объеденение сетей по VPN (срочно нужна помощь)
Модераторы: SLEDopit, Модераторы разделов
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
объеденение сетей по VPN
Здравствуйте, встала передомной такая задача, как объеденить 4-ре наши сети в разных городах в одну, раньше я делал и по сей день пользую схему что у меня на серваке поднят впн сервер, народ к нему конектится и видит внутреннюю сеть... Все серваки кстати оденаковые.
Вот собственно и сам вопрос! Как зделать так, что бы объеденить все сети в одну??? тоесть я понемаю что надо настроить те серваки на коннект к моему, но как зделать так, что бы те сети могли пинговать и пользовать ресурсы моей и других, тоесть есть моя сеть
192.168.0.0\24
для впн-а у меня отведена
192.168.1.0\24
и как зделать что бы когда серваки будут коннектиться все подсети будут видеть вес остальные... помогите пожалуйста, надо срочно решить
Вот собственно и сам вопрос! Как зделать так, что бы объеденить все сети в одну??? тоесть я понемаю что надо настроить те серваки на коннект к моему, но как зделать так, что бы те сети могли пинговать и пользовать ресурсы моей и других, тоесть есть моя сеть
192.168.0.0\24
для впн-а у меня отведена
192.168.1.0\24
и как зделать что бы когда серваки будут коннектиться все подсети будут видеть вес остальные... помогите пожалуйста, надо срочно решить
Характер скверный. Не женат.
-
Sandle_X
- Сообщения: 117
- ОС: Gentoo Base System
Re: объеденение сетей по VPN
настроить маршрутизацию, и определиться с правилами fw
/The information should be free.../ <Gentoo Base System version 1.12.10>
Конференция форума в Jabber: linuxforum@conference.jabber.ru
Конференция форума в Jabber: linuxforum@conference.jabber.ru
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
помоему ответ слишком рано Вы тут написали, еще не извесно как это реализовать, то что мне надо, а вы уже про маршрутизацию блин... сударь, хоть прочтите внимательно написанное...
Характер скверный. Не женат.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: объеденение сетей по VPN
прочел внимательно написанное. к словам Sandle_X мне лично добавить нечего. sapienti sat.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
простите можалуйста, я наверно слишком мудрено изложил, суть то вот в чем
есть филиалы, и головной офис, головной офис это
192.168.0.0/24
а филиалы имею свои ип, ну допустим у них сети
192.168.1.0/24
192.168.2.0/24
192.168.3.0/24
192.168.4.0/24
так вот мне нужно как то объеденить все это в одну сеть, что бы любой комп любого филиала мог пинговать любой другой, как это зделать, помогите пожалуйста и может ли с этим справиться pptpd?????? или нужно пользовать что то другое?????? HELP!!!
есть филиалы, и головной офис, головной офис это
192.168.0.0/24
а филиалы имею свои ип, ну допустим у них сети
192.168.1.0/24
192.168.2.0/24
192.168.3.0/24
192.168.4.0/24
так вот мне нужно как то объеденить все это в одну сеть, что бы любой комп любого филиала мог пинговать любой другой, как это зделать, помогите пожалуйста и может ли с этим справиться pptpd?????? или нужно пользовать что то другое?????? HELP!!!
Характер скверный. Не женат.
-
DaemonTux
- Сообщения: 1480
- Статус: Юный падаван
- ОС: Gentoo
Re: объеденение сетей по VPN
Quicksand писал(а): ↑01.11.2007 08:16простите можалуйста, я наверно слишком мудрено изложил, суть то вот в чем
есть филиалы, и головной офис, головной офис это
192.168.0.0/24
а филиалы имею свои ип, ну допустим у них сети
192.168.1.0/24
192.168.2.0/24
192.168.3.0/24
192.168.4.0/24
так вот мне нужно как то объеденить все это в одну сеть, что бы любой комп любого филиала мог пинговать любой другой, как это зделать, помогите пожалуйста и может ли с этим справиться pptpd?????? или нужно пользовать что то другое?????? HELP!!!
Можно и на pptpd сделать.
Vladivostok Linux User Group
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
да елки палки, я догадываюсь отдаленно что можно, подскажите то только как? помогите чем можете так сказать...
Характер скверный. Не женат.
