|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » VPN - Соединяем филиалы в офисную сеть |
|
|
VPN - Соединяем филиалы в офисную сеть
|
Новый участник Сообщения: 45 |
Доброго времени суток уважаемые. Возник у меня следующий вопрос, если честно уже голову себе сломал как реализовать сию идею, так как способов много. Итак начнем с постановки задачи.
Имеем центральный офис LAN 192.168.1.0/24 WAN1 193.32.x.x WAN2 87.241.x.x Windows Server 2008R2 Forefront TMG 2010 (VPN PPtP) WAN Failover Ряд филиалов с белыми и серыми ИП адресами. В каждом филиале планируется замена маршрутизаторов на Mikrotik RB750. Локальные подсети филиалов будут идти в диапазоне 192.168.X.0/24 где Х будет числом от 2 до 254 по номеру филиала будет подсеть. За микротиками что будут стоять в филиалах будет от 1 до 3-5 устройств, которым нужен выход в интернет. По умолчанию, инет раздает микротик через шлюз провайдера, и ограничивает его встроенный фаерволл, на микротике поднят DHCP сервер, которые вещает адреса в сеть филиала, и в своих параметрах передает различные опции на клиенты. Далее необходимо установить соединение с офисом так чтобы весь трафик филиала маршрутизировался через центральный офис и управлялся правилами Forefront. В случае падения основного канала, соединение с офисом должно проходить по резервному каналу, и когда поднимается основной оно должно тоже переключаться. В случае падения двух каналов, весь трафик идет через шлюз провайдера в обычном режиме. Таким образом реализовываем отказоустойчивость. В случае проблем в офисе, филиалы продолжат работать с базой и 1с, которая стоит за пределами офиса, предположим в облаке дата центра. Соединение с офисом происходит на уровне ISA и Mikrotik. Нужно все это для того, чтобы машинки авторизовывались в домене, видели файловые шары, работал WDS, WSUS, SCCM и прочее. Пробывал делать соединение PPtP с микротика на ису, пинги в локальную сеть офиса шли, клиенты за микротиком видели локалку офисную без проблем. Но вот в обратную сторону к сожалению нет. Попытка прописать маршруты ничего хорошего не принесла. Организовывал STS через IPSEC но сеть пингуется только из офиса в удаленную сеть, с удаленки в локалку пинги не идут. Может кто подскажет решение моей проблемы, или поделится опытом как делает данную процедуру он? |
|
Отправлено: 13:50, 15-08-2013 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата djmaloy:
Цитата djmaloy:
соот-но что бы клиенты с филиалов шли в интернет через ISA\TMG их нужно туда роутить, к примеру у Cisco это называется Source-based routing, у Juniper - Filter Based Forwarding, что-то похожее должно быть и у Microtik ну и плюс TMG Client, для идентификации. Цитата djmaloy:
Цитата djmaloy:
Цитата djmaloy:
|
|||||
------- Отправлено: 14:43, 15-08-2013 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать cameron, по поводу раздачи инета в уделенных филиалах, хотелось бы обеспечить некую отказоустойчивость без установки дополнительного оборудования...
Ситуация такая, что на микротике настроен впн канал до офиса, и когда он активен, весь инет идет через офис, а когда связи до офиса нет, соответственно шлюзом по умолчанию становится соединение с провайдером, тоесть весь трафик маршрутизируется микротиком через шлюзы провайдера, а не через тунель. таким образом обеспечиваем отказоустойчивость в филиалах. не раз в офисе бывало что нет инета целый день, если все завязать на центральный офис то в этот день продажи встанут. поэтому сетку нужно завязать на офис, но с возможностью резервирования канала скажем так.... да и управлять уже становиться иногда тяжело, проще когда все в одном домене и сети... вот и спрашиваю практического совета, кто как такие вещи делает, я столкнулся с этим впервые, теория есть, практики увы маловато... а времени на эксперементы нет. да и хочется все сделать по уму, чтобы работало.... |
Отправлено: 06:34, 16-08-2013 | #3 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата djmaloy:
Цитата djmaloy:
извините, но читать за вас документацию к микротику для поиска необходимого функционала у меня нет никакого желания. |
||
------- Отправлено: 07:51, 16-08-2013 | #4 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать cameron, документация к микротику изучена, по поводу оборудования на точках хочется ограничиться лишь микротиком и все...
