|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз. |
|
TMG и VPN-канал через другой шлюз.
|
Новый участник Сообщения: 14 |
Профиль | Отправить PM | Цитировать Добрый день.
Сеть А - 192.168.8.0, TMG - 192.168.8.203, он же основной шлюз для сети, на клиентах FWC. Сеть Б - 192.168.1.0, TMG - 192.168.1.8, он же основной шлюз для сети, на клиентах FWC. Данные сети соединены VPN site-to-site, все нормально бегает, но ...TMG, хоть и умеет 2 ISP, но не умеет VPN с резервированием. Для решения задачи: в каждом офисе подняты Фряхи, условно 192.168.8.205 и 192.168.1.205, настроены failover VPN каналы через двух провайдеров. В чистовом эксперименте беру в сети А ПК без FWC, добавляю маршрут route add 192.168.1.0 mask 255.255.255.0 192.168.8.205, аналогично делаю в сети Б (цифру подсети меняю, конечно). Всё бегает, каналы держат вери гут. Т.е. казалось бы задал всем стат маршрут через групповые политики (все клиенты сети А юзают ресурсы Б, и наоборот), но: удаляю VPNы на TMG, добавляю маршруты на компах, если на клиенте стоит FWC, то пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ. Пожалуйста, не предлагать удалить или отключать FWC, он стоит у всех клиентов, для пользователя все максимально прозрачно. Поэтому вопрос: как правильно подружить TMG с каналом? |
|
Отправлено: 18:17, 25-05-2015 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Цитата cameron:
|
|
Отправлено: 12:27, 28-05-2015 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
Цитата cameron:
|
||
------- Отправлено: 12:48, 28-05-2015 | #12 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать А, ну у вас железки разрешают ходить в интернет )
|
Отправлено: 13:51, 28-05-2015 | #13 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
где вы это вычитали? О_о |
|
------- Отправлено: 13:55, 28-05-2015 | #14 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать MSTSC как наружу проходит, если у вас Default getway - железный маршрутизатор, в параметрах FWC - mstsc disabled 0 ?
|
Отправлено: 15:50, 28-05-2015 | #15 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
железный маршрутизатор получает все пакеты, так как он DG для клиентов. если пакетик бежит куда-то в Site-to-Site он идёт через этот маршрутизатор, и его туннельный интерфейс. если пакетик бежит куда-то кроме этих Site-to-Site - он роутится на ISA/TMG, и дальше его обрабатывает ISA/TMG/etc. итого:железяка только роутит, НАТа на ней нет вообще. всё, что доступно через туннельные интерфейсы (у меня это 192.168.x.0/24) - гоним туда (если нет ACL), всё что не входит в 192.168.0.0/16 роутим на ISA/TMG, чтобы она разбиралась. |
|
------- Отправлено: 15:57, 28-05-2015 | #16 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать А, ну у вас железка роутит пакеты, т.е. Клиент-железка-ТМГ-Интернет.
|
Отправлено: 16:00, 28-05-2015 | #17 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Mitchel:
|
|
------- Отправлено: 16:11, 28-05-2015 | #18 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Тогда иду по схеме, как расписал, у меня времени на отключение очень мало )
Спасибо за беседу, отпишу по мере вопросов/конфигурирования |
Отправлено: 16:32, 28-05-2015 | #19 |
Новый участник Сообщения: 14
|
Профиль | Отправить PM | Цитировать Итак, отключил VPN на TMG, сделал на клиентах маршруты через фряхи, сделал исключения в FWC для приложений (их, кстати, около 30 вышло..)
Но, в филиале, например, стоит веб-сервер (местный портал справочный), и , соот-но, FWC направляет его на TMG, а TMG не знает куда направить трафик.. Если делать на TMG route add 192.168.5.0 mask 255.255.255.0 192.168.8.254, то не пингуется даже шлюз 192.168.5.254 (с клиентов все ок). Сделал Подсети А и Б, разрешил между ними весь трафик. |
Отправлено: 16:10, 04-06-2015 | #20 |
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Интернет - Два канала. Как получить доступ в интернет через другой канал | peezhon | Microsoft Windows 2000/XP | 3 | 13-10-2012 15:47 | |
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети | andreyka | Сетевые технологии | 8 | 24-12-2011 11:42 | |
FreeBSD - [решено] Проброс портов из FreeBSD через другой шлюз в сети в Интернет. | Призрак | Общий по FreeBSD | 3 | 02-06-2011 11:59 | |
Интернет через VPN-канал | DemarK | Сетевые технологии | 3 | 08-04-2008 22:31 | |
VPN + параллельный канал через один DSL модем | Ultimat | Сетевые технологии | 2 | 27-06-2007 17:30 |
|