Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Маршрут в другую подсеть через шлюз во внутренней подсети

Ответить
Настройки темы
[решено] Маршрут в другую подсеть через шлюз во внутренней подсети

Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте!
Пробовал решить проблему по подобным темам на разных форумах, однако, то ли я чего не замечаю, то ли лыжи не едут... В общем надежда самостоятельно решить проблему у меня улетучилась. Вот мой вопрос:

Есть внутренняя сеть 10.68.0.0/255.255.252.0
Адрес шлюза 10.68.0.101
В сети есть маршрутизатор 10.68.0.21, а за ним сеть 10.67.0.0/255.255.0.0

В общем нужно ВЕСЬ трафик в/из 10.67.0.0/255.255.0.0, поступающий на шлюз 10.68.0.101 заруливать через 10.68.0.21

Что я сделал:
Добавил на шлюзе 10.68.0.101 маршут route add 10.67.0.0 mask 255.255.0.0 10.68.0.21
В TMG сделал подсеть PODRAZDEL 10.67.0.0-10.67.255.255
Настроил отношение сетей Route Внутренняя сеть - PODRAZDEL
В политике межсетевого экрана прописал правило Разрешать весь исходящий трафик из Внутренняя сеть в PODRAZDEL всем пользователям

Однако, при попытке какого либо запроса, например к 10.67.0.1, получаю следующее:
Код: Выделить весь код
Отклоненное соединение SRV-GATE 
Тип журнала: Служба межсетевого экрана 
Состояние: Пакет был удален, поскольку его IP-адрес назначения недоступен.  
Правило: Нет - см. код результата 
Источник: Внутренняя (10.68.1.166:2048) 
Назначение: PODRAZDEL (10.67.0.1) 
Протокол: Проверка связи 
 Дополнительные сведения 
Число отправленных байтов: 0 Число полученных байтов: 0
Время обработки: 0ms Первоначальный IP-адрес клиента: 10.68.1.166
И из имитатора трафика:
При TCP трафике с 10.68.1.166:* к 10.67.0.13:21
Код: Выделить весь код
Разрешенный трафик
 Запрещенный трафик  — не удалось разрешить имя URL-адреса назначения  
Имя правила: All traf to PODRAZDEL 
Порядковый номер правила: 3 

 Additional information 
От: Внутренняя
Кому: PODRAZDEL
Имя сетевого правила: PODRAZDEL-Внутренняя
Отношения сетей: Маршрут
Протокол: FTP
Фильтр приложения для правила: Фильтр FTP-доступа
 

Трафик, разрешенный правилами политики межсетевого экрана, может блокироваться веб-фильтрами или фильтрами приложения.
З.Ы.
Если маршут route add 10.67.0.0 mask 255.255.0.0 10.68.0.21 прописать на локальной машине, то трафик между этой машиной и удалённой подсетью ходит без проблем.

Отправлено: 11:49, 21-12-2011

 

Аватара для Telepuzik

Ветеран


Сообщения: 3722
Благодарности: 747

Профиль | Отправить PM | Цитировать


Подымите между маршрутизаторами VPN тунель будет проще настроить. При такой настройке как у Вас работать не будет. А в чем причина необходимости пропускать весь траффик через ISA?

-------
По'DDoS'ил и бросил :-)


Отправлено: 00:01, 22-12-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


Сейчас, вроде как, победил это дело прописав маршруты в DHCP, просто сразу что-то не сообразил так сделать
А идея была в том, что если шлюзом по-умолчанию будет прописан 10.68.0.101, то, соответсвенно, именно он ответсвенный за маршрутизацию всех пакетов не из моей сети.

Тему пока не закрываю, думаю, в ближайшее время может возникнуть похожая проблема с маршрутизацией.

Отправлено: 07:29, 22-12-2011 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


а не проще ли на маршрутизаторе разрулить траффик что бы он раздавал что нужно и куда нужно?
тупой Static Routing умеют многие L2 свитчи, а как я поняла этого хватит.

