Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз.

Ответить
Настройки темы
TMG и VPN-канал через другой шлюз.

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.
Сеть А - 192.168.8.0, TMG - 192.168.8.203, он же основной шлюз для сети, на клиентах FWC.
Сеть Б - 192.168.1.0, TMG - 192.168.1.8, он же основной шлюз для сети, на клиентах FWC.
Данные сети соединены VPN site-to-site, все нормально бегает, но ...TMG, хоть и умеет 2 ISP, но не умеет VPN с резервированием.
Для решения задачи: в каждом офисе подняты Фряхи, условно 192.168.8.205 и 192.168.1.205, настроены failover VPN каналы через двух провайдеров.
В чистовом эксперименте беру в сети А ПК без FWC, добавляю маршрут route add 192.168.1.0 mask 255.255.255.0 192.168.8.205, аналогично делаю в сети Б (цифру подсети меняю, конечно). Всё бегает, каналы держат вери гут.
Т.е. казалось бы задал всем стат маршрут через групповые политики (все клиенты сети А юзают ресурсы Б, и наоборот), но: удаляю VPNы на TMG, добавляю маршруты на компах, если на клиенте стоит FWC, то пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ.
Пожалуйста, не предлагать удалить или отключать FWC, он стоит у всех клиентов, для пользователя все максимально прозрачно.

Поэтому вопрос: как правильно подружить TMG с каналом?

Отправлено: 18:17, 25-05-2015

 

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата cameron:
таким образом FWC доволен, всё что может перехватывает и пихает на ISA/TMG (для mstsc нужно исключение в FWC, для SMB нет), то, что он не ловит всё равно придёт на ISA/TMG если нужно в инет, а если нужно в site-to-site то уедет туда через железяки. »
Если для MSTSC исключение в FWC, то как RDP коннектится к внешним серверам? Ведь у вас - дефолтный шлюз не ТМГ. Железка разрешает ?

Отправлено: 12:27, 28-05-2015 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
Ведь у вас - дефолтный шлюз не ТМГ. Железка разрешает ? »
выше же написано:
Цитата cameron:
так как у меня похожая ситуация (ISA/TMG/etc только как NAT\Proxy, а железяки для Site-to-site), то я сделала немного по-другому - шлюзом по умолчанию поставила железяки, а на них всё что не в туннели - на ISA/TMG. »

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 12:48, 28-05-2015 | #12


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


А, ну у вас железки разрешают ходить в интернет )

Отправлено: 13:51, 28-05-2015 | #13


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
А, ну у вас железки разрешают ходить в интернет ) »
нет..
где вы это вычитали? О_о

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 13:55, 28-05-2015 | #14


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


MSTSC как наружу проходит, если у вас Default getway - железный маршрутизатор, в параметрах FWC - mstsc disabled 0 ?

Отправлено: 15:50, 28-05-2015 | #15


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
MSTSC как наружу проходит, если у вас Default getway - железный маршрутизатор, в параметрах FWC - mstsc disabled 0 ? »
в третий раз пишу, как всё ходит наружу:
железный маршрутизатор получает все пакеты, так как он DG для клиентов.
если пакетик бежит куда-то в Site-to-Site он идёт через этот маршрутизатор, и его туннельный интерфейс.
если пакетик бежит куда-то кроме этих Site-to-Site - он роутится на ISA/TMG, и дальше его обрабатывает ISA/TMG/etc.

итого:железяка только роутит, НАТа на ней нет вообще.
всё, что доступно через туннельные интерфейсы (у меня это 192.168.x.0/24) - гоним туда (если нет ACL), всё что не входит в 192.168.0.0/16 роутим на ISA/TMG, чтобы она разбиралась.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 15:57, 28-05-2015 | #16


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


А, ну у вас железка роутит пакеты, т.е. Клиент-железка-ТМГ-Интернет.

Отправлено: 16:00, 28-05-2015 | #17


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
А, ну у вас железка роутит пакеты, т.е. Клиент-железка-ТМГ-Интернет. »
именно

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 16:11, 28-05-2015 | #18


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Тогда иду по схеме, как расписал, у меня времени на отключение очень мало )
Спасибо за беседу, отпишу по мере вопросов/конфигурирования

Отправлено: 16:32, 28-05-2015 | #19


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Итак, отключил VPN на TMG, сделал на клиентах маршруты через фряхи, сделал исключения в FWC для приложений (их, кстати, около 30 вышло..)
Но, в филиале, например, стоит веб-сервер (местный портал справочный), и , соот-но, FWC направляет его на TMG, а TMG не знает куда направить трафик..
Если делать на TMG route add 192.168.5.0 mask 255.255.255.0 192.168.8.254, то не пингуется даже шлюз 192.168.5.254 (с клиентов все ок). Сделал Подсети А и Б, разрешил между ними весь трафик.

Отправлено: 16:10, 04-06-2015 | #20



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Два канала. Как получить доступ в интернет через другой канал peezhon Microsoft Windows 2000/XP 3 13-10-2012 15:47
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети andreyka Сетевые технологии 8 24-12-2011 11:42
FreeBSD - [решено] Проброс портов из FreeBSD через другой шлюз в сети в Интернет. Призрак Общий по FreeBSD 3 02-06-2011 11:59
Интернет через VPN-канал DemarK Сетевые технологии 3 08-04-2008 22:31
VPN + параллельный канал через один DSL модем Ultimat Сетевые технологии 2 27-06-2007 17:30




 
Переход