Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Хочу все знать (http://forum.oszone.net/forumdisplay.php?f=23)
-   -   Internet, Lan, VPN, AD По всем да помаленьку =\ (http://forum.oszone.net/showthread.php?t=145287)

andreevich 16-07-2009 08:55 1169041

Internet, Lan, VPN, AD По всем да помаленьку =\
 
О великие Гуру, помогите чайнику стать юзверем :) Люди добрые не могу решить головоломку, сам пока еще не догнал...


Поставил 2-ю сетевуху, схема такая

ИНТЕРНЕТ -----------> Маршрутизатор (pppoe соединение) ----------------------->Интерфейс1(Inet)<==PC(SERVER)==>Интерфейс2(Lan)---------->СВИЧ

СВИЧ(Вход1)------------->PC(Client1)
СВИЧ(Вход2)------------->PC(Client2)
СВИЧ(Вход3)------------->PC(Client3)
......... -----> ............
СВИЧ(ВходN)------------->PC(ClientN)

На сервере поднят DNS и DHCP для некоторых PC(Client[]) Ip зарезервированы, остальным присваивается.

Сервак IP (интерфейс Lan) 192.168.10.1
Остальным ip присваевается 192.168.10.5 - 192.168.10.254 такой диапозон.

Маршрутизатор его параметры (ip 192.168.1.2 маска 255.255.255.0 шлюз 192.168.1.1 dns 192.168.1.1)

---------------------------------------

Нынешняя ситуация, интерфейс Inet отключен. интерфейс Lan включон настроен (pcServer) Сеть видит AD работает все стабильно, пользователи на pcClient заходят под учетками регистрируются в домене. Сеть везде есть все отлично. Нехватает интернета =)

--------------

Ситуация такая как только я врублю интерфейс Inet c настройками tcp/ip (ip 192.168.1.2 маска 255.255.255.0 шлюз 192.168.1.1 dns 192.168.1.1)

Сеть нахрен рубит, pcServ становится недоступен аналогично и для других.

Почему?
---------------------
startline07

Я слышал что можно при наличии 2-х интерфейсов раздать интернет через pcServr клиентам (pcClient) но НЕ всем!

В дальнейшем я планирую чтобы к pcServ могли подключаться клиенты из
интеренета по VPN и видели локальную сеть, такое можно организовать?
Еще вопрос, клиент подсоеденившись к севаку по vpn может использовать СВОЙ интернет, а не интернет который раздает сервер локальным машинам но при этом видя локальную сеть.

И последний вопрос,

Как дать группе1 пользователей АД права опытного пользователя локального клиента а группе2 обычного?

Спасибо.. Надеюсь на вашу помощь.

Angry Demon 16-07-2009 09:13 1169052

Цитата:

Цитата andreevich
Ситуация такая как только я врублю интерфейс Inet c настройками tcp/ip (ip 192.168.1.2 маска 255.255.255.0 шлюз 192.168.1.1 dns 192.168.1.1)
Сеть нахрен рубит, pcServ становится недоступен аналогично и для других.
Почему?

А глазки расшнуровать и увидеть, что адреса подсети LAN и Inet из одного диапазона - никак?

Цитата:

Цитата andreevich
Я слышал что можно при наличии 2-х интерфейсов раздать интернет через pcServr клиентам (pcClient) но НЕ всем!

Правильно слышал.

Цитата:

Цитата andreevich
В дальнейшем я планирую чтобы к pcServ могли подключаться клиенты из
интеренета по VPN и видели локальную сеть, такое можно организовать?

Можно.

Цитата:

Цитата andreevich
Еще вопрос, клиент подсоеденившись к севаку по vpn может использовать СВОЙ интернет, а не интернет который раздает сервер локальным машинам но при этом видя локальную сеть.

Видишь ли, двое, говорящие по телефону, используют оба аппарата, а не один.

Цитата:

Цитата andreevich
Как дать группе1 пользователей АД права опытного пользователя локального клиента а группе2 обычного?

