Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Проблемы с маршрутизацией, удалённый офис 
:(
    Опции темы
UserNet
Дата 21.8.2009, 12:10 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 226
Регистрация: 13.12.2006
Где: Новосибирск

Репутация: нет
Всего: 3



Народ, есть проблема.
Два офиса, в обоих роутеры, на openbsd
Между офисами vlan в тунеле
Router 2 

ifconfig
Код

lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> mtu 33208
        groups: lo
        inet 127.0.0.1 netmask 0xff000000
        inet6 ::1 prefixlen 128
        inet6 fe80::1%lo0 prefixlen 64 scopeid 0x4
sis0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:06:4f:08:6b:eb
        media: Ethernet autoselect (100baseTX full-duplex)
        status: active
        inet 192.168.2.1 netmask 0xffffff00 broadcast 192.168.2.255
        inet6 fe80::206:4fff:fe08:6beb%sis0 prefixlen 64 scopeid 0x1
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:e0:4c:25:a0:96
        media: Ethernet autoselect (100baseTX full-duplex)
        status: active
        inet 10.11.12.2 netmask 0xffffff00 broadcast 10.11.12.255
        inet6 fe80::2e0:4cff:fe25:a096%rl0 prefixlen 64 scopeid 0x2
enc0: flags=0<> mtu 1536
gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280
        groups: gif egress
        physical address inet 10.11.12.2 --> 10.11.12.1
        inet 10.80.255.1 --> 10.80.255.2 netmask 0xfffffffc
        inet6 fe80::206:4fff:fe08:6beb%gif0 ->  prefixlen 64 scopeid 0x5
pflog0: flags=141<UP,RUNNING,PROMISC> mtu 33208
        groups: pflog
tun0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        groups: tun
        inet 192.168.252.1 --> 192.168.252.2 netmask 0xffffffff

cat /etc/static_routes
Код

route add -net 192.168.1.0/24 10.80.255.2
route add -net 192.168.253.0/24 10.80.255.2
route add -net 192.168.254.0/24 10.80.255.2

netstat -rn
Код

10.11.12/24        link#2             UC          1        0      -   rl0
10.11.12.1         00:e0:4c:02:47:8f  UHLc        2  4674513      -   rl0
10.80.255.2        10.80.255.1        UH          5        0      -   gif0
95.131.8/24        10.80.255.2        UGS         0        3      -   gif0
95.131.8.118/31    10.80.255.2        UGS         0        3      -   gif0

cat /etc/pf.conf
Код

# cat /etc/pf.conf
#       $OpenBSD: pf.conf,v 1.34 2007/02/24 19:30:59 millert Exp $
#
# See pf.conf(5) and /usr/share/pf for syntax and examples.
# Remember to set net.inet.ip.forwarding=1 and/or net.inet6.ip6.forwarding=1
# in /etc/sysctl.conf if packets are to be forwarded between interfaces.

ext_if="rl0"
int_if="sis0"
vpn_if="gif0"
meint="10.11.12.2/32"
vpn_peer="10.11.12.1/32"
table <internal> const { 192.168.2.0/24 }
table <corpnet> const { 192.168.2.0/24 192.168.1.0/24 192.168.254.0/24 192.168.253.0/24 }
table <proxy> const {192.168.1.243/32 192.168.2.4/32}

#table <spamd-white> persist

#set skip on lo
#Traffic normalization
scrub in on $ext_if all no-df
scrub in on $int_if all no-df
scrub out on $ext_if all no-df
scrub out on $ext_if all no-df
scrub out on $vpn_if all no-df
scrub in on $vpn_if all no-df

#NAT on ext_if
nat on $ext_if from <internal> to !<corpnet> -> ($ext_if:0)

#Redirections

#Rdr on $ext_if from  any to any

#Permit traffic
#Local
pass quick on { lo0 gif0 }

#SSH
pass quick on $ext_if proto tcp from any to any port 22 keep state
pass quick on $int_if proto tcp from any to any port 22 keep state
# Mail
#pass quick on $int_if proto tcp from any to any port 25 keep state
#pass quick on $int_if proto tcp from any to any port 110 keep state
#WEB
#pass quick on $int_if from <proxy> to any keep state
pass quick on $int_if proto tcp from <proxy> to any port 80 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 80 keep state
pass quick on $int_if proto tcp from <proxy> to any port 443 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 443 keep state
pass quick on $int_if proto tcp from <proxy> to any port 21 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 21 keep state
pass quick on $int_if proto tcp from <proxy> to any port 20 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 20 keep state
#DNS
pass quick on $int_if proto udp from any to any port 53 keep state
#Buch
pass quick on $int_if proto tcp from any to any port 9903 keep state
pass quick on $int_if proto udp from any to any port 9903 keep state
#ICQ
pass quick on $int_if proto tcp from any to any port 5190 keep state
pass quick on $int_if proto tcp from any to any port 2802 keep state
#Pass to corporate network
pass in quick on $int_if from <internal> to <corpnet> keep state

pass in quick on $ext_if proto esp from $vpn_peer to ($ext_if) keep state
pass out quick on $ext_if proto esp from ($ext_if) to $vpn_peer keep state
pass in quick on $ext_if proto udp from any to any port 4500 keep state
pass in quick on $ext_if proto udp to port 4500 keep state
pass in quick on $ext_if proto udp to port 500 keep state
pass out quick on $ext_if proto udp to port 500 keep state
pass out quick on $ext_if proto udp to port 4500 keep state

pass in quick on $ext_if proto esp
pass out quick on $ext_if proto esp
pass out quick on $ext_if keep state
pass in quick on enc0 proto ipencap
pass out quick on enc0 proto ipencap
pass out quick on $int_if keep state

# Ext if
pass quick on $ext_if from $meint to any keep state
pass quick on $ext_if from any to $meint keep state

#INT IF
pass quick on $int_if from <internal> to <internal> keep state
pass quick on $int_if from <internal> to $meint keep state

#Total deny
block in inet6 from any to any
block in from any to any
block out from any to any



Router  1

 ifconfig
Код

lo0: flags=8049<UP,LOOPBACK,RUNNING,MULTICAST> mtu 33208
        groups: lo
        inet 127.0.0.1 netmask 0xff000000
        inet6 ::1 prefixlen 128
        inet6 fe80::1%lo0 prefixlen 64 scopeid 0x5
sk0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:11:2f:6e:7b:a9
        media: Ethernet autoselect (100baseTX full-duplex,rxpause,txpause)
        status: active
        inet 192.168.1.1 netmask 0xffffff00 broadcast 192.168.1.255
        inet6 fe80::211:2fff:fe6e:7ba9%sk0 prefixlen 64 scopeid 0x1
rl0: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:e0:4c:02:47:8f
        groups: egress
        media: Ethernet autoselect (100baseTX full-duplex)
        status: active
        inet 95.131.8.118 netmask 0xfffff800 broadcast 95.131.15.255
        inet6 fe80::2e0:4cff:fe02:478f%rl0 prefixlen 64 scopeid 0x2
rl1: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:30:84:88:36:e4
        media: Ethernet autoselect (100baseTX full-duplex)
        status: active
        inet 192.168.254.1 netmask 0xffffff00 broadcast 192.168.254.255
        inet6 fe80::230:84ff:fe88:36e4%rl1 prefixlen 64 scopeid 0x3
enc0: flags=0<> mtu 1536
vlan2: flags=8843<UP,BROADCAST,RUNNING,SIMPLEX,MULTICAST> mtu 1500
        lladdr 00:e0:4c:02:47:8f
        description: VLAN with Bolsh
        vlan: 719 priority: 0 parent interface: rl0
        groups: vlan
        inet6 fe80::2e0:4cff:fe02:478f%vlan2 prefixlen 64 scopeid 0x6
        inet 10.11.12.1 netmask 0xffffff00 broadcast 10.12.12.255
gif0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1280
        groups: gif
        physical address inet 10.11.12.1 --> 10.11.12.2
        inet 10.80.255.2 --> 10.80.255.1 netmask 0xfffffffc
        inet6 fe80::211:2fff:fe6e:7ba9%gif0 ->  prefixlen 64 scopeid 0x7
pflog0: flags=141<UP,RUNNING,PROMISC> mtu 33208
        groups: pflog
tun0: flags=8051<UP,POINTOPOINT,RUNNING,MULTICAST> mtu 1500
        groups: tun
        inet 192.168.253.1 --> 192.168.253.2 netmask 0xffffffff

cat /etc/static_routes
Код

route add -net 192.168.2.0/24 10.80.255.1
route add -net 192.168.252.0/24 10.80.255.1

netstat -rn
Код

default            95.131.8.1         UGS        45  4465016      -   rl0
10.11.12/24        link#6             UC          1        0      -   vlan2
10.11.12.2         00:e0:4c:25:a0:96  UHLc        2  4367008      -   vlan2
10.80.255.1        10.80.255.2        UH          2      352      -   gif0
95.131.8/21        link#2             UC          3        0      -   rl0
95.131.8.1         00:0f:35:2d:de:c2  UHLc        1        3      -   rl0
95.131.8.118       00:e0:4c:02:47:8f  UHLc        0       26      -   lo0
95.131.8.182       00:0f:35:2d:de:c2  UHLc        0       30      -   rl0

cat /etc/pf.conf 
Код

#       $OpenBSD: pf.conf,v 1.34 2007/02/24 19:30:59 millert Exp $
#
# See pf.conf(5) and /usr/share/pf for syntax and examples.
# Remember to set net.inet.ip.forwarding=1 and/or net.inet6.ip6.forwarding=1
# in /etc/sysctl.conf if packets are to be forwarded between interfaces.
ext_if="rl0"
int_if="sk0"
dmz_if="rl1"
vpn_if="gif0"
ovpn_if="tun0"
vlan_if="vlan2"
meint="192.168.1.1/32"
#meout="217.117.92.186/32"
meout="95.131.8.118"
medmz="192.168.254.1/32"
mevpn="10.80.255.2/32"
dmzweb="192.168.254.2/32"
mailserver="192.168.1.7/32"
vpn_peer="10.11.12.2/32"
icmp_types = "{0,3,8,13,14,30}"
table <internal> const { 192.168.1.0/24 }
table <bolsh> const {192.168.2.0/24 10.80.255.0/24}
table <corpnet> const { 192.168.2.0/24 192.168.1.0/24 192.168.254.0/24 192.168.253.0/24 10.80.255.0/24 }
table <dmznet> const { 192.168.254.0/24 }

table <proxy> const { 192.168.1.243/32 192.168.1.7/32 192.168.1.10/32 192.168.1.41/32  192.168.2.57/32}
table <exchange> const { 192.168.1.7/32 }

set skip on lo

#Traffic normalization
scrub in on $ext_if all no-df
scrub in on $vlan_if all no-df
scrub in on $int_if all no-df
scrub out on $vpn_if all no-df
scrub in on $vpn_if all no-df
scrub out on $dmz_if all no-df
scrub in on $dmz_if all no-df

#NAT on ext_if
nat on $ext_if from <internal> to !<corpnet> -> ($ext_if:0)
nat on $ext_if from <dmznet> to !<corpnet> -> ($ext_if:0)
#nat on $ext_if from <boslh> to !<corpnet> -> ($ext_if:0)
nat on $ovpn_if from <boslh> to !<corpnet> -> ($ext_if:0)

#Redirections
#rdr on $ext_if proto tcp to port 80 -> $dmzweb port 80
rdr pass on $ext_if proto tcp to port 25 -> $mailserver port 25
rdr pass on $ext_if proto tcp to port 465 -> $mailserver port 465
#Permit traffic
#Local
pass quick on { lo0 gif0 rl1 tun0 }
#ICMP
#pass quick on $ext_if proto icmp  all icmp-type $icmp_types keep state
#pass quick on $int_if proto icmp  all icmp-type $icmp_types keep state
#pass quick on $vpn_if proto icmp  all icmp-type $icmp_types keep state
#pass quick on $dmz_if proto icmp  all icmp-type $icmp_types keep state
#pass quick on $vlan_if proto icmp all icmp-type $icmp_types keep state


pass quick on $ext_if proto tcp  from any to any port 80 keep state
pass quick on $int_if proto tcp  from any to any port 80 keep state
pass quick on $vpn_if proto tcp  from any to any port 80 keep state
pass quick on $dmz_if proto tcp  from any to any port 80 keep state
pass quick on $vlan_if proto tcp from any to any port 80 keep state

pass quick on $ext_if proto udp  from any to any port 80 keep state
pass quick on $int_if proto udp  from any to any port 80 keep state
pass quick on $vpn_if proto udp  from any to any port 80 keep state
pass quick on $dmz_if proto udp  from any to any port 80 keep state
pass quick on $vlan_if proto udp from any to any port 80 keep state

#SSH
pass quick on $ext_if proto tcp from any to any port 22 keep state
pass quick on $vlan_if proto tcp from any to any port 22 keep state
pass quick on $int_if proto tcp from any to any port 22 keep state
pass quick on $dmz_if proto tcp from any to any port 22 keep state
#WEB
#pass quick on $int_if proto tcp from <proxy> to any keep state
pass quick on $int_if proto tcp from <proxy> to any port 80 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 80 keep state
pass quick on $int_if proto tcp from <proxy> to any port 443 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 443 keep state
pass quick on $int_if proto tcp from <proxy> to any port 21 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 21 keep state
pass quick on $int_if proto tcp from <proxy> to any port 20 keep state
pass quick on $int_if proto tcp from <corpnet> to any port 20 keep state
pass quick on $dmz_if proto tcp from any to any port 80 keep state
#DNS
pass quick on $int_if proto udp from any to any port 53 keep state
pass quick on $dmz_if proto udp from any to any port 53 keep state
#Another
pass quick on $int_if proto tcp from any to any port 139 keep state
pass quick on $dmz_if proto tcp from any to any port 139 keep state

#Pass to corporate network
pass in quick on $int_if from <internal> to <corpnet> keep state
pass in quick on $dmz_if from <dmznet> to <corpnet> keep state

#pass in quick on $vpn_if from any to any  keep state
#pass out quick on $vpn_if from any to any keep state
pass in on $vpn_if from <bolsh> to any
pass out on $vpn_if from any to <bolsh>

#ICQ
pass in quick on $int_if proto tcp from <internal> to any port 5190 keep state
#Buch
pass in quick on $int_if proto tcp from <internal> to any port 9903 keep state
#Exchange
pass in quick on $int_if proto tcp from <exchange> to any port 25 keep state
pass in quick on $int_if proto tcp from <exchange> port 25 to any keep state

pass in quick on $ext_if proto tcp from any to any port 80 keep state
pass in quick on $ext_if proto tcp from any to any port 8090 keep state
pass out quick on $ext_if proto tcp to port 80 keep state
pass out quick on $ext_if proto tcp to port 8090 keep state
pass quick on $ext_if proto udp from any to any port 53 keep state
pass quick on $ext_if proto tcp from any to any port 53 keep state
pass quick on $ext_if proto tcp from any to any port 25 keep state
pass quick on $ext_if proto tcp from any to any port 465 keep state

#pass in quick on $ext_if proto esp from $vpn_peer to ($ext_if) keep state
pass in quick on $vlan_if proto esp from $vpn_peer to ($ext_if) keep state
#pass out quick on $ext_if proto esp from ($ext_if) to $vpn_peer keep state
pass out quick on $vlan_if proto esp from ($vlan_if) to $vpn_peer keep state
pass in quick on $ext_if proto udp from any to any port 4500 keep state
pass in quick on $ext_if proto udp to port 4500 keep state
pass in quick on $ext_if proto udp to port 500 keep state
pass out quick on $ext_if proto udp to port 500 keep state
pass out quick on $ext_if proto udp to port 4500 keep state
pass in quick on $ext_if proto udp from any to any port 1194 keep state

pass in quick on $ext_if proto esp
pass in quick on $vlan_if proto esp
pass out quick on $ext_if proto esp
pass out quick on $vlan_if proto esp
pass out quick on $ext_if keep state
pass out quick on $vlan_if keep state
pass in quick on enc0 proto ipencap
pass out quick on enc0 proto ipencap
pass out quick on $int_if keep state

#pass quick on $vpn_if from any to $mevpn keep state
#pass quick on $vpn_if from any to any keep state
#pass in quick on $vpn_if from any to any keep state
#pass out quick on $vpn_if from any to any keep state
# Ext if
pass quick on $ext_if from $meout to any keep state
#pass quick on $ext_if from any to $meout keep state

