|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Site-To-Site vpn между ISA 2006 и Linux |
|
|
[решено] Site-To-Site vpn между ISA 2006 и Linux
|
![]() Старожил Сообщения: 247 |
Привет!
Ребят, подскажите, кто-нибудь делал такое? Оно может работать? Очень нужна помощь. На линуксовых форумах так и не дождался ответов ![]() |
|
Отправлено: 09:12, 06-04-2010 |
fascinating rhythm Сообщения: 6635
|
Профиль | Отправить PM | Цитировать Цитата Anton04:
|
|
------- Отправлено: 13:29, 08-04-2010 | #21 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
![]() Старожил Сообщения: 247
|
Профиль | Отправить PM | Цитировать Вот что еще не пойму - в настройках VPN на обеих сторонах нужно прописывать внешние адреса источника и назначения туннеля. Сейчас я для филлиала поставил шлюз и впн-сервер в одном, а в офисе - опубликовал через ISA-шлюз VPN-концентратор, висящий на третьем сетевом интерфейсе. Так вот, в филлиальном VPN-сервер я для пары "источник-получатель" указываю внешние адреса. А вот как быть с офисным концентратором? У него получается адрес получателя внешний, а вот адрес приемника (то бишь его адрес) я не могу указать внешний, т.к. физический интерфейс имеет внутренний адрес. А если я укажу внутренний, скорее всего возникнет несогласованность туннеля...
|
Отправлено: 07:49, 13-04-2010 | #22 |
Назгул Сообщения: 2633
|
Профиль | Отправить PM | Цитировать Цитата VladDV:
Для использования IPSec должна поддерживаться технология NAT traversal 2) С точки зрения маршрутизации VPN концентратор является практически полным аналогом RAS сервера (особенно при работе по ppp), по этому для организации VPN-сети, на нем выделяется отдельный виртуальный IP сегмент/сеть. |
|
------- Отправлено: 09:28, 14-04-2010 | #23 |
![]() Старожил Сообщения: 247
|
Профиль | Отправить PM | Цитировать В общем поднял туннель на OpenVPN. Пингую по порядку. С клиентской машины филлиала (КФ) шлюз филлиала (ШФ) - проходит. С КФ виртуальный интерфейс филлиала - проходит. С КФ виртуальный интерфейс офисного VPN-хаба - проходит. С КФ физический интерфейс офисного VPN-хаба - проходит. С КФ физ. интерфейс ISA (который подключен к VPN-хабу) - не проходит. В мониторе ISA ошибка "0xc0040014 FWX_E_FWE_SPOOFING_PACKET_DROPPED Denied Connection". В правилах исы разрешено полное подключение для всех сетей. Что не так делаю?
|
Отправлено: 10:49, 27-04-2010 | #24 |
![]() Старожил Сообщения: 247
|
Профиль | Отправить PM | Цитировать Я понял, откуда ошибка берется. У меня на сетевой интерфейс 192.168.200.1 (DMZ-сеть) приходят пакеты 192.168.10.2 (клиент филлиала после расшифровки VPN-хабом). Естественно иса считает, что адрес подделан. Но вот как обойти эту проблему?
|
Отправлено: 03:47, 28-04-2010 | #25 |
![]() Старожил Сообщения: 247
|
Профиль | Отправить PM | Цитировать Сам спросил - сам ответил
![]() Последнюю проблему решил следующим образом: 1) В сеть DMZ добавил все сети удаленных офисов и сеть VPN 2) Прописал постоянные маршруты на добавленные сети с GW = физ. адрес VPN-хаба. Сейчас все заработало. Все спасибо. Огромная благодарность kim-aa! Вы мне очень помогли. Последний вопрос: уместно ли выкладывать конфиги серверов для такой схемы в этот топик или это только для меня нетривиальная задача была? |
Отправлено: 05:24, 28-04-2010 | #26 |
![]() Ветеран Сообщения: 2174
|
Профиль | Отправить PM | Цитировать Цитата VladDV:
![]() |
|
------- Отправлено: 09:49, 28-04-2010 | #27 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Debian/Ubuntu - VPN site-to-site между ISA и pptpd | VladDV | Общий по Linux | 2 | 02-04-2010 17:24 | |
Site-to-site ISA на 2006 | kilogen | ISA Server / Microsoft Forefront TMG | 12 | 29-06-2009 12:31 | |
xDSL/DialUp - 2 ADSL модема <VPN, site-to-site> | Denzl | Сетевое оборудование | 2 | 04-04-2009 20:03 | |
VPN - Необходимо реализовать подключение Site-to-site | extremal | Сетевые технологии | 6 | 25-03-2008 14:56 | |
[решено] VPN тунель Site-to-Site в ISAServer | Jekael | ISA Server / Microsoft Forefront TMG | 7 | 06-07-2007 11:48 |
|