Внести эти группы AD в соответствующие локальные.

andreevich 16-07-2009 09:24 1169064

Цитата:

А глазки расшнуровать и увидеть, что адреса подсети LAN и Inet из одного диапазона - никак?
Всмысле???
Inet 192.168.1.1
Lan 192.168.10.1

То что они в 192.168.x.x?????? непонял

andreevich 16-07-2009 09:41 1169075

Цитата:

Цитата Angry Demon
Видишь ли, двое, говорящие по телефону, используют оба аппарата, а не один. »

т.е. может? подключение клиента к инету по adsl с инета сообветственно vpn

Цитата:

Цитата Angry Demon
Внести эти группы AD в соответствующие локальные. »

Локальные это которые по умолчанию?? Но у этих групп прав вообще нету, мне надо Опытного пользователя.

El Scorpio 16-07-2009 09:44 1169078

Цитата:

Цитата Angry Demon
А глазки расшнуровать и увидеть, что адреса подсети LAN и Inet из одного диапазона - никак? »

Адреса сетей лежат в разных диапазонах - 192,168,1,0/24 и 192,168,10,0/24. Работать должны
А вот ipconfig /all сервера - как с включенным "внешним" интерфейсом, так и без него - бы не помешал.

Цитата:

Цитата andreevich
Еще вопрос, клиент подсоеденившись к севаку по vpn может использовать СВОЙ интернет, а не интернет который раздает сервер локальным машинам но при этом видя локальную сеть. »

Конечно. Он ведь и по VPN работать будет через интернет :)

andreevich 16-07-2009 10:01 1169097

Цитата:

Цитата El Scorpio
А вот ipconfig /all сервера - как с включенным "внешним" интерфейсом, так и без него - бы не помешал. »

С работы приду, включу, скину.
Цитата:

Цитата El Scorpio
Конечно. Он ведь и по VPN работать будет через интернет »

М л я, я имею ввиду замутить мона чтобы клиент vpn при посещении внешних ресурсов типа майл.ру яндекс и тд. и тп не жрал трафик сервера. Епт вы ведь поняли о чем речь.

Diesel315 16-07-2009 10:23 1169118

По поводу инета
видишь не состыковка
Цитата:

Цитата andreevich
Маршрутизатор его параметры (ip 192.168.1.2 маска 255.255.255.0 шлюз 192.168.1.1 dns 192.168.1.1) »

а
Цитата:

Цитата andreevich
интерфейс Inet c настройками tcp/ip (ip 192.168.1.2 маска 255.255.255.0 шлюз 192.168.1.1 dns 192.168.1.1) »

возьми для этого участка диапазон 10.10.10.х проще будет потом
и убери как многие тут советуют прослушивание DNS с внешней карты

Diesel315 16-07-2009 10:38 1169143

Цитата:

Цитата Angry Demon
Внести эти группы AD в соответствующие локальные. »

вопросик эта группа должна присутствовать в AD (в смысле группа локльных администраторов) ? просто у меня такие группы отстутствуют, если не сложно моно скрин ваших групп

Angry Demon 16-07-2009 10:38 1169144

Цитата:

Цитата andreevich
Всмысле???
Inet 192.168.1.1
Lan 192.168.10.1

Упс... Мне шнуровку снимать... :sorry: А NAT на серваке настроен?

Цитата:

Цитата andreevich
я имею ввиду замутить мона чтобы клиент vpn при посещении внешних ресурсов типа майл.ру яндекс и тд. и тп не жрал трафик сервера

Снять на клиенте в свойствах VPN-подключения в свойствах протокола TCP/IP птичку "Использовать шлюз в удалённой сети".

andreevich 16-07-2009 15:55 1169493

Цитата:

Цитата Angry Demon
Снять на клиенте в свойствах VPN-подключения в свойствах протокола TCP/IP птичку "Использовать шлюз в удалённой сети". »

спс, возьму на заметку =)
Цитата:

Цитата Angry Demon
А NAT на серваке настроен? »

Нет, пытался да чтото не получилось, не пойму сути. Мне бы еще как нибуть сделать чтобы интернет был только у определенных пользователей или группы пользователей (скорее группы так наверно правильней =\)
Цитата:

Цитата Diesel315
возьми для этого участка диапазон 10.10.10.х проще будет потом
и убери как многие тут советуют прослушивание DNS с внешней карты »

А дальше что делать?

andreevich 16-07-2009 16:18 1169522

=\ Народ чет я недопонимаю.... =\ Я конечно с 2003 Server опыта как такового не имею... Вобщем локальную сеть и интернет на сервере появился...