#INT IF
pass quick on $int_if from <internal> to <internal> keep state
pass quick on $int_if from <internal> to $meint keep state
pass quick on $dmz_if from <dmznet> to $medmz keep state
#Total deny
block in inet6 from any to any
#Block in from any to any
#block out from any to any

Схема сети 
Router 2
192.168.2.1 sis0 внутренняя сеть
10.11.12.2 rl0 внешняя сеть
Между роутерами, vlan в котором находится тунель
192.168.1.1 sk0 внутренняя сеть
192.168.254.1 rl1 dmz

          -------------                                  -------------
    sis0-  Route 2- rl0 -----(tun0)---- rl0 - Router 1-sk0
          -              -                                  -              -rl1
          -------------                                  -------------
vlan на rl0
Схема, сети, получается примерно следующая, народ из офиса 2 попадает, в интеренет, через прокси-сервер, который находится в 
офисе номер 1, как мне сделать маршуртизацию, который бы шёл, не через прокси сервер, а через rl0 попадал в интернет?

Это сообщение отредактировал(а) UserNet - 21.8.2009, 14:02
PM MAIL   Вверх
marykone
Дата 21.8.2009, 16:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 2722
Регистрация: 2.5.2006
Где: Краснодар

Репутация: 4
Всего: 67



Цитата(UserNet @  21.8.2009,  12:10 Найти цитируемый пост)
Router 2 

дефолтный гейтвей пропишите ...

если я не прально понял то покажите трасер до ya.ru c проблемного офиса (который не тот прокси юзает....)

ps я же правильно понимаю что браузеры у вас настроенны на прокси который действительно должен быть а не для 2-х офисов один и тот же ? 


--------------------
получил ответ, пометь вопрос как решенный (правый верхний угол вашей темы).

PM   Вверх
UserNet
Дата 22.8.2009, 12:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 226
Регистрация: 13.12.2006
Где: Новосибирск

Репутация: нет
Всего: 3



Дефолтовый гэйтвэй.
По идее надо прописать, 192.168.1.1
Код

route add default 192.168.1.1

Но 
Код

route: writing to routing socket: Network is unreachable
add net default: gateway 192.168.1.1: Network is unreachable

Поэтому в качестве дефолта гэйта, можно прописать
только, 10.11.12.1, 10.80.255.2. 
В этом случае трасер дальше них не уходит.
Браузеры настроенны на прокси.
PM MAIL   Вверх
marykone
Дата 25.8.2009, 07:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
****


Профиль
Группа: Комодератор
Сообщений: 2722
Регистрация: 2.5.2006
Где: Краснодар

Репутация: 4
Всего: 67



пропишите роут 
route add -net 0.0.0.0/0 IP_address_poroxy

если конечно прокси в одной сетке с маршрутизатором.

Добавлено через 6 минут и 16 секунд
да и укажите в конце к какаому интерфейсу привязываете...


--------------------
получил ответ, пометь вопрос как решенный (правый верхний угол вашей темы).

PM   Вверх
UserNet
Дата 25.8.2009, 14:00 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 226
Регистрация: 13.12.2006
Где: Новосибирск

Репутация: нет
Всего: 3



Прописал, в качестве дефолтового роутера 192.168.1.1 неполучилось.
Код

traceroute ya.ru
traceroute: Warning: ya.ru has multiple addresses; using 213.180.204.8
traceroute to ya.ru (213.180.204.8), 64 hops max, 40 byte packets
 1  * * *
 2  * *^C

Такая же фигня, если, в качестве дефолтового делать, прокси.
Но сейчас у меня подозрения на файрволл.
Конкретно, на нат
Код

nat on $ext_if from <internal> to !<corpnet> -> ($ext_if:0)
nat on $ext_if from <dmznet> to !<corpnet> -> ($ext_if:0)
#nat on $ext_if from <boslh> to !<corpnet> -> ($ext_if:0)
nat on $ovpn_if from <boslh> to !<corpnet> -> ($ext_if:0)

Копаю дальше.

Это сообщение отредактировал(а) UserNet - 25.8.2009, 14:01
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Администрирование"
ZeeLax
Imple
nerezus
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.

  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | Администрирование *NIX систем | Следующая тема »


 




[ Время генерации скрипта: 0.0517 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.