Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Проблема с маршрутизацие в VPN-тоннелях на ISA

Ответить
Настройки темы
[решено] Проблема с маршрутизацие в VPN-тоннелях на ISA

Старожил


Сообщения: 181
Благодарности: 4

Профиль | Отправить PM | Цитировать


Всем доброго дня!

У меня в 3-х офисах стоят 3 сервера ISA 2006EE. Все соеденены по VPN-тоннелям по типу site-site по схеме: Филиал1 <-> Центр. офис <-> Филиал2.
Филиал1 - сеть на основе рабочих групп, Центр. офис и Филиал2 - домены (разные домены, но с двусторонним доверием). Настройки в ISA позволяют иметь доступ ко всем ресурсам любого офиса. Между центр. офис и Филиал2 все работает нормально, однако пользователи из Филиал1 не могут попасть в сеть Филиал2, причем с самого сервера ISA туда доступ есть, но внутренюю сеть почему-то не пускает и в обратную сторону тоже самое, доступ на сервер ISA в Филиал1 есть, но во внутренюю сеть не пускает. Сетевые правила созданы корректно, правила доступа в массие тоже. Есть подозрение что проблема кроется в "робочей группе", но как это проверить? Подскажите в чем может быть проблема? Сразу оговорюсь что настраивал ISA всегда в домена, это опыт установки ISa в сеть с рабочими группами.

-------
Продукты Microsoft - это конструктор, главное все части правильно соединить.


Отправлено: 10:05, 28-02-2011

 

Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Цитата Jekael:
по типу site-site по схеме: Филиал1 <-> Центр. офис <-> Филиал2. »
Правильно понимаю что Вы хотите маршрутизировать весь трафик через ISA сервер центрального офиса?
Цитата Jekael:
Есть подозрение что проблема кроется в "робочей группе", но как это проверить? »
Выполните на клиенте в Филиале1 команду ping <ip-adr> где ip-adr - адрес клиентского компа из Филиала2 и вывод покажите. И вывод ipconfig /all с клиентских машин из обоих филиалов покажите.

-------
По'DDoS'ил и бросил :-)


Отправлено: 10:25, 28-02-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Delirium

Ветеран


Сообщения: 5624
Благодарности: 936

Профиль | Отправить PM | Цитировать


и заодно из филиала 1 - tracert IP_филиала_2

-------

Пройденные курсы:
[Microsoft №10174 Sharepoint], [SharePoint]
Мои проекты:[CheckAdmins], [NetSend7], [System Uptime], [Remote RAdmin LogViewer],[Netdom GDI], [Holidays - напоминалка о днях рождения]

А я офис-гуру :)


Отправлено: 02:23, 01-03-2011 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Jekael:
однако пользователи из Филиал1 не могут попасть в сеть Филиал2, причем с самого сервера ISA туда доступ есть, но внутренюю сеть почему-то не пускает и в обратную сторону тоже самое, доступ на сервер ISA в Филиал1 есть, но во внутренюю сеть не пускает. Сетевые правила созданы корректно, правила доступа в массие тоже. Есть подозрение что проблема кроется в "робочей группе", но как это проверить? Подскажите в чем может быть проблема? Сразу оговорюсь что настраивал ISA всегда в домена, это опыт установки ISa в сеть с рабочими группами. »
вам нужно указать сети филиалов в Site-to-Site VPN к голове. так как вы неудосужились указать ваши адреса то пишу "отбалды"
филиал1 - 192.168.0.0/24
филиал2 - 192.168.1.0/24
главный - 192.168.2.0/24

туннель филиал1-голова
удалённые сети:
филиал2 - 192.168.1.0/24
главный - 192.168.2.0/24

туннель филиал2-голова
удалённые сети:
филиал1 - 192.168.0.0/24
главный - 192.168.2.0/24

в ISA головного филиала, куда приходят оба site-to-site:
networks
new route
route filial1 - filial2
в FW Rules этой ISA:
allow - %some traffic% - filial1/filial2/internal - filial1/filial2/internal - all users

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.