ну и да, 121/249 в DHCP тоже решают проблему

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 09:04, 22-12-2011 | #4


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron, действительно, посмотрел, и мои так могут, но никогда этого не делал, да и так как сейчас сделал пока работает

Как и писал ранее, возник новый вопрос, и тут уже точно должен TMG решать...

У нас есть два Интернет-канала, и балансировку я уже успешно настроил, однако через один из каналов должны идти пакеты с/на подразделения. Схема такая:
Код: Выделить весь код
                                                                                                 _________
                                                                                             /--|10.68.4.1|---(10.68.4.0/24)
                                                                      _________             /   |_________|
                                                                     |         |           /     _________
                                                                     |         |----------------|10.68.5.1|---(10.68.5.0/24)
                                                       /--78.X.X.97--|  ISP1   |           \    |_________|
                             _________                /              |         |--( INET )  \    _________
                            |         |              /               |_________|             \--|10.68.6.1|---(10.68.6.0/24)
                            |         |--78.X.X.98--/                 _________                 |_________|
(10.68.0.0/255.255.252.0)---|  TMG    |                              |         |
                            |         |                              |         |
                            |         |------------------------------|  ISP2   |-----( INET )
                            |_________|                              |         |
                                                                     |_________|
С подразделений пакеты поступают на маршрутизатор 10.68.[4,5,6].1 он пробрасывает провайдеру, и от провайдера через маршрутизатор 78.X.X.97 пакеты брасаются на интерфейс TMG 78.X.X.98, который должен пробросить пакеты в сеть 10.68.0.0/22. Ну и, аналогично, в обратную сторону...

Что я сделал:
Создал внешние сети ПОДР1 (10.68.4.0/24), ПОДР2 (10.68.5.0/24), ПОДР3 (10.68.6.0/24)
Набор сетей ПОДРАЗДЕЛЕНИЯ, состоящий из 3-х перечисленных сетей.
Прописал маршруты route add 10.68.[4,5,6].0 mask 255.255.255.0 78.X.X.97
Создал сетевое правило Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ маршрут.
В политику межсетевого экрана добавил правило Разрешить весь исходящий трафик из Внутренняя сеть в сеть ПОДРАЗДЕЛЕНИЯ всем пользователям.

В итоге, получаем следующее:


Код: Выделить весь код
Отклоненное соединение SRV-GATE 
Тип журнала: Служба межсетевого экрана 
Состояние: Пакет был удален, поскольку его IP-адрес назначения недоступен.  
Правило: Нет - см. код результата 
Источник: Внутренняя (10.68.1.166:2048) 
Назначение: ПОДР1 (10.68.4.1) 
Протокол: Проверка связи 
 Дополнительные сведения 
Число отправленных байтов: 0 Число полученных байтов: 0
Время обработки: 0ms Первоначальный IP-адрес клиента: 10.68.1.166
Или в имитаторе трафика:
Код: Выделить весь код
Разрешенный трафик

Имя правила: Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ 
Порядковый номер правила: 4 

 Additional information 
От: Внутренняя
Кому: ПОДР1
Имя сетевого правила: Внутренняя сеть-ПОДРАЗДЕЛЕНИЯ 
Отношения сетей: Маршрут
Протокол: Нераспознанные IP-данные
Фильтр приложения для правила: 
 

Трафик, разрешенный правилами политики межсетевого экрана, может блокироваться веб-фильтрами или фильтрами приложения.
Что я делаю не так?

Отправлено: 14:52, 22-12-2011 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата mx1805:
С подразделений пакеты поступают на маршрутизатор 10.68.[4,5,6].1 он пробрасывает провайдеру, и от провайдера через маршрутизатор 78.X.X.97 пакеты брасаются на интерфейс TMG 78.X.X.98, который должен пробросить пакеты в сеть 10.68.0.0/22. Ну и, аналогично, в обратную сторону... »
я прошу прощения за свою недогадливость, но что это?
недокостыльный Static NAT или вырвиглазный VPN ?
почему не поднять IPsec Site-to-site между TMG и %чем_угодно_ в_другом_офисе%?

