Author Topic: VPN  (Read 19737 times)

0 Members and 1 Guest are viewing this topic.

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« on: December 20, 2005, 23:35:31 »
Ситуация такова есть сервер Win 2003. На нем подняты актив директории, в сети около 20 машин. Выход в инет через шлюзовую машину (Win XP sp2 рабочая станция в домене) т.е. на ней стоят две сетевухи одна к ADSL другая вовнутрь локальной сети. Все организованно средствами Win 2003. На серваке работает DHCP, DNS, VPN, удаленный доступ. Юзеры из локалки ходят в инет. Вроде все работает и все замечательно.

 Вопрос в следующем как настроить VPN чтобы можно было подключаться к локальной сети из инета через VPN и при этом видеть сеть в сетевом окружении. На данный момент я могу из дома (дома ADSL) подключаться к серваку через VPN. Сервак выдает мне IP и через себя пускает во внешний инет но удаленную локальную сеть я при этом
 не вижу ,только если через удаленный рабочий стол.    

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #1 on: December 21, 2005, 00:21:47 »
Хм, ну если бы и там и там стоял win2k3 server, то можно было бы накатить сверху ISA2004 и парой махов мышью настроить туннель и маршрутизацию соответствующую. Ты бы просто дома включал комп, и хоп - туннель уже поднят : ))
Хотя pptp - явная лажа по безопастности. L2TP по моему вообще про безопастность не упоминает - в нем она через ipsec реализуется (поправьте плз если ошибся).
В общем рассказывай как настраивал подробнее, а то не вполне понятно. Вариантов немного больше чем тебе кажется.
 Какой такой IP выдает тебе сервер? Как рутинг строится и тд

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #2 on: December 21, 2005, 02:32:49 »
Quote
Хм, ну если бы и там и там стоял win2k3 server, то можно было бы накатить сверху ISA2004 и парой махов мышью настроить туннель и маршрутизацию соответствующую. Ты бы просто дома включал комп, и хоп - туннель уже поднят : ))
Хотя pptp - явная лажа по безопастности. L2TP по моему вообще про безопастность не упоминает - в нем она через ipsec реализуется (поправьте плз если ошибся).
В общем рассказывай как настраивал подробнее, а то не вполне понятно. Вариантов немного больше чем тебе кажется.
 Какой такой IP выдает тебе сервер? Как рутинг строится и тд
[snapback]6376[/snapback]
На шлюзовой машине все просто.  В свойствах подключение по локальной сети на вкладке дополнительно разрешил пользователям сети использовать подключение к Интернету  данного компьютера.  И все NAT заработал, в службах маршрутизацию и удаленный доступ не включал, Модем подключен route. Сетевухи в разных подсетях  (пришлось разводить по подсетям шлюзовая машина теряла сеть)   внутренняя 192.168.1.2  IP зарезервирован, выдается DHCP, у наружной  IP статичный 192.168.0.2 на ADSL IP 192.168.0.1 на модеме в нате прописал IP внутренней сетевой карты, что выходит в локальную сеть. Брандмауэр стандартный, закрывает только наружную сеть. Открыл порты только те, что мне были нужны. По шлюзу, пожалуй, все.
   Сервер IP статичный 192.168.1.1 (остальным машинам в сети IP выдает DHCP) в DNS настроены зоны прямого и обратного просмотра. В свойствах DNS включена пересылка запросов, которые сам не может обработать, на внешние  DNS серверы.
В сервере маршрутизации и удаленного доступа VPN включен маршрутизатор и сервер удаленного доступа по локальной сети и вызову по требованию. В агенте ретрансляции DHCP прописан IP адрес сервера DHCP (192.168.1.1 как на сервере). В итоге в DHCP, сервер удаленного доступа получил IP 192.168.1.30, а клиентам, соединяющимся по VPN, выдает IP 192.168.1.31…..32…..33…..34 и.т.д. Ну вроде ничего не забыл.
   

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
VPN
« Reply #3 on: December 21, 2005, 08:17:30 »
На шлюз минимум лучше тот же 2003 ставить, меньше геморроя.