интерфейс Inet в свойствах tcp/ip поставил все на автоопределение хотя у меня нигде роутер авто никогда не определялся =\, пропинговал 192.168.1.1 обмен прошол удачно, зашол в роутер все успешно интернет тоже успешно.

Проверил сеть интерфейс LAN, пропинговал ip сети, имена компов и dns суф. - все прошло успешно.

Один вопрос отпал.

Теперь мне надо раздать интернет определенным группам пользователей, если можно объясните как распределить квоты если это возможно.

Angry Demon 16-07-2009 16:20 1169525

Цитата:

Цитата andreevich
пытался да чтото не получилось, не пойму сути

Суть вытекает из названия: NAT = Network Adress Translation - Преобразование сетевых адресов.

Цитата:

Цитата andreevich
Мне бы еще как нибуть сделать чтобы интернет был только у определенных пользователей или группы пользователей (скорее группы так наверно правильней =\)

TMeter в помощь.

Цитата:

Цитата andreevich
А дальше что делать?

Настоить NAT.

andreevich 16-07-2009 17:00 1169570

NAT включается вместе с маршрутизацией ведь так, у меня с этим тоже возникали проблемы, когда врубал эту службу. Как ее толком настроить.

На данный момент имею
internet <----> routing <-----> (interface INET) [pcServer] (interface LAN) -------> Switch ====> [pcClient1.2.3......n]

interface INET == Все на автомате стоит (ipconfig /all = ip-192.168.1.3 mask-255.255.255.0 остальное-192.168.1.1 в общем все нормально)
interface LAN - IP-192.168.10.1 Mask-255.255.255.0 DNS-192.168.10.1

а проблема со службой возникало то что опятьже сеть перестает видеть.


Да и насчет группы Опытные пользователи или хотябы где дать права на определенную группу пользователе в локальной машине клиента???

Diesel315 16-07-2009 17:08 1169578

у тебя сервер какие роли выполняет, просто интернет раздает или он еще контроллер домена со всеми вытекающими?

andreevich 16-07-2009 17:14 1169589

контроллер домена со всеми вытекающими

Причем только 1-н ПК дан на сервер 2пк сервер вариант отпадает.

Сам пока в НАТ не лезу без ваших советов.

Diesel315 16-07-2009 17:18 1169596

раз так я бы посоветовал для раздачи инета использовать отдельную машину, нехорошо в плане безопасности и отказоустойчивости использовать такие вещи в рамках одной машины. Пусть сервер выполняет свои роли (AD DNS DHCP и тд) а для инета как самый простой вариант машина XP с 2 картами и прогой типа USerGate (кстати версия 2.8 самая удобная и понятная или Любая друга прога прокси)

Angry Demon 16-07-2009 17:22 1169599

Цитата:

Цитата andreevich
NAT включается вместе с маршрутизацией ведь так, у меня с этим тоже возникали проблемы, когда врубал эту службу. Как ее толком настроить.

Блин, Яндекс, что, отменили что ли? Настройка Windows Server 2003 для работы в качестве маршрутизатора NAT

Цитата:

Цитата andreevich
Да и насчет группы Опытные пользователи или хотябы где дать права на определенную группу пользователе в локальной машине клиента???

Ну, как это читать... :shot:

andreevich 16-07-2009 17:24 1169600

Цитата:

для раздачи инета использовать отдельную машину
Вариант отпадает, есть только 1-на машина, это нынешний сервер который будет работать постоянно.

Цитата:

Ну, как это читать...
Т.е??

andreevich 16-07-2009 17:52 1169644

Чтот я недоумеваю =\ лол

Цитата:

Блин, Яндекс, что, отменили что ли? Настройка Windows Server 2003 для работы в качестве маршрутизатора NAT
Поднял NAT по шаблону как в источнике (спасибо за ссылку)

Ситуация теперь следующяя: С сервера я вижу все компьютера, даже могу зайти через терминал на какойнибуть только вот незадача, регистрироваться на компах клиентах я могу только в локальной группе а не на домене, т.к. они вообще мой сервак перестали видеть
[pcClient] ping 192.168.1.1
Превышен интервал......
.......
потеря 100% пакетов....

Что делать?? Что нетак?
Ниче не пойму Сервак всех видит на отлично пингую со всех сторон все норм и интернет пашет. А на всех компах клиентах полная борада, не видят сервер и все

Да я заметил что в шаблоне присутствует пункт NAT и VPN т.к. (я собираюсь поднимать еще в дальнейшем и VPN) смогу я VPN поднять после поднятия NAT так сказать "безболезненно" =) ?

Angry Demon 16-07-2009 19:44 1169721

Цитата:

Цитата andreevich
Т.е??

То и есть, что знаками препинания хоть иногда пользуйся! Попробуй сам свою сентенцию прочитать...

Цитата:

Цитата andreevich
т.к. они вообще мой сервак перестали видеть

Брандмауэр отключи.

Цитата:

Цитата andreevich
смогу я VPN поднять после поднятия NAT

Мне снова повторить?
Цитата:

Цитата Angry Demon
Яндекс, что, отменили что ли?

Настройка VPN сервера Windows 2003

andreevich 16-07-2009 19:51 1169727

Angry Demon, не злись... ну нет у меня опыта с 2003 сервер.. Я апач тебе соберу со всей сборой за 5 мин) А здесь я вообще так ориентируюсь... методом тыка =))

Цитата:

Брандмауэр отключи.
Ща попробуем =)

andreevich 16-07-2009 20:21 1169751

Не, не хочет. уже даже по вот этой (http://www.oszone.net/9441/NAT) статье пробовал настроить в ручную.... Сеть видит отлично, сервак интернет видит отлично, клиент - нет

да я в настройках интерфейса Inet всетаки прописал адреса 192.168.1.2 | 255.255.255.0 | 192.168.1.1 | 192.168.1.1

повторюсь, сейчас все отлично только у клиентов интернета всеровно нет!

Angry Demon 17-07-2009 07:47 1170143

Цитата:

Цитата andreevich
не злись...

Ты ещё (хвала Всевышнему) не видел меня злого... :lol:

Давай теперь чуть-чуть сначала. Итак, NAT на серваке работает, так?
Дай сюда его IPCONFIG /ALL.
Клиенты сервак не пингуют по IP-адресу, так?
Дай сюда их (чей-нибудь) IPCONFIG /ALL.

andreevich 17-07-2009 12:45 1170436

Вложений: 2
Вот снимок с Сервера ipconfig /all (Сеть есть, интернет есть)
http://forum.oszone.net/attachment.p...1&d=1247820263

Снимок с компа клиента ping server, ping ya.ru, ipconfig /all (сеть есть, интернета нет)
http://forum.oszone.net/attachment.p...1&d=1247820263

NAT настроил по статейке которую ты мне давал.

Angry Demon 17-07-2009 13:34 1170488

andreevich, ну, вот... Клиенты сервер видят, имена резолвятся.
А кто-то говорил, что:
Цитата:

Цитата andreevich
они вообще мой сервак перестали видеть
[pcClient] ping 192.168.1.1
Превышен интервал......
.......
потеря 100% пакетов....

Внешняя карточка сервера пингуется с клиента?

andreevich 17-07-2009 13:51 1170507

То что клиент определяет ip хоста ya.ru эт я тоже заметил, но че ему надо для работы.

Нет, интерфейс интернета с клиента (192.168.1.1) не хочет пинговать пишет:
Код:

Заданый узел недоступен

Angry Demon 17-07-2009 14:19 1170545

Цитата:

Цитата andreevich
интерфейс интернета с клиента (192.168.1.1) не хочет пинговать

Значит, проверяй настройку RRAS. Чтой-то с NAT, видать, намудрил. Адрес маршрутизатора тоже не пингуется?

andreevich 17-07-2009 14:28 1170553

Вложений: 1
192.168.1.2 => сетевух интернета
192.168.1.1 => маршрутизатор

вот ping с клиентского компа:
http://forum.oszone.net/attachment.p...1&d=1247826473

ps: можешь описать со своих слов как настраивать nat, я понимаю что гугл, яндекс не отменяли ...

andreevich 17-07-2009 15:38 1170612

Вложений: 1
Да, вот еще вопрос на клиентском ПК состояние подключение нормальное, однако когда нажимаю кнопку ИСПРАВИТЬ выдает такое сообщение:
http://forum.oszone.net/attachment.p...1&d=1247830688

Angry Demon 17-07-2009 15:57 1170633

andreevich, не нужно исправлять то, что и так работает. (С) Логика.
Можешь сделать так, если приспичело:
ipconfig /renew *

andreevich 17-07-2009 16:03 1170638

Не, не помогло... да я уже в принципе посмотрел и понял что не важно...

Блин... чето этот интернет наколяет уже =\

Может в настройках интерфейса INET поставить общий доступ????

Angry Demon 17-07-2009 16:13 1170648

Повторяю:
Цитата:

Цитата Angry Demon
проверяй настройку RRAS. Чтой-то с NAT, видать, намудрил.

Цитата:

Цитата andreevich
Может в настройках интерфейса INET поставить общий доступ????

Насколько я помню, на контроллере домена это недоступно + придётся распрощаться с мечтой о VPN-подключениях.

andreevich 17-07-2009 16:36 1170670

Значит эта галачка отпадает....


Цитата:

Цитата Angry Demon
проверяй настройку RRAS. Чтой-то с NAT, видать, намудрил. »

Я nat уже раз 15 заново настраиваю.......

:idontnow:

Angry Demon 17-07-2009 16:46 1170677

Цитата:

Цитата andreevich
Я nat уже раз 15 заново настраиваю

Ну, не бывает чудес-то...
Галку "Брандмауэр" убирал, когда NAT настраивал?
Правильно карты выбрал? Публичным интерфейсом должна быть карта, смотрящая в роутер.

andreevich 17-07-2009 16:57 1170686

Вложений: 9
Блин я уже и так и так пробЫвал и сяк и раком и хз как ....

-----
D-Link карта смотрит в интернет ;
Intel - Локалка
------
Вот примерно последовательность подключений:
Действия на сервере:
http://forum.oszone.net/attachment.p...1&d=1247834972
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
http://forum.oszone.net/attachment.p...1&d=1247834998
пинг на клиенте:
http://forum.oszone.net/attachment.p...1&d=1247835387


Вот.... что не так?????

andreevich 17-07-2009 19:41 1170822

:yahoo: :yahoo: ААА!!!! Все !! NAT пашет !!! Блин долго до меня доходило....

Цитата:

Цитата andreevich
проверяй настройку RRAS. Чтой-то с NAT, видать, намудрил. »

Не не работало наоборот, потомучто ничего не мудрил =))

Сейчас встал вопрос о VPN..

Как сделать чтобы ко мне подключались + видели мою локальную сеть + не использовали мой трафик на внешние ресурсы интернета ??

El Scorpio 18-07-2009 07:51 1171164

Цитата:

Цитата andreevich
Как сделать чтобы ко мне подключались + видели мою локальную сеть + не использовали мой трафик на внешние ресурсы интернета ?? »

Подключались СНАРУЖИ через интернет?
Открыть на маршрутизаторе порт для VPN-соединения (номер порта должен быть предопределён), настроить в NAT его проброс на сервер.
Включить на сервере службу VPN-сервера, дать разрешение на подключение клиентов к "внешнему" интерфейсу, создать список пользователей.