или, если там один провайдер - взять у них PtP, за трубу на низкой скорости или без гарантированной полосы много не возьмут.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 15:05, 22-12-2011 | #6


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron, как сказать?... На сколько мне известно, провайдер ЭТО и называет PtP С его стороны так исторически сложилось, и поменять что либо в условиях как нашей организации, так и провайдера, в достаточно короткий срок, ничего не получится, поэтому приходится бороться с тем что есть... До TMG у меня стоял шлюз на Линухе, и там всё работало как часы, однако, обстоятельства сложились не в его пользу...

Отправлено: 21:46, 22-12-2011 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата mx1805:
провайдер ЭТО и называет PtP »
это не ptp.
Цитата mx1805:
До TMG у меня стоял шлюз на Линухе, и там всё работало как часы, однако, обстоятельства сложились не в его пользу... »
было бы неплохо понять что там было сделано до убивания. но это не суть.

рисуйте схему, что и где и как.
а главное причём тут провайдерский роутер и почему вы не можете на тех 3-х хостах, которые непонятно где, сделать впн к вашей тмг?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 22:00, 22-12-2011 | #8


Новый участник


Сообщения: 41
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron, благо ещё ничего не убил, иначе бы уже не приставал с глупыми вопросами...

Дело в том, что циски, которые имеют адреса 10.68.[4,5,6].1 и 78.X.X.97 принадлежат провайдеру, и я туда никакого доступа не имею.

На Линуксе у меня сейчас сделано всё так:
Так как подсети 10.68.[4,5,6].0/24 не принадлежат нашей сети, то, естесственно они попадают на шлюз по-умолчанию (в настоящий момент 10.68.0.1), там в iptables сказано пропускать весь трафик в/из 10.68.[4,5,6].0/24 и настроена маршрутизация этих подсетей на 78.x.x.97. Соответсвенно дальше пакеты с интерфейса 78.x.x.98 попадают на шлюз провайдера 78.x.x.97 и оказываются на подразделениях "прилетая" с интерфейса циски 10.68.[4,5,6].1 .
Ну и в обратную сторону - в обратном порядке.

Отправлено: 23:16, 22-12-2011 | #9


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата mx1805:
10.68.[4,5,6].1 »
это их internal(inside) интерфейсы, а какие снаружи адреса?
я просто никак не могу понять этого изврата, потому что PTP стоит денег, а в этом случае вы платите ни за что - услуга не предоставляется.
как я понимаю:
у вас есть ЦО:
10.68.0.0/255.255.252.0 с TMG и белым IP.
есть несколько дополнительных офисов, в которых 10.68.x.0/24 но не ясно что с внешними интерфейсами, там стоят кошки которые что-то делают ДО шлюза провайдера, который потом что-то хитро куда то роутит.
вопросы:
1. вместо всего этого месива костылей провайдер в состоянии поднять IPsec на этих трёх кошках до вашей TMG? думаю да.
2. провайдер в состоянии предоставить нормальный PTP?
3. вы можете заменить провайдерские кошки на ваше обуродование?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 09:19, 23-12-2011 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » [решено] Маршрут в другую подсеть через шлюз во внутренней подсети

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Route/Bridge - Как прокинуть белые IP через шлюз провайдера из другой подсети andreyka Сетевые технологии 8 24-12-2011 11:42
Route/Bridge - Шлюз из одной подсети в другую(2 сетевухи на компе) Den032 Сетевые технологии 2 21-01-2010 13:13
[решено] Перенос контролера домена в другую подсеть. Levin Microsoft Windows NT/2000/2003 4 29-01-2009 12:23
Перевод домена в другую подсеть Raistlin Microsoft Windows NT/2000/2003 6 27-04-2004 17:24
Как сделать из 98 маршруизатор в другую подсеть lehha Сетевые технологии 5 10-02-2003 16:13




 
Переход