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
Когда-то для этих целей для ядра 2.4.х использовал freeswan, сейчас он вроде называется openswan. Если не путаю в ядрах 2.6.х уже реализованы возможности freeswan. Есть также openvpn (openvpn.org)
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
Про все эти примудрости я уже начитался, но вот беда, на форуме не нашел не одной темы от и до поднятой и закрытой с решением сия проблемы, а у меня тем более вопрос встал остро, вот я и решил начать эту тему, но мне бы хотелось зделать это на pptpd, если это конечно возможно, народ говорит что можно, но что да как, я не могу уловить, ибо не говорят... у меня есть раб.схема клиент-сеть когда юзер из дома в сеть попадает как зделать сеть-сеть-сеть-сеть-сеть ????????
Характер скверный. Не женат.
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: объеденение сетей по VPN
в твоем лучае, насколько я понимаю, у тебя получается защищенные каналы, построенные over internet. т.е. одна ил инесколько машин, в которых сходятся все эти каналы, может выступать в роли шлюза между линиями. т.е. оплучится топологическая схема "звезда".
для соединения двух офисов я юзал OpenVPN. я осединял только 2 офиса, но помню, там была возможность подключить к одной машине несколько каналов и делать маршрутизацию между ними. соответственно, для такого роутера повысится траффик.
для соединения двух офисов я юзал OpenVPN. я осединял только 2 офиса, но помню, там была возможность подключить к одной машине несколько каналов и делать маршрутизацию между ними. соответственно, для такого роутера повысится траффик.
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
нет мне надо объеденить 4 и более сетей, в разных городах в одну по средством защищенных каналов, тоесть надо что бы любой комп любой сети мог пинговать любой другой, а каналы будут подниматься прозрачно для юзеров сети, тоесть на сервере будут подняты и всегда висеть...
Характер скверный. Не женат.
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: объеденение сетей по VPN
он и будут. вариант для трех сетей:
на одном компе поднимается 3 виртуалный интерфейса для защищенного обмена tun0, tun1, tun2. к интерфейсам tun2 и tun1 коннектятся 2 внешние подсети, в tun0 местная. настраивается роутинг между этими интерфейсами и все счастливы.
на одном компе поднимается 3 виртуалный интерфейса для защищенного обмена tun0, tun1, tun2. к интерфейсам tun2 и tun1 коннектятся 2 внешние подсети, в tun0 местная. настраивается роутинг между этими интерфейсами и все счастливы.
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
Тут, наверно, без сервера пптп не обойтись. Я бы поставил сервер где-нибудь (10.0.0.1), настроил на прием клиентов.
Далее в качестве шлюза используешь 4 и более машинки с линукс (можно и виндовс), подключаешся к серверу (адреса 10.0.0.2-10.0.0.5 и более).
Пишешь маршрут для сетей:
route add -net 192,168,0,0 gw 10.0.0.1
Как-то вот так
Далее в качестве шлюза используешь 4 и более машинки с линукс (можно и виндовс), подключаешся к серверу (адреса 10.0.0.2-10.0.0.5 и более).
Пишешь маршрут для сетей:
route add -net 192,168,0,0 gw 10.0.0.1
Как-то вот так
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
это теория? а практика была по этому вопросу?
и как вы видете сия картину? допустим есть
filial1
filial2
filial3
filial4
center - головной офис
что я должен прописать на компе головного и что должны прописать админы филиалов для того что бы любой комп любой подсети мог получить доступ в любому комау любой другой подсети?
а вы на практике такой тунель поднимали? хотябы сеть-сеть? проблемы были при поднятии?
и как вы видете сия картину? допустим есть
filial1
filial2
filial3
filial4
center - головной офис
что я должен прописать на компе головного и что должны прописать админы филиалов для того что бы любой комп любой подсети мог получить доступ в любому комау любой другой подсети?
а вы на практике такой тунель поднимали? хотябы сеть-сеть? проблемы были при поднятии?
Характер скверный. Не женат.
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: объеденение сетей по VPN
Quicksand писал(а): ↑01.11.2007 14:54это теория? а практика была по этому вопросу?
и как вы видете сия картину? допустим есть
filial1
filial2
filial3
filial4
center - головной офис
что я должен прописать на компе головного и что должны прописать админы филиалов для того что бы любой комп любой подсети мог получить доступ в любому комау любой другой подсети?
а вы на практике такой тунель поднимали? хотябы сеть-сеть? проблемы были при поднятии?
я поднимал такой туннель. только для двух офисов. коннектились из одной сети к другой по самбе. все работало. делал с помощью openvpn. настройка там не сложная.
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
вот это меня напрягает, что значет по самбе? просто пинги из одной сети в другую между любыми компами ходить могут? без поднятия самбы???
