Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » WS2003 - разрешить доступ в инет чеерз VPN, но не пропускать через маршрутизацию

Ответить
Настройки темы
WS2003 - разрешить доступ в инет чеерз VPN, но не пропускать через маршрутизацию

Аватара для ArgonIO

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


У меня есть необходимость радавать доступ в инет с помощью средства маршрутизации и удаленного доступа сервера 2003. Доступ раздаю при помощи VPN подключений клиентов к моему серверу, это работает прекрасно. Однако также прекрасно работает, если любой подключенный к сети компьютер пропишет мой сервер в качестве шлюза. Как решить эту проблему не прибегая к вненему фаэрволлу? Пробовал настраивать встроенные в средства маршрутизации пакетные фильтры на подключенный к инету интерфейс, однако они либо отрубат всё, либо пропускают всё.

-------
Усложнять — просто, упрощать — сложно.


Отправлено: 19:49, 10-11-2007

 

Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


При чем здесь фаерволл? Вам нужен прокси-сервер с авторизацией.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 10:26, 12-11-2007 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для ArgonIO

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


Мне нужно обойтись без сторонних продуктов, тем более авторизация уже есть и работает.

-------
Усложнять — просто, упрощать — сложно.


Отправлено: 18:40, 12-11-2007 | #3


Ветеран


Сообщения: 4904
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


Не путайте авторизацию с идентификацией.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 07:45, 13-11-2007 | #4


Новый участник


Сообщения: 5
Благодарности: 1

Профиль | Отправить PM | Цитировать


Как решить эту проблему не прибегая к вненему фаэрволлу?

Сложно понять ваш вопрос. Что такое внешний фаэрволл? Вы хотите отказаться от брандмауэра?

Я когда-то давно решал такую проблему, так что попробую что-нибудь посоветовать:

Если в RRAS в разделе "NAT/Простой брандмауэр" для локального интерфейса включить "Простой брандмауэр" (или даже нужно "Основной брандмауэр" без NAT включить), то ваша проблема будет решена путём открытия в брандмауэре порта для входящих VPN подключений (TCP 1723 это VPN по протоколу PPTP).

Если брандмауэр не включать, то можно попробовать настроить для локального интерфейса "Фильтры входа" , основываясь на том, что ваша сеть НЕ-VPN имеет одни адреса (например, 192.168.100.0), а сеть VPN имеет другие адреса (например, 192.168.200.0). Таким образом, нужно разрешить запросы от компьютеров 192.168.100.0 только к адресу вашего VPN-сервера. В итоге, создать VPN подключение к серверу вы сможете, но любые запросы сквозь сервер будут отбрасываться. А от адресов 192.168.200.0 информационный обмен будет без ограничений. Следовательно, ваша проблема будет решена.

А ещё можно в RRAS в разделе "Общие" для локального интерфейса просто убрать в свойствах галочку "Включить диспетчер IP-маршрутизации" (а то и вообще удалить всё сетевое подключение). Тогда для VPN соединений будет включена маршрутизация, а для сети, из которой эти VPN подключения создаются, маршрутизация будет отключена.

Я не специалист, так что простите, если неправильно насоветовал.

Последний раз редактировалось borodavkin, 14-11-2007 в 00:01.


Отправлено: 22:31, 13-11-2007 | #5


Аватара для ArgonIO

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Сайт | Отправить PM | Цитировать


borodavkin

Цитата:
Если в RRAS в разделе "NAT/Простой брандмауэр" для локального интерфейса включить "Простой брандмауэр" (или даже нужно "Основной брандмауэр" без NAT включить), то ваша проблема будет решена путём открытия в брандмауэре порта для входящих VPN подключений (TCP 1723 это VPN по протоколу PPTP).
Это я понимаю, однако на моейм серере на внутреннем интерфейсе по определенным причинам фаэрволла быть не должно.

Цитата:
Если брандмауэр не включать, то можно попробовать настроить для локального интерфейса "Фильтры входа"
Вот с этим я очень долго мучался и проблему не решил.

Цитата:
Таким образом, нужно разрешить запросы от компьютеров 192.168.100.0 только к адресу вашего VPN-сервера
Спасибо огромное за эти слова. Они наталкнули меня на разрешении входящих пакетов на внутренний интнрфейс только с destinaton=local_subnet. Помогло. Щас буду искать, но отрубило ли это у меня широковещательные пакеты.

Цитата:
ещё можно в RRAS в разделе "Общие" для локального интерфейса просто убрать в свойствах галочку "Включить диспетчер IP-маршрутизации" (а то и вообще удалить всё сетевое подключение).
А вот эта процедура просто напросто отключает tcp\ip на соответсвующем интерфейсе

Цитата monkkey:
Не путайте авторизацию с идентификацией. »
Хорошо, что на форуме есть другие люди, способные вникнуть в суть вопроса и помочь.

-------
Усложнять — просто, упрощать — сложно.


Отправлено: 14:46, 16-11-2007 | #6


Новый участник


Сообщения: 34
Благодарности: 2

Профиль | Отправить PM | Цитировать


ArgonIO, Вы просто НАТ сделали наверное...
Не поверите, но года два назад я поставил абсолютно такую же задачу перед собой.
Нужно ВПн клиентам раздать адреса. (ip маршрутизация--> NAT/простой брандмауэр). На НАТ интерфейсе свойства. и там пул адресов. Наверное так... наверное потому, что я уже не помню чё я там делал... по неопытности и первый раз пробовал просто всё что можно

Ps: може быть придётся маршрут написать, который будет перегонять адреса(трафик) клиентов ВПН в инет. А остальные адреса без маррута то бы были... но вроде бы я этим не занимался, поэтому не могу утверждать. Вообще говорю что бы пробовал, так как рецептом это не является, наверное.

Последний раз редактировалось bravo_ej, 19-11-2007 в 17:56.


Отправлено: 17:20, 19-11-2007 | #7



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » WS2003 - разрешить доступ в инет чеерз VPN, но не пропускать через маршрутизацию

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VPN - Установка связи между 2-мя компами через инет с помощью VPN zsa Сетевые технологии 3 19-08-2008 22:20
Доступ к терминальному серверу через инет. qpa3ep Microsoft Windows NT/2000/2003 3 30-01-2006 17:22
про Инет через удалённый доступ YELLOW79 Сетевые технологии 1 05-05-2005 16:42
Как разрешить в сети доступ на компьютер через другой? Guest Сетевые технологии 5 24-03-2004 14:32
Доступ в Инет через др. комп Virus Сетевые технологии 11 08-01-2004 23:01




 
Переход