Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз.

Ответить
Настройки темы
TMG и VPN-канал через другой шлюз.

Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Добрый день.
Сеть А - 192.168.8.0, TMG - 192.168.8.203, он же основной шлюз для сети, на клиентах FWC.
Сеть Б - 192.168.1.0, TMG - 192.168.1.8, он же основной шлюз для сети, на клиентах FWC.
Данные сети соединены VPN site-to-site, все нормально бегает, но ...TMG, хоть и умеет 2 ISP, но не умеет VPN с резервированием.
Для решения задачи: в каждом офисе подняты Фряхи, условно 192.168.8.205 и 192.168.1.205, настроены failover VPN каналы через двух провайдеров.
В чистовом эксперименте беру в сети А ПК без FWC, добавляю маршрут route add 192.168.1.0 mask 255.255.255.0 192.168.8.205, аналогично делаю в сети Б (цифру подсети меняю, конечно). Всё бегает, каналы держат вери гут.
Т.е. казалось бы задал всем стат маршрут через групповые политики (все клиенты сети А юзают ресурсы Б, и наоборот), но: удаляю VPNы на TMG, добавляю маршруты на компах, если на клиенте стоит FWC, то пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ.
Пожалуйста, не предлагать удалить или отключать FWC, он стоит у всех клиентов, для пользователя все максимально прозрачно.

Поэтому вопрос: как правильно подружить TMG с каналом?

Отправлено: 18:17, 25-05-2015

 

Аватара для winbond

Ветеран


Сообщения: 651
Благодарности: 58

Профиль | Отправить PM | Цитировать


Фряху в отдельную сеть (полный аналог тээмгэшной VPN сети, только руками). На TMG маршрут к ней. FWC проксирует трафик приложения на TMG, TMG отправляет его на фряху. Правила нужно еще будет создать для обоих направлений.

-------
Меня многие спрашивают, как я живу с тремя головами... На самом деле, я триедин, как Великие Бобы.
Вчера - надо сегодня, сегодня - надо вчера. Жизнь странная штука.


Отправлено: 12:01, 27-05-2015 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо за ответ.
Но:
1. перезагрузка сервера с TMG, или его зависание приведет также к падению связи между офисами (практически 24*7 режим)
2. Почему фряхе (например сети А) выделять на внутреннем интерфейсе другую подсеть? Чем отличается от того, что если бы я маршрут в подсеть Б прописал бы через шлюз из того же диапазона сети А?

Отправлено: 12:14, 27-05-2015 | #3


Аватара для winbond

Ветеран


Сообщения: 651
Благодарности: 58

Профиль | Отправить PM | Цитировать


1. Вообще-то перезагрузка фряхи или её зависание даст точно такой же эффект ) Ладно. Где-то в настройках агента в консоли ТМГ можно найти поведение FWC при неудаче коннекта с TMG и прописать там альтернативный шлюз. По умолчанию, там прямой доступ к системному default gateway.
2. Если так сделать, то TMG будет ругаться на то, что адрес фряхи принадлежит сети "Внутренняя" и он не будет из внутренней во внутреннюю маршрутизировать. Поэтому надо её адрес из адресов внутренней исключить и создать отдельную логическую сеть, для которой делать свою маршрутизацию и свои правила. Если присмотритесь к встроенному VPN, то увидите как это сделано.

Вообще можно еще создать список исключений для FWC, чтобы он не трогал внутренние приложения, которым требуется только site-to-site.

-------
Меня многие спрашивают, как я живу с тремя головами... На самом деле, я триедин, как Великие Бобы.
Вчера - надо сегодня, сегодня - надо вчера. Жизнь странная штука.


Отправлено: 17:44, 27-05-2015 | #4


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


1. Ну эт редко будет, надеюсь..и запускается быстро)
Системный гейтвэй - TMG. Т.е. если я пропишу доп шлюз адрес фряхи, FWC пакеты будет безо всяких авторизаций заворачивать?
2. Условно - я меняю внутренний адрес фряхи например 192.168.20.1, и на внутреннем интерфейсе TMG дописываю дополнительный IP , например 192.168.20.5 (без указания шлюза). При этом с другой стороны подсеть внутренняя на фряхе не должна быть 192.168.20.0 ?
Да, на каждом узле с TMG VPN выдает разные подсети (я не использую DHCP)

Отправлено: 21:09, 27-05-2015 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
.е. казалось бы задал всем стат маршрут через групповые политики »
не надо так делать.
google --> DHCP option 121/249
Цитата Mitchel:
пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ. »
давайте определимся о каких приложениях идёт речь.
ведь, скорее всего, приложний которые работают между двумя площадками маловато, тогда их можно прописать в исключения FWC и всё будет ок.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 10:05, 28-05-2015 | #6


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Да, опции эти курились, бывало..Может быть ситуация, когда не всем нужны маршруты в удаленные сети, а точнее некоторое кол-во клиентов туда и не ходит.
Приложения навскидку:
Файловые сервера >>> запуск оттуда файлов Excel, Word, JPG, PSD и другие.
1С, mstsc, ERP (несколько разных исполняемых файлов), Outlook (Exchange), radmin, антивирусный софт- обновление баз с сервера центрального филиала (один вендор).
+ ну еще что-то может быть.