Характер скверный. Не женат.
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
теоретическая практика 
Объединял две сети (по freeswan очень давно и даже три сети, по pptp не очень давно). С pptp можно сделать даже два варианта: 1) типа звезда, когда все ходят через сервер (голов.офис) и 2) типа кольца, когда шлюз выступает одновременно и сервером (подключаются остальные сети) и клиентом (подключается к остальным сетям). В последнем случае маршруты указать что-то подобное:
для первого филиала
route add -net filial2 gw 10.0.0.2
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4
для второго филиала
route add -net filial1 gw 10.0.0.1
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4
и т.д.
filial1 - 192.168.1.0, например
Объединял две сети (по freeswan очень давно и даже три сети, по pptp не очень давно). С pptp можно сделать даже два варианта: 1) типа звезда, когда все ходят через сервер (голов.офис) и 2) типа кольца, когда шлюз выступает одновременно и сервером (подключаются остальные сети) и клиентом (подключается к остальным сетям). В последнем случае маршруты указать что-то подобное:
для первого филиала
route add -net filial2 gw 10.0.0.2
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4
для второго филиала
route add -net filial1 gw 10.0.0.1
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4
и т.д.
filial1 - 192.168.1.0, например
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
самба - это сервис, она связана с пингом только тем, что если пинги проходят, то велика вероятность, что заработает и самба
-
Lazy
- Сообщения: 115
- ОС: RHEL 4, FreeBSD 5.x, Slackware
Re: объеденение сетей по VPN
это говорит о том, что работают без проблем протоколы более высокого уровня. самбой я в данном случае назвал протокол smb, что в мелкософте зовется netbios.
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
тоесть как я понемаю, если я хочу, что бы вся ВПН сеть была построена через меня, допустим на pptpd мне надо
поднять pptpd
настроить его так, что бы филиалам выдавались определенные ип по их логину, допустим
filial1 - 192.168.10.1 (192.168.1.0\24) это их сеть внутри офиса
filial2 - 192.168.11.1 (192.168.2.0\24) это их сеть внутри офиса
filial3 - 192.168.12.1 (192.168.3.0\24) это их сеть внутри офиса
center - тоесть я - 192.168.20.1
дабы все работали через меня, у себя я должен прописать следующие
route add -net 192.168.1.0 netmask 255.255.255.0 gw 192.168.10.1
route add -net 192.168.2.0 netmask 255.255.255.0 gw 192.168.11.1
route add -net 192.168.3.0 netmask 255.255.255.0 gw 192.168.12.1
---
все именно так?
при этом юзеры одной сети юзеров другой пинговать смогут? или на тех серверах надо тоже что то прописовать???
поднять pptpd
настроить его так, что бы филиалам выдавались определенные ип по их логину, допустим
filial1 - 192.168.10.1 (192.168.1.0\24) это их сеть внутри офиса
filial2 - 192.168.11.1 (192.168.2.0\24) это их сеть внутри офиса
filial3 - 192.168.12.1 (192.168.3.0\24) это их сеть внутри офиса
center - тоесть я - 192.168.20.1
дабы все работали через меня, у себя я должен прописать следующие
route add -net 192.168.1.0 netmask 255.255.255.0 gw 192.168.10.1
route add -net 192.168.2.0 netmask 255.255.255.0 gw 192.168.11.1
route add -net 192.168.3.0 netmask 255.255.255.0 gw 192.168.12.1
---
все именно так?
при этом юзеры одной сети юзеров другой пинговать смогут? или на тех серверах надо тоже что то прописовать???
Характер скверный. Не женат.
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
вроде правильно.
на остальных
route add -net 192.168.0.0 gw 192.168.x.1
на остальных
route add -net 192.168.0.0 gw 192.168.x.1
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
а вот, тоже прикол, для для остальных будет достаточно тоько одной этой записи??? а записи по всем остальным сетям им не нужны???они будут и так работать? или я что то не доглядел???
P.S> кстати как быть с проблемой поддержки канала, тоесть если он вдруг обрубился, как заставить подняться быстро автоматом???
Характер скверный. Не женат.
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
Quicksand писал(а): ↑01.11.2007 16:41
а вот, тоже прикол, для для остальных будет достаточно тоько одной этой записи??? а записи по всем остальным сетям им не нужны???они будут и так работать? или я что то не доглядел???
P.S> кстати как быть с проблемой поддержки канала, тоесть если он вдруг обрубился, как заставить подняться быстро автоматом???
