Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Проблемы с настройкой VPN с 1 NIC

Ответить
Настройки темы
2008 R2 - Проблемы с настройкой VPN с 1 NIC

Аватара для Kisurd

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго времени суток.

Дано:
  • Сервер на 2008r2 с одним сетевым интерфейсом. IP: 192.168.1.119
  • На сервере включены: RRAS, AD, IIS, RDS, WINS, фаервол (указываю на случай, если проблемы могут быть в них)
  • Роутер с включённым NAT. Внутренний IP: 192.168.1.1. DHCP выдаёт адреса в пуле 192.168.1.100-149

Карта сети, соответственно:
Интернет - NAT-роутер - Сервер

Задача:
Настроить VPN (я выбрал PPTP, т.к. в большинстве руководств советуют его) так, чтобы:
  1. Клиенты могли подключаться из интернета
  2. Клиенты могли видеть друг друга
  3. По-возможности - чтобы клиенты могли выходить в интернет, пока подключены

Что было сделано на данный момент:
  1. Включена роль RRAS.
  2. Кол-во портов для всех VPN-каналов, кроме PPPoE и PPTP, выставлено на 0
  3. Клиенты получают адрес из статического пула 192.168.1.50-99
  4. Для IPv4 добавлен NAT, в нём NIC указан, как публичный и NAT на нём включён
  5. В фаерволе открыты: GRE; 423, 1701, 1723 TCP; 500 UDP
  6. Созданы пользователи для подключения к VPN
  7. На сервере настроен статический IP-адрес с основным шлюзом - роутером, в качестве DNS выставлены openDNS гугла
  8. На роутере настроен порт-форвард по 500UDP и 1723TCP на сервер, так же, сервер в DMZ

Что имеется на данный момент:
  • Клиенты могут подключаться
  • Пинги между клиентами не проходят (клиенты так же не могут пропинговать сервер и роутер)
  • У клиентов отсутствует связь с интернетом, если не снята галка с "Использовать основной шлюз в удалённой сети"

Отправлено: 22:23, 30-11-2013

 

Аватара для anderson-7

Забанен


Сообщения: 1003
Благодарности: 77

Профиль | Цитировать


вообще для пинга нужен ICMP по теории
Это сообщение посчитали полезным следующие участники:

Отправлено: 23:45, 30-11-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Kisurd

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


В фаерволе открыл правило для ICMP-трафика, теперь клиенты могут пинговать друг друга, если у них снята галка в IPv4-настройках VPN с "Использовать основной шлюз в удалённой сети".
Если же используется гейт удалённой сети, то:
1) Клиенты друг друга не видят
2) DNS не работает (пингуются внешние IP, но не доменные имена)

Сравнение tracert с включённым VPN с использованием удалённого гейта и с выключённым VPN (машина находится в одной локальной сети с сервером):
Код: Выделить весь код
C:\Users\Kisurd>tracert 8.8.8.8

Трассировка маршрута к 8.8.8.8 с максимальным числом прыжков 30

  1     1 ms     *       <1 мс  KISURDSERVER1 [192.168.1.50]
  2     *        *        *     Превышен интервал ожидания для запроса.
  3     2 ms     2 ms     3 ms  212.1.254.125
  4     7 ms    10 ms     5 ms  212.1.239.41
  5     2 ms     2 ms     2 ms  212.1.251.213
  6     2 ms     2 ms     2 ms  72.14.212.158
  7    18 ms    17 ms    17 ms  209.85.250.222
  8    18 ms    26 ms    17 ms  209.85.249.79
  9    49 ms    17 ms    17 ms  72.14.233.174
 10     *        *        *     Превышен интервал ожидания для запроса.
 11    17 ms    17 ms    17 ms  8.8.8.8

Трассировка завершена.
Код: Выделить весь код
C:\Users\Kisurd>tracert 8.8.8.8

Трассировка маршрута к google-public-dns-a.google.com [8.8.8.8]
с максимальным числом прыжков 30:

  1     1 ms    <1 мс    <1 мс  192.168.1.1
  2     1 ms     1 ms     1 ms  msk-b12-l53.ti.ru [212.1.254.125]
  3     1 ms     1 ms     2 ms  212.1.239.41
  4     2 ms     1 ms     1 ms  msk-r2-v9-gi-3-9.ti.ru [212.1.251.213]
  5     3 ms     1 ms     1 ms  72.14.212.158
  6    17 ms    17 ms    16 ms  209.85.250.222
  7    17 ms    16 ms    16 ms  209.85.249.77
  8    17 ms    16 ms    16 ms  72.14.233.172
  9     *        *        *     Превышен интервал ожидания для запроса.
 10    17 ms    16 ms    16 ms  google-public-dns-a.google.com [8.8.8.8]

Трассировка завершена.

