![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » VPN - Связь двух подсетей по L2TP |
|
VPN - Связь двух подсетей по L2TP
|
Пользователь Сообщения: 91 |
Добрый день. Имеется два маршрутизатора в интернете, за каждым есть локальная сеть. Хочется чтобы компьютеры этих подсетей видели друг друга.
Маршрутизаторы: 1 Mikrotik ccr1016-12g L2TP сервер - подсеть 192.168.0.0/22, L2TP адресс 192.168.250.1 маршрут до удаленной сети 10.20.30.0/24 -> 192.168.250.5 2 Win2008r2 + Kerio Control 7.2.1 L2TP клиент - подсеть 10.20.30.0/24, L2TP адресс 192.168.250.5 маршут до удаленной сети 192.168.0.0/22 -> 192.168.250.1 маршруты прописывал как средствами windows так и средствами kerio В windows в свойстваз подкючения убраны все лишние протоколы кроме ipv4 и снята галка заварачивать маршрут по умолчанию в vpn. VPN подключение настраивал как с IPSec так и без него, от безысходности уже, в любом случае маршрутизаторы видят друг друга пинги проходят по адресам 192.160.250.x Маршрутизатор 2 видит всю подсеть 192.168.0.0/22 и может производить подключения. Маршрутизатор 1 видит только ip 192.168.250.5 не видит даже другие интерфейсы маршрутизатора 2, при этом в анализаторе трафика пакеты из подсети 10.20.30.0/24 всеже показывает. Фаерволы настроены на максимальную открытость, в керио vpn интерфейс заведен вмгруппу доверенных подключений а также созданы специальные разрешающие правила. На mikrotik блокируется лишний трафик приходящий только с wan интерфейса. На аналогичных настройках в 3-ей посети используется также другой микротик и все работает как часы. Собственно я не могу понять в чем затык l2tp в windows без nat не может полноценно работать? Я даже включил опцию ip forwarding на маршрутизаторе 2 что не дало результата. Еще странная особенность была замечена, на микротик приходят такие подключения по каналу l2tp типа src.addr 10.20.30.1 dst.addr %mikrotik_wan_addr% |
|
Отправлено: 22:30, 29-09-2014 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать не очень поняла схему, а особо понятия "клиент и сервер" при Site-to-Site VPN.
в общем я бы сделала так: Mikrotik <--L2TP Site-to-Site> RRAS, а сверху керио на это. RRAS без NAT'а не помешает работать Керио (предполагаю), а у керио будет просто ещё один интерфейс, на которй нужно нарисовать политики доступа. Если такой вариант не работает - то зайти с другой стороны, а именно найти документацию от керио, как там делается Site-to-site VPN и поднять его с микротиком. ну и самый правильный способ - избавиться от связки 2k8r2+kerio и заменить это либо керио аппаленсом (чистый IPsec), либо TMG, либо любым аппаратным роутером (поднимать IPsec умеют все не СОХО железки, и почти все СОХО при кастомной прошивке), либо pfSense\Monowall\ClearOS\etc. |
------- Отправлено: 23:15, 29-09-2014 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Пользователь Сообщения: 91
|
Профиль | Отправить PM | Цитировать Спасибо за направление, да нужно именно L2TP Site-to-site(STS,S2S) подключение.
В идеале хотелось бы создать множество перекресных подключений и по OSFP выстраивать маршрутизацию, этакая отказоустойчивая P2P VPN сеть, но это ковыряние уже позже когда заработают хотябы простые линки. Заменить все на железные микротики в планах но не везде это целесообразно и хотелосьбы иметь универсальное решение. Роль Службы маршрутизации и удаленного доступа не настроена поскольку конфликтует с Kerio. Маршрутизатор 2 не находится в домене. Насколько я понимаю некоторые политики 2-го маршрутизатора запрещают пересылать пакеты далее из L2TP подключения в локальную сеть, в какую сторону копать? |
Отправлено: 09:00, 30-09-2014 | #3 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата kiralex:
OSPF на виндовс - это АД и Израиль, а у про керио лучше и не думать. Плюс, некоторые вендоры имеют свои решения-аналоги цискогово DMVPN (это как раз то, что вы хотите, но без OSPF). Цитата kiralex:
Цитата kiralex:
но начать нужно с организации Site-to-Site, а не client-to-site. |
|||
------- Отправлено: 15:51, 30-09-2014 | #4 |
Пользователь Сообщения: 91
|
Профиль | Отправить PM | Цитировать Цитата cameron:
Нашел обновление, не уверен что оно в моем случае поможет но попробую поставить. http://support.microsoft.com/kb/980674/ru Каким образом я могу настроить подключение STS без маршрутизации и удаленного доступа и под Kerio? Также я еще не пробовал настраивать PPTP, он мне видится менее производительным и защищенным. |
||
Отправлено: 20:17, 30-09-2014 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата kiralex:
Цитата kiralex:
согласно гугла RRAS (без NAT) + KWF дружат. Цитата kiralex:
относительно защищённости - вопрос для большого обсуждения, но, в целом, если конкретно вашу компанию специально никто не атакует - это тоже "плохо видится". но безотносительно ваших "видений" разницы между PPTP и L2TP в данном случае нет. |
|||
------- Отправлено: 21:14, 30-09-2014 | #6 |
Пользователь Сообщения: 91
|
Профиль | Отправить PM | Цитировать Спасибо, поднял l2tp через RRAS , думал что kerio и rras не дружат между сабой. И всеже данная реализация видится мне неско кособокой, планирую заменять это дело на железный микротик.
С чего лучше начинать изучать динамическую маршрутизацию с RIP? Прочитал несколько статей но всеже остается боязнь что все пойдет не так как задумывалось и сетка упадет. |
Отправлено: 00:08, 06-10-2014 | #7 |
Ветеран Сообщения: 1384
|
Профиль | Отправить PM | Цитировать Цитата kiralex:
Цитата kiralex:
|
||
------- Отправлено: 12:09, 06-10-2014 | #8 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Debian/Ubuntu - Соединение двух подсетей | CJ F.A.N. | Общий по Linux | 4 | 29-08-2012 14:16 | |
Route/Bridge - Интернет для двух подсетей | Andreyua | Сетевые технологии | 10 | 09-06-2010 15:18 | |
Route/Bridge - Вопрос по маршрутизации двух подсетей. | sse | Сетевые технологии | 1 | 04-02-2010 07:41 | |
Разделение двух подсетей файерволлом | fox_12 | Сетевые технологии | 1 | 16-07-2008 17:07 | |
связь двух компов по локальной ... | vladimiru571 | Сетевые технологии | 2 | 06-02-2004 00:02 |
|