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #4 on: December 21, 2005, 14:49:48 »
Ну ты блин намудрил. Сделай из модема бридж. Поставь машину с 2003ей. И не парься. А то у тебя выходит:
Code: [Select]
192.168.1.0/24---192.168.1.2-192.168.0.2---192.168.0.1---(WAN)
Причем на шлюзе WinXP - просто небезопасно. Зачем тебе подсеть 192.168.0.0/24?
В общем схемка не очень, честное слово. Далее - ты как трафик считать без прокси собираешься? Или твой adsl прибор это cisco router? В любом случае XP скорее всего использует NAT, так что ты по пользователям ничего не посчитаешь. А когда кто то скачает чего то лишнего придут спрашивать к тебе : ))
В общем если нужен вин то win2003+isa, модем в бридж. А я бы предпочел linux - читаю статьи перед переводом гейта на него и просто удивляюсь сколько может быть возможностей. Если же машинка рабочая (что я бы сказал откровенно зря), то win2003 вполне дружественная пользователю система - офис работает.

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #5 on: December 21, 2005, 21:33:50 »
Quote
Ну ты блин намудрил. Сделай из модема бридж. Поставь машину с 2003ей. И не парься. А то у тебя выходит:
Code: [Select]
192.168.1.0/24---192.168.1.2-192.168.0.2---192.168.0.1---(WAN)
Причем на шлюзе WinXP - просто небезопасно. Зачем тебе подсеть 192.168.0.0/24?
В общем схемка не очень, честное слово. Далее - ты как трафик считать без прокси собираешься? Или твой adsl прибор это cisco router? В любом случае XP скорее всего использует NAT, так что ты по пользователям ничего не посчитаешь. А когда кто то скачает чего то лишнего придут спрашивать к тебе : ))
В общем если нужен вин то win2003+isa, модем в бридж. А я бы предпочел linux - читаю статьи перед переводом гейта на него и просто удивляюсь сколько может быть возможностей. Если же машинка рабочая (что я бы сказал откровенно зря), то win2003 вполне дружественная пользователю система - офис работает.
[snapback]6384[/snapback]
а что мешает на шлюз поставить фаервол типа Outpost Firewall Pro что в перспективе и собираюсь сделать а на подсчет трафика TMeter (позволяет считать, выдавать лимит блокировать итд)хотя на данный момент я внеху отрубил и пользуюсь только Томским инетом
и мне не ответили на самый первый вопрос ради которого я и затеял эту писанину
« Last Edit: December 21, 2005, 21:38:28 by Palmer »

Offline sam

  • Full Member
  • ***
  • Posts: 239
  • Karma: +0/-0
VPN
« Reply #6 on: December 21, 2005, 22:49:49 »
у тебя широковещательные пакеты(broutcast) через впн не ходят, поэтому и не видно в сетевом окружении компов
копай в этом направлении

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #7 on: December 22, 2005, 00:04:51 »
Делай как знаешь. Настрой WINs сервер, может тогда увидишь.

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #8 on: December 22, 2005, 00:09:41 »
И что за желание вечное изобрести велосипед да еще и деревянный : ((
XP - не для серверов!!! блин

И уж тем более не для гейтов...

А Outpost - ничем себя не зарекомендовал. Часто используемые системы - лучше протестированые системы - более надежные системы.
« Last Edit: December 22, 2005, 00:13:37 by deepwalker »

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #9 on: December 22, 2005, 00:14:37 »
Quote
И что за желание вечное изобрести велосипед да еще и деревянный : ((
XP - не для серверов!!! блин

И уж тем более не для гейтов...

А Outpost - ничем себя не зарекомендовал. Часто используемые системы - лучше протестированые системы - более надежные системы.
[snapback]6401[/snapback]
спасибо за советы буду копать

ну и не судите строго я ведь только начинающий можно сказать почти ламер
« Last Edit: December 22, 2005, 00:16:56 by Palmer »

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #10 on: December 22, 2005, 00:20:51 »
[ну и нравится использовать не традиционные подходы

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #11 on: December 22, 2005, 00:26:39 »
Чего ж тогда не слушаешь то : ))
В общем когда докопаешься до серверной платформы то заходи с вопросами, а то для меня XP в таких применениях слегка не понятна - в смысле я уж и не помню что там что то такое можно делать. Потому как всякий думает как бы поставить и забыть
про настройку. С машиной на WinXP на которой кто то еще и работает наврядли такое у тебя получится.
Ну и если тебе положим захочется сделать фильтрацию вирусов на сервере (скачиваемых файлов), то оутпост придется менять уж точно. Да мало ли чего прийти в голову может. А к распространенным файрволам идут всякие примочки, которых ты не найдешь для оутпоста. А про добавки к линуксовым средствам можно только благоговейно молчать. Чего только стоит ловушка - незакрываемое соединение не расходующее ресурсов компьютера (для защиты от атак).