Далее, клиенты с уже настроенным и работающим интернет-соединением должны содзать исходящее VPN-соединение, в настройках которого укажут белый IP-адрес (маршрутизатора). Соответственно, после установки VPN-соединения ваш сервер назначит его интерфейсу новый IP-адрес из диапазона 192,168,10,x.
И этот интерфейс будет использоваться ТОЛЬКО для доступа к вашей сети.

andreevich 18-07-2009 10:50 1171223

El Scorpio, Спасибо, разъяснили. Смысл понял, сейчас буду пробывать.

Блин чет не могу догнать, какой № порта мне ставить на перенаправление в маршрутизаторе??????

andreevich 18-07-2009 14:59 1171319

Ааахах, туплю L2TP пойдет для VPN? У него номер порта ведь 1701?? получается в Port Forwarding прописать его так??????

На компе клиенте пытаюсь подключиться, говорит ошибка серфитиката

Angry Demon 20-07-2009 08:14 1172473

andreevich, ну что, опять в Яндекс отправить?
PPTP, порт 1723.

andreevich 21-07-2009 02:30 1173271

Все настроил, по локалке подключение идет отлично...
На маршрутизаторе открыл порт L2PT и PPTP но когда подключаюсь к серверу через интернет, пишет "подключение к xxx.xxx.xxx.xxx" и на этом окошко застывает.

Angry Demon 21-07-2009 08:25 1173329

andreevich, VPN-сервер-то настроил? Проверил, что он принимает подключения?

andreevich 21-07-2009 09:20 1173354

Цитата:

Цитата Angry Demon
andreevich, VPN-сервер-то настроил? Проверил, что он принимает подключения? »

Всмысле на windows 2003 server ? На нем да. Яж говорю пробовал к нему подключиться по локалке (локалка у меня через свич) все нормально. А когда попробовал через другой комп, через интернет то он не хотит, на окошке подключение к... застывает.
На моем серваке интернет через маршрутизатор starnet, может я чего то там не донастроил?
L2PT и PPTP порты я в нем прописал в port forwarding

Angry Demon 21-07-2009 09:26 1173358

Цитата:

Цитата andreevich
говорю пробовал к нему подключиться по локалке

Когда я говорил:
Цитата:

Цитата Angry Demon
Проверил, что он принимает подключения?

То имел в виду, что принимает ли он подключения со стороны Интерфейс1.

andreevich 21-07-2009 09:35 1173366

Вложений: 1
Цитата:

Цитата Angry Demon
со стороны Интерфейс1 »

который смотрит в интернет - нет, оно и не алё.

Вот что я хочу, схему нарисовал:
http://forum.oszone.net/attachment.p...1&d=1248154529

ЗЫ: там где не алё - стало алё =)

Angry Demon 21-07-2009 09:45 1173371

Цитата:

Цитата andreevich
который смотрит в интернет - нет, оно и не алё

Который смотрит в маршрутизатор, а не в Интернет.

andreevich 21-07-2009 09:53 1173379

Цитата:

Цитата Angry Demon
Который смотрит в маршрутизатор, а не в Интернет. »

Мля! Точно епт! Извини на работе туплю пзц....

Ну вот, на него не получается (интерфейс 1),
а на интерфейс 2 - да

Как настроить??? Не могу допедрить...

Angry Demon 21-07-2009 11:18 1173467

Цитата:

Цитата andreevich
Не могу допедрить...

Ну, что, дон Педро, опять в Яндекс послать? :lol: Настроил, видать неправильно. Проверяй.

andreevich 22-07-2009 04:01 1174253

Цитата:

Цитата Angry Demon
Настроил, видать неправильно »

Где не правильно???? Там вроде не указывается с какого диапозона принимать подключения и с какого интерфейса...
...или указывается???

По интерфейсу 2 все норм, че получается где там ставить интерфейс 1.... мля я не шарю, блин уже всякими ключевыми словами гуглил но там тока типичная настройка vpn впринципе везде все одного цвета, немного оттенки разные =)

andreevich 23-07-2009 08:32 1175272

На счет локальных политик или групп, мне так и не ответили где там такая интересная группа с "Опытными пользователями" ??????

andreevich 25-07-2009 09:15 1177200

Че кончились помошники?????


Время: 09:25.

Время: 09:25.
© OSzone.net 2001-