Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Site-To-Site vpn между ISA 2006 и Linux

Ответить
Настройки темы
[решено] Site-To-Site vpn между ISA 2006 и Linux

Аватара для VladDV

Старожил


Сообщения: 247
Благодарности: 15

Профиль | Отправить PM | Цитировать


Привет!

Ребят, подскажите, кто-нибудь делал такое? Оно может работать? Очень нужна помощь. На линуксовых форумах так и не дождался ответов

Отправлено: 09:12, 06-04-2010

 

Аватара для DJ Mogarych

fascinating rhythm


Moderator


Сообщения: 6491
Благодарности: 1465

Профиль | Отправить PM | Цитировать


Цитата Anton04:
задавать вопросы по маршрутизации в этот раздел не стоит, т.к. иса не занимается маршрутизацией этим занимается Windows. »
Когда на сервере стоит ISA, то настройки RRAS трогать нельзя — всё нужно настраивать через ису.

-------
Powershell 7.x | Powershell 5.1 | ffmpeg (docs)


Отправлено: 13:29, 08-04-2010 | #21



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для VladDV

Старожил


Сообщения: 247
Благодарности: 15

Профиль | Отправить PM | Цитировать


Вот что еще не пойму - в настройках VPN на обеих сторонах нужно прописывать внешние адреса источника и назначения туннеля. Сейчас я для филлиала поставил шлюз и впн-сервер в одном, а в офисе - опубликовал через ISA-шлюз VPN-концентратор, висящий на третьем сетевом интерфейсе. Так вот, в филлиальном VPN-сервер я для пары "источник-получатель" указываю внешние адреса. А вот как быть с офисным концентратором? У него получается адрес получателя внешний, а вот адрес приемника (то бишь его адрес) я не могу указать внешний, т.к. физический интерфейс имеет внутренний адрес. А если я укажу внутренний, скорее всего возникнет несогласованность туннеля...

Отправлено: 07:49, 13-04-2010 | #22


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата VladDV:
а вот адрес приемника (то бишь его адрес) я не могу указать внешний, т.к. физический интерфейс имеет внутренний адрес. »
1) IP адрес VPN-концентратора выводится наружу при помощи NAT (Port/IP Mapping).
Для использования IPSec должна поддерживаться технология NAT traversal

2) С точки зрения маршрутизации VPN концентратор является практически полным аналогом RAS сервера (особенно при работе по ppp), по этому для организации VPN-сети, на нем выделяется отдельный виртуальный IP сегмент/сеть.

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий

Это сообщение посчитали полезным следующие участники:

Отправлено: 09:28, 14-04-2010 | #23


Аватара для VladDV

Старожил


Сообщения: 247
Благодарности: 15

Профиль | Отправить PM | Цитировать


В общем поднял туннель на OpenVPN. Пингую по порядку. С клиентской машины филлиала (КФ) шлюз филлиала (ШФ) - проходит. С КФ виртуальный интерфейс филлиала - проходит. С КФ виртуальный интерфейс офисного VPN-хаба - проходит. С КФ физический интерфейс офисного VPN-хаба - проходит. С КФ физ. интерфейс ISA (который подключен к VPN-хабу) - не проходит. В мониторе ISA ошибка "0xc0040014 FWX_E_FWE_SPOOFING_PACKET_DROPPED Denied Connection". В правилах исы разрешено полное подключение для всех сетей. Что не так делаю?

Отправлено: 10:49, 27-04-2010 | #24


Аватара для VladDV

Старожил


Сообщения: 247
Благодарности: 15

Профиль | Отправить PM | Цитировать


Я понял, откуда ошибка берется. У меня на сетевой интерфейс 192.168.200.1 (DMZ-сеть) приходят пакеты 192.168.10.2 (клиент филлиала после расшифровки VPN-хабом). Естественно иса считает, что адрес подделан. Но вот как обойти эту проблему?
Это сообщение посчитали полезным следующие участники:

Отправлено: 03:47, 28-04-2010 | #25


Аватара для VladDV

Старожил


Сообщения: 247
Благодарности: 15

Профиль | Отправить PM | Цитировать


Сам спросил - сам ответил

Последнюю проблему решил следующим образом:

1) В сеть DMZ добавил все сети удаленных офисов и сеть VPN
2) Прописал постоянные маршруты на добавленные сети с GW = физ. адрес VPN-хаба.

Сейчас все заработало. Все спасибо. Огромная благодарность kim-aa! Вы мне очень помогли.

Последний вопрос: уместно ли выкладывать конфиги серверов для такой схемы в этот топик или это только для меня нетривиальная задача была?
Это сообщение посчитали полезным следующие участники:

Отправлено: 05:24, 28-04-2010 | #26


Аватара для Anton04

Ветеран


Сообщения: 2062
Благодарности: 389

Профиль | Отправить PM | Цитировать


Цитата VladDV:
Последний вопрос: уместно ли выкладывать конфиги серверов для такой схемы в этот топик или это только для меня нетривиальная задача была? »
Конфиги (backup) исы Вы выкладывать можете только нужно убрать из них (перед сохранением) всю конфиденциальную информацию (как то внешние IP, сертификаты, слушатели опубликованных серверов, логины пользователей и т.п.). В качестве учебного материала для виртуальной машины сгодится.

-------
Слабый всю жизнь идёт лёгкой дорогой, черта сильного выбрать трудный путь.
Будь осторожен в своих желаниях, ибо они иногда сбываются.


Отправлено: 09:49, 28-04-2010 | #27



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Site-To-Site vpn между ISA 2006 и Linux

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Debian/Ubuntu - VPN site-to-site между ISA и pptpd VladDV Общий по Linux 2 02-04-2010 17:24
Site-to-site ISA на 2006 kilogen ISA Server / Microsoft Forefront TMG 12 29-06-2009 12:31
xDSL/DialUp - 2 ADSL модема <VPN, site-to-site> Denzl Сетевое оборудование 2 04-04-2009 20:03
VPN - Необходимо реализовать подключение Site-to-site extremal Сетевые технологии 6 25-03-2008 14:56
[решено] VPN тунель Site-to-Site в ISAServer Jekael ISA Server / Microsoft Forefront TMG 7 06-07-2007 11:48




 
Переход