в офисе хочется тоже минимум софта и железок. |
|
Отправлено: 09:45, 16-08-2013 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 09:46, 16-08-2013 | #6 |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Цитата djmaloy:
Цитата djmaloy:
Цитата djmaloy:
Цитата djmaloy:
Цитата djmaloy:
Вам она может не подойти т.к. вы исползуете аппаратные маршрутизаторы, а tinc по-моему только программное решение. |
|||||
------- Отправлено: 10:48, 16-08-2013 | #7 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата Tonny_Bennet:
![]() Цитата Tonny_Bennet:
Цитата Tonny_Bennet:
![]() |
|||
------- Отправлено: 11:06, 16-08-2013 | #8 |
Новый участник Сообщения: 45
|
Профиль | Отправить PM | Цитировать Tonny_Bennet, отвечаю по порядку:
1. интернета в филиалах быть вообще не должно, никакого, только когда падает канал с офисом оставить им доступ стучаться по рдп на определенные ипы, оставить почту и на том же ипе 80тый порт для доступа к веб ресурсам но не всегда это нужно, иногда в удаленных филиалах нужно поискать сотрудника на работу, или какую то информацию связанную с работой, к сожалению все нужные ресурсы в правила не запихнешь, никогда не знаешь что может понадобиться а что нужно прикрыть... поэтому чтобы не ставить там городушки, проще поднять тунель и через тунель пускать трафик в офис, где его маршрутизировать и натить в инет исой, или tmg по корпоративным правилам 2. на счет два тунеля я думал, поднять оба ван порта в офисе, вот я и думаю что проще докупить еще один микротик и поставить его в офисе для этих целей, как раз у него будет два ван порта и туда будут стыковаться тунели, в случае падения одно трафик пойдет по другому с помощью метрик это да..... тогда тут придется ввести метрику третьего уровня, когда оба тунеля не активны. например в головном нет электричества, все оборудование в отключке... 3. под облаком понимается некий дата центр, который стоит далеко от головного офиса, до него они стучат без проблем минуя офис сейчас.... 4. Я стыковал так, на TMG настривал VPN Сервер, раздавать адреса клиентам говорил через DHCP офиса, микротик выступал клиентом, где создавался маршрут по умолчанию в тунель, так как на станциях что стоят за микротиком шлюзом выступал микротик, а микротик уже свой трафик гонял по тунелю, я с рабочей станции филиала отлично видел всю локалку в офисе.... попытки прописать статические маршруты на исе, что все запросы на подсеть 192.168.2.0 пропускать через 192.168.1.150 (например это адрес который получал микротик) ничем не заканчивались, трафик просто не шел.... при попытки выдавать ипы VPN клиентам с диапазона 192.168.0.х с удаленного офиса локалка не просматривалась, видимо что то с маршрутами.... 5. У меня тоже стоит вопрос не просто завязать филиалы на центральный офис, но и чтобы они видели друг друга.... Такую реализацию позволяет сделать микротик, почему то к этому я плавно и иду, что надо ставить железные маршрутизаторы cameron, все верно говорите! именно так я и думаю... тоже думал RIP поднять, но с TMG он как то криво заработал, и маршруты не поднимались |
Отправлено: 11:13, 16-08-2013 | #9 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата djmaloy:
|
|
------- Отправлено: 11:24, 16-08-2013 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
2008 - Включение удалённого компьютера в локальную офисную сеть | AnJoy | Windows Server 2008/2008 R2 | 1 | 05-12-2012 08:08 | |
2008 R2 - Организация центрального офиса+филиалы. | krylovlf | Windows Server 2008/2008 R2 | 11 | 09-08-2012 15:55 | |
Вопрос - Какие собрать антивирусы в офисную сеть | mastak | Защита компьютерных систем | 17 | 30-11-2011 12:43 | |
System/Проект - Техническое задание на офисную сеть | ferrum2688 | Сетевые технологии | 4 | 15-12-2008 10:14 | |
Как создать офисную сеть | XARDCORE | Хочу все знать | 6 | 23-07-2007 15:40 |
|