Это сообщение посчитали полезным следующие участники:

Отправлено: 10:55, 01-03-2011 | #4


Старожил


Сообщения: 181
Благодарности: 4

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: gif фил1_п_дост.gif
(10.3 Kb, 11 просмотров)
Тип файла: gif фил1_сеть.gif
(6.8 Kb, 10 просмотров)
Тип файла: gif фил1_сеть_п.gif
(9.7 Kb, 8 просмотров)
Тип файла: gif ц-сеть.gif
(4.7 Kb, 7 просмотров)
Тип файла: gif ц-сеть_п.gif
(9.0 Kb, 4 просмотров)
Тип файла: gif ц-пд.gif
(6.3 Kb, 8 просмотров)

Вот настройки ISA в филиале1(krasnodar) и центре(moskow):
Филиал1, сети:
http://forum.oszone.net/attachment.p...1&d=1299010392

Филиал1, сетевое правило:
http://forum.oszone.net/attachment.p...1&d=1299010449

Филиал1, правило доступа:
http://forum.oszone.net/attachment.p...1&d=1299010209

Центр, сети (филиал1 и филиал2):
http://forum.oszone.net/attachment.p...1&d=1299010660

Центр, сетевые правила:
http://forum.oszone.net/attachment.p...1&d=1299010743

центр, правила доступа:
http://forum.oszone.net/attachment.p...1&d=1299010797

А вот результаты трасировки, которые показывают что дело явно в ISA в филиале1:

ТРасировка с сервера ISA филиал1:

Tracing route to 2.176.localnet [192.168.176.2]

over a maximum of 30 hops:



1 64 ms 64 ms 64 ms 204.178.localnet [192.168.178.204]

2 70 ms 70 ms 69 ms 211.175.localnet [192.168.175.211]

3 73 ms 71 ms 75 ms 2.176.localnet [192.168.176.2]


Трасировка с комьютера внутреней сети филиала1(извините не стал переводить абракадабру, по маршруту и так видно где проблема):

’а*ббЁа®ўЄ* ¬*аиагв* Є 2.176.localnet [192.168.176.2]
б ¬*ЄбЁ¬*«м*л¬ зЁб«®¬ Їал¦Є®ў 4:

1 <1 ¬б <1 ¬б <1 ¬б 1.178.localnet [192.168.178.1]
2 64 ms 65 ms 75 ms 204.178.localnet [192.168.178.204]
3 * * * ЏаҐўлиҐ* Ё*вҐаў*« ®¦Ё¤**Ёп ¤«п §*Їа®б*.
4 * * * ЏаҐўлиҐ* Ё*вҐаў*« ®¦Ё¤**Ёп ¤«п §*Їа®б*.

Выделил жирным для наглядности. Тут явно видно что ISA не пускает внутреннюю сеть в сеть филиала2.

-------
Продукты Microsoft - это конструктор, главное все части правильно соединить.


Отправлено: 23:25, 01-03-2011 | #5


Старожил


Сообщения: 181
Благодарности: 4

Профиль | Отправить PM | Цитировать


Есть у кого идеи в чем может быть проблема?

-------
Продукты Microsoft - это конструктор, главное все части правильно соединить.


Отправлено: 10:59, 03-03-2011 | #6



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Проблема с маршрутизацие в VPN-тоннелях на ISA

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] VPN-в ISA server 2006 Sleybob ISA Server / Microsoft Forefront TMG 27 21-10-2011 01:01
ISA Server 2000 VPN Tele2 ISA Server / Microsoft Forefront TMG 0 02-04-2010 11:19
ISA 2006 VPN Route... kecher ISA Server / Microsoft Forefront TMG 0 26-06-2009 15:01
RDP/Citrix/Term - isa 2006 + терминал + vpn chek Сетевые технологии 13 08-09-2008 16:56
[решено] VPN RRAS и VPN ISA 2004 Dimas_83 ISA Server / Microsoft Forefront TMG 6 20-07-2006 12:12




 
Переход