Отправлено: 01:58, 01-12-2013 | #3


Аватара для anderson-7

Забанен


Сообщения: 1003
Благодарности: 77

Профиль | Цитировать


покажите ipconfig -all клиента при включенном впн

Отправлено: 08:18, 01-12-2013 | #4


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26460
Благодарности: 4449

Профиль | Отправить PM | Цитировать


Цитата Kisurd:
По-возможности - чтобы клиенты могли выходить в интернет, пока подключены
Это как? Клиенты из Интернета выходят в Интернет через ваш VPN? Бред.

Цитата Kisurd:
Для IPv4 добавлен NAT, в нём NIC указан, как публичный и NAT на нём включён
Какой NAT? У вас же одна сетевая карта!

Цитата Kisurd:
У клиентов отсутствует связь с интернетом, если не снята галка с "Использовать основной шлюз в удалённой сети"
Она и должна быть снята, иначе весь трафик попрёт через вашу сеть.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 10:05, 01-12-2013 | #5


Аватара для Kisurd

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата anderson-7:
покажите ipconfig -all клиента при включенном впн »
Это с гейтом удалённой сети
Код: Выделить весь код
Адаптер PPP VPN-подключение:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : VPN-подключение
   Физический адрес. . . . . . . . . :
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.1.51(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.255
   Основной шлюз. . . . . . . . . : 0.0.0.0
   DNS-серверы. . . . . . . . . . . : 8.8.8.8
                                       8.8.4.4
   NetBios через TCP/IP. . . . . . . . : Включен
Это со своим гейтом
Код: Выделить весь код
Адаптер PPP VPN-подключение:

   DNS-суффикс подключения . . . . . :
   Описание. . . . . . . . . . . . . : VPN-подключение
   Физический адрес. . . . . . . . . :
   DHCP включен. . . . . . . . . . . : Нет
   Автонастройка включена. . . . . . : Да
   IPv4-адрес. . . . . . . . . . . . : 192.168.1.53(Основной)
   Маска подсети . . . . . . . . . . : 255.255.255.255
   Основной шлюз. . . . . . . . . :
   DNS-серверы. . . . . . . . . . . : 8.8.8.8
                                       8.8.4.4
   NetBios через TCP/IP. . . . . . . . : Включен
Цитата Angry Demon:
Это как? Клиенты из Интернета выходят в Интернет через ваш VPN? Бред. »
Это глупо или невозможно?
Я планировал этот VPN в том числе в качестве обхода закрытых портов и сайтов (например - в ВУЗах).

Цитата Angry Demon:
Какой NAT? У вас же одна сетевая карта! »
Спасибо, сейчас отключу

Цитата Angry Demon:
Она и должна быть снята, иначе весь трафик попрёт через вашу сеть. »
Это и нужно, в теории.

Отправлено: 13:40, 01-12-2013 | #6


Аватара для anderson-7

Забанен


Сообщения: 1003
Благодарности: 77

Профиль | Цитировать


Цитата Kisurd:
DHCP включен. . . . . . . . . . . : Нет »
Так разве должно быть?
Основного шлюза нет, поэтому нет и пинга. Какой ip сервера vpn прописан в свойствах vpn подключения?

надо прописать маршруты и починить dhcp

Отправлено: 15:45, 01-12-2013 | #7


Аватара для Kisurd

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ох, не обратил на это внимание.

IP там плавающий, поэтому прописан домен, привязанный к динамическому DNS.

Можете годных руководств скинуть?
Я несколько нуб в этом деле, сервер поднимаю, чтобы учиться

Отправлено: 22:02, 01-12-2013 | #8


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26460
Благодарности: 4449

Профиль | Отправить PM | Цитировать


Цитата Kisurd:
Это глупо или невозможно?
Это глупо, ибо трафик идёт и через вас, и через провайдера клиента.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 08:51, 02-12-2013 | #9


Аватара для Kisurd

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Angry Demon:
Это глупо »
Это как раз по моей части.
Не подскажете, как сделать так, чтобы это работало?

Отправлено: 20:15, 02-12-2013 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Проблемы с настройкой VPN с 1 NIC

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Проблемы с настройкой маршрутизатора kapitanvagin Microsoft Windows NT/2000/2003 0 27-09-2013 17:12
Помогите с настройкой VPN-сервера для Windows 2003 foxtrot Microsoft Windows NT/2000/2003 19 05-10-2011 17:35
V. 5.5/2000/2003 - Проблемы с настройкой chapai Microsoft Exchange Server 12 10-10-2008 08:37
FreeBSD - Проблема с настройкой маршрутов при поднятии vpn клиента vdweller Общий по FreeBSD 0 08-02-2008 12:31
проблемы с настройкой Internet ptt Хочу все знать 4 17-02-2004 16:02




 
Переход