должно быть достаточно.
по поднятию канала - в крон запихнуть ежеминутную проверку интерфейса или пинга, если нет то поднимать. У меня работало по проверке интерфейса, если не изменяет память.
-
xfn
- Сообщения: 112
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
за ссылочку спасибо, но не селен в языках я(((
----------
А ПО ПОВОДУ ПОДНЯТИЯ СЕТЬ-СЕТЬ-СЕТЬ на openswan кто нибудь может помоч? ведь это говорят лучше и надежнее!
----------
А ПО ПОВОДУ ПОДНЯТИЯ СЕТЬ-СЕТЬ-СЕТЬ на openswan кто нибудь может помоч? ведь это говорят лучше и надежнее!
Характер скверный. Не женат.
-
kirkir
- Сообщения: 472
- ОС: Fedora
Re: объеденение сетей по VPN
Quicksand
Отписал в личку ICQ стучи объясню что и как.
Для все остольных OpenSwans ончень прекрасно и легко поднимается и при этом недано парится не скакими путями, решается все через iptables и форвардинг, на томже opennet.ru дофига нормальных статьей как это делать.
Отписал в личку ICQ стучи объясню что и как.
Для все остольных OpenSwans ончень прекрасно и легко поднимается и при этом недано парится не скакими путями, решается все через iptables и форвардинг, на томже opennet.ru дофига нормальных статьей как это делать.
-
Quicksand
- Сообщения: 575
- Статус: Характер скверный. Не женат.
- ОС: SUSE
Re: объеденение сетей по VPN
в общем осталось построить и запустить схему на openswan и все будет просто шоколадно)))
помощь принемается)))
помощь принемается)))
Характер скверный. Не женат.
-
grub
- Сообщения: 128
- ОС: Slackware 12.0
Re: объеденение сетей по VPN
Это называется Site-to-Site VPN и можно сделать с помощью IPSec. Конкретная реализация FreeS/WAN http://www.freeswan.org/ тамже есть подробная документация и примеры...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: объеденение сетей по VPN
нда. товарищ Quicksand не устает принимать помощь. есть очень смутное предположение, что помощь принимается вместо прочтения соответствующих литературных источников.
честное слово, не очень вникал в то обилие помощи, которое уважаемые посетители форума выплеснули не менее уважаемому товарищу Quicksand-у. поэтому, возможно, повторю изложенное кем-то:
четыре сети. с разными диапазонами адресов.
типа net1=192.168.1.0/24, net2=192.168.2.0/24 и т.д.
в каждой по шлюзу.
с четырех шлюзов поднят pptp-туннель (или любой другой туннель. почти любой) на сервер.
внутри туннелей шлюзы имеют адреса типа gate1=10.0.1.1/32, gate2=10.0.2.1/32 и т.д.
внутри всех туннелей сервер имеет адрес server=10.0.0.1/32.
у всех клиентских компьютеров шлюзами по умолчанию указаны их локальные шлюзы.
у всех шлюзов шлюзом по умолчанию назначен сам туннель (ip r a dev ppp0).
на сервере добавлены правила netfilter-а примерного содержания:
iptables -t nat -A PREROUTING -p tcp -d $net1 -j DNAT --to-destination $gate1
iptables -t nat -A POSTROUTING -p tcp -s $net1 -j SNAT --to-source $server
iptables -t nat -A PREROUTING -p tcp -d $net2 -j DNAT --to-destination $gate2
iptables -t nat -A POSTROUTING -p tcp -s $net2 -j SNAT --to-source $server
и т.д.
это общая принципиальная схема. форвардинг, конечно, надо повключать, добавить проверок-блокировок.
подмену адресов можно, в принципе, организовать и на шлюзах. может быть так даже будет правильнее.
надеюсь, принцип я изложил верно (:
честное слово, не очень вникал в то обилие помощи, которое уважаемые посетители форума выплеснули не менее уважаемому товарищу Quicksand-у. поэтому, возможно, повторю изложенное кем-то:
четыре сети. с разными диапазонами адресов.
типа net1=192.168.1.0/24, net2=192.168.2.0/24 и т.д.
в каждой по шлюзу.
с четырех шлюзов поднят pptp-туннель (или любой другой туннель. почти любой) на сервер.
внутри туннелей шлюзы имеют адреса типа gate1=10.0.1.1/32, gate2=10.0.2.1/32 и т.д.
внутри всех туннелей сервер имеет адрