрутизацию в TMG *TOR* ISA Server / Microsoft Forefront TMG 12 13-10-2010 12:51
как настроить маршрутизацию на компе? Ingolder Хочу все знать 8 24-09-2009 19:49
Не могу настроить маршрутизацию на Server 2003!! Levin Microsoft Windows NT/2000/2003 11 06-02-2008 13:01
Как настроить Маршрутизацию. nureke Microsoft Windows NT/2000/2003 1 15-02-2007 17:30
Не могу настроить маршрутизацию на Win2000 Server parad0xx Сетевые технологии 2 26-08-2005 16:42




 
Переход