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #12 on: December 22, 2005, 00:29:40 »
Quote
[ну и нравится использовать не традиционные подходы
[snapback]6403[/snapback]
Чтобы изобрести новое нужно вначале научится тому что было.

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #13 on: December 22, 2005, 00:53:26 »
Quote
Чего ж тогда не слушаешь то : ))
В общем когда докопаешься до серверной платформы то заходи с вопросами, а то для меня XP в таких применениях слегка не понятна - в смысле я уж и не помню что там что то такое можно делать. Потому как всякий думает как бы поставить и забыть
про настройку. С машиной на WinXP на которой кто то еще и работает наврядли такое у тебя получится.
Ну и если тебе положим захочется сделать фильтрацию вирусов на сервере (скачиваемых файлов), то оутпост придется менять уж точно. Да мало ли чего прийти в голову может. А к распространенным файрволам идут всякие примочки, которых ты не найдешь для оутпоста. А про добавки к линуксовым средствам можно только благоговейно молчать. Чего только стоит ловушка - незакрываемое соединение не расходующее ресурсов компьютера (для защиты от атак).
[snapback]6404[/snapback]
а в Тонете по ISA дока есть? желательно русская а то я дую спик инглиш вэри бэд, ну не совсем конечно но могу каких нибудь тонкостей не понять

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
VPN
« Reply #14 on: December 22, 2005, 11:09:10 »
Outpost - персональный firewall, а здесь нужен уровня Enterprise - как раз ISA.

Offline stranger

  • Hero Member
  • *****
  • Posts: 922
  • Karma: +0/-0
    • http://
VPN
« Reply #15 on: December 22, 2005, 13:09:36 »
Quote
Outpost - персональный firewall, а здесь нужен уровня Enterprise - как раз ISA.
[snapback]6412[/snapback]
Можно еще Kerio Winroute попробовать - то же не плохая штука...
[span style='font-family:Geneva'][span style='font-size:8pt;line-height:100%'][span style='color:gray']Единственное условие, от которого зависит успех, есть терпение.   Л.Н.Толстой
[/span][/span][/span]

Offline visual

  • Hero Member
  • *****
  • Posts: 714
  • Karma: +0/-0
    • http://
VPN
« Reply #16 on: December 22, 2005, 14:15:54 »
Quote
Можно еще Kerio Winroute попробовать - то же не плохая штука...
[snapback]6419[/snapback]
у него собственная реализация VPN, в том числе свой VPN клиент.

Offline -ud-

  • Full Member
  • ***
  • Posts: 164
  • Karma: +4/-0
    • Undeground Developing
VPN
« Reply #17 on: December 27, 2005, 20:39:26 »
/me не хочет злить Gnomus'a, но `ужос нах` :)
.

Offline Palmer

  • Jr. Member
  • **
  • Posts: 51
  • Karma: +0/-0
    • http://
VPN
« Reply #18 on: February 24, 2006, 17:32:41 »
И всетаки я победил, настроил работу удаленного офиса через VPN :P
« Last Edit: February 24, 2006, 17:34:54 by Palmer »

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
VPN
« Reply #19 on: February 24, 2006, 17:48:25 »
А я помнится с полной установкой вин + update + isa делал это за 3 часа  :P а не за 2 месяца. В первый раз правда день парился.
Помнится в далеком детстве мне не нравился вин, я хотел тогда написать свой...
Я даже успел написать оконную библиотеку на паскале... Так вот меня отговорили, показали unix и тп. И самое главное - я благодарен тогдашнему своему гуру, что не терял на полную чушь дорогое время  : ))
В общем не плохое это дело, людей слушать.