Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> VPN и маршрутизация, необходимо настроить маршрутизациб в VPN 
:(
    Опции темы
Friackazoid
  Дата 8.8.2009, 21:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 148
Регистрация: 23.2.2006

Репутация: нет
Всего: 3



Доброе время суток! У меня вопрос по извращенской конфигурации.

Есть моя локальная сеть с маской 10.7.0.0/16.

10.7.1.1 - дсл модем асус (без ссша не успели перепрошить) имеется только кривая веб морда
10.7.1.2 - машина с линуксом на котором настроен VPN клиент

На впне висит большое количество подсетей 10.0.0.0/8

Могу я как нибудь настроить маршрутизацию чтобы с внутренних машин (10.7.0.0/24) видеть машины из VPN подсети, с учетом что 10.7.1.2 (то есть vpn клиент) не может быть просто шлюзом по умолчанию, то есть чтоб пакеты шли сначала на роутер/модем а потом на VPN клиент. И соответственно наоборот чтобы из 10.0.0.0/8 были видны машины из внутренней подсети.

Или единственный вариант это мост между модемом и впн клиентом и вторая сетевая с еще одним маршрутизатором.
--------------------
Даже если тебя съели, то все равно есть два выхода.42Team блог
PM MAIL WWW ICQ GTalk   Вверх
Friackazoid
Дата 9.8.2009, 08:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 148
Регистрация: 23.2.2006

Репутация: нет
Всего: 3



Товарищи а если у меня впн интерфейс с адресом 10.222.1.7 могу я к нему туннель сделать?
--------------------
Даже если тебя съели, то все равно есть два выхода.42Team блог
PM MAIL WWW ICQ GTalk   Вверх
Friackazoid
Дата 9.8.2009, 11:39 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 148
Регистрация: 23.2.2006

Репутация: нет
Всего: 3



А мжет таблица маршрутизации поможет?

на VPN клиенте я создаю таблицу vpnclient 
и прописываю туда правило

Код

ip route add 10.7.0.0/16 via 10.7.1.1 dev wlan0 table vpnclient


Но tcpdump на tun0 интерфейсе говорит что requies на 10.7.1.3 идут а replay нету
--------------------
Даже если тебя съели, то все равно есть два выхода.42Team блог
PM MAIL WWW ICQ GTalk   Вверх
ZeeLax
Дата 9.8.2009, 12:17 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



А впн-сервер контролируется вами?


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Friackazoid
Дата 9.8.2009, 21:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 148
Регистрация: 23.2.2006

Репутация: нет
Всего: 3



ZeeLax, 
Нет не мной... поэтому ничего ен могу там поменять. И даже попросить поменять ничего не могу потому что там достаточно прилично людей у которых все и так работает =)

В добавку к моему предыдущему порту. На интерфейсе 10.7.1.3 появления запроса на пинг нету. При tracepath 10.1.1.3 запрос уходит на 10.7.1.2 но на tun0 не поступает.

Это сообщение отредактировал(а) Friackazoid - 9.8.2009, 21:55
--------------------
Даже если тебя съели, то все равно есть два выхода.42Team блог
PM MAIL WWW ICQ GTalk   Вверх
ZeeLax
Дата 10.8.2009, 05:23 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Модератор
Сообщений: 4388
Регистрация: 20.8.2006
Где: Алма-Ата

Репутация: 7
Всего: 88



Надо на хостах вашей подсети добавить маршрут в сеть 10.0.0.0/8 через впн-клиента. А на клиента занатить вашу подсеть, т.к. впн-сервер, скорее всего не знает, что сеть 10.7.0.0/16 находится у вас.
Опять же, схема сети не помешала бы, для полноты картины.


--------------------
Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none.
— Doug Larson
PM MAIL WWW ICQ Skype Jabber   Вверх
Friackazoid
Дата 10.8.2009, 08:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 148
Регистрация: 23.2.2006

Репутация: нет
Всего: 3



Карта Сети:
Код


                                                    |                |
         |---------------------------------| router      |----------------------
         |                                          | 10.7.1.1  |                            |
         |                                          |                |                            |
         |                                                                              |              |
|                 |                                                                     |10.7.1.3 |
|VPN-client |                                                                     |              |
|10.7.1.2    |
|                 |




На клиентах маршруты на 10.0.0.0/8 есть

Код

Destination Gateway  Genmask               Flags MSS Window irtt iface
10.7.1.0       0.0.0.0    255.255.255.255     U         0   0             0 eth3
10.0.0.0       10.7.1.2  255.0.0.0                 UG       0   0             0 eth3
0.0.0.0         10.7.1.1  0.0.0.0                     UG       0   0             0 eth3


На сервере после добавления таблицы маршрутизации 

Код

ip rule add from 10.100.1.1 table vpnvlient
ip route add 10.7.0.0/16 via 10.7.1.1 dev wlan0 table vpnclient


tracepath 10.1.1.3 На 10.7.1.3 показывает что все правильно пинг уходит на 10.7.1.2 а потом на tun0 интерфейс и 10.100.1.1

tcpdump -env -i tun0 на впн клиенте видит запрос пинга от 10.100.1.1 к 10.7.1.3 tcpdump -env -i wlan0 показывает тоже запрос 10.100.1.1 > 10.7.1.3

Однако сам пинг на 10.7.1.3 не приходит.
--------------------
Даже если тебя съели, то все равно есть два выхода.42Team блог
PM MAIL WWW ICQ GTalk   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0467 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.