Отправлено: 10:59, 28-05-2015 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
Да, опции эти курились, бывало..Может быть ситуация, когда не всем нужны маршруты в удаленные сети, а точнее некоторое кол-во клиентов туда и не ходит. »
простите, и вы это разруливаете через ГПО?
IMHO проще иметь маршрут у всех, а дальше (если уж очень хочется), режем ACL. на мой взгляд это идеологически верней чем резать маршрутами.
Цитата Mitchel:
Файловые сервера >>> запуск оттуда файлов Excel, Word, JPG, PSD и другие.
1С, mstsc, ERP (несколько разных исполняемых файлов), Outlook (Exchange), radmin, антивирусный софт- обновление баз с сервера центрального филиала (один вендор).
+ ну еще что-то может быть. »
так как у меня похожая ситуация (ISA/TMG/etc только как NAT\Proxy, а железяки для Site-to-site), то я сделала немного по-другому - шлюзом по умолчанию поставила железяки, а на них всё что не в туннели - на ISA/TMG.
таким образом FWC доволен, всё что может перехватывает и пихает на ISA/TMG (для mstsc нужно исключение в FWC, для SMB нет), то, что он не ловит всё равно придёт на ISA/TMG если нужно в инет, а если нужно в site-to-site то уедет туда через железяки.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 11:22, 28-05-2015 | #8


Новый участник


Сообщения: 14
Благодарности: 0

Профиль | Отправить PM | Цитировать


Ну на самом деле не критично, я погорячился, все клиенты, конечно.. - почта и минимум антивирус у всех точно есть)
Сетей всего - 3.
По шагам:
1. DHCP option использую обе, клиенты ХР и 7, 8.1, на серверах и на некоторых статичных машинах - маршруты ручками.
2. Удаляю VPN (правило, отношения сетей, сеть) из двух сетей в не сильно нагруженное время.
3. Шлюзами по дефолту оставляю TMG (через ТМГ, например, работает ФПСУ-клиенты, более 50 правил доступа снаружи (проброшены RDP к ПК сотрудников напрямую (удобно, если сотрудник в командировке, то как будто натурально находится за своим привычным рабочим местом), публикация почты, ФТП, обмен данными с внешними контрагентами). Фри в этом отношении не люблю, ее, конечно, обслуживают, но когда выдал список того, что мне нужно, развели ручками...
4. Создаю в ТМГ сети А объект сеть( или другую сетевую сущность?) (Б) и наоборот. Делаю правило - весь трафик разрешить для всех (резать ничего не нужно, считай локальная сеть..) Отношения сетей не делаю, получается, т.к. маршруты на клиентах. Хотя, скорее всего, видимость ТМГ нужна, если, например, человек из офиса А приехал в офис Б с ноутом и у него есть интернет через ТМг родительской сети. Соот-но, в настройки FWC нужно добавить обе сети?
5. Пишу исключения в FWC - достаточно filename.exe disabled 0 ?

Отправлено: 11:53, 28-05-2015 | #9


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата Mitchel:
3. Шлюзами по дефолту оставляю TMG (через ТМГ, например, работает ФПСУ-клиенты, более 50 правил доступа снаружи (проброшены RDP к ПК сотрудников напрямую (удобно, если сотрудник в командировке, то как будто натурально находится за своим привычным рабочим местом), публикация почты, ФТП, обмен данными с внешними контрагентами). Фри в этом отношении не люблю, ее, конечно, обслуживают, но когда выдал список того, что мне нужно, развели ручками... »
при моей схеме всё так и остаётся

Цитата Mitchel:
4. Создаю в ТМГ сети А объект сеть( или другую сетевую сущность?) (Б) и наоборот. Делаю правило - весь трафик разрешить для всех (резать ничего не нужно, считай локальная сеть..) Отношения сетей не делаю, получается, т.к. маршруты на клиентах. Хотя, скорее всего, видимость ТМГ нужна, если, например, человек из офиса А приехал в офис Б с ноутом и у него есть интернет через ТМг родительской сети. Соот-но, в настройки FWC нужно добавить обе сети? »
сабнеты и траффик в обе стороны в FW правилах.
ну и route add bla bla /p на самой TMG, чтобы она не тупила, что сеть неизвестно где.
Цитата Mitchel:
5. Пишу исключения в FWC - достаточно filename.exe disabled 0 ? »
да

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 12:05, 28-05-2015 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » TMG и VPN-канал через другой шлюз.

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Два канала. Как получить доступ в интернет через другой канал peezhon Microsoft Windows 2000/XP 3 13-10-2012 15:47
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети andreyka Сетевые технологии 8 24-12-2011 11:42
FreeBSD - [решено] Проброс портов из FreeBSD через другой шлюз в сети в Интернет. Призрак Общий по FreeBSD 3 02-06-2011 11:59
Интернет через VPN-канал DemarK Сетевые технологии 3 08-04-2008 22:31
VPN + параллельный канал через один DSL модем Ultimat Сетевые технологии 2 27-06-2007 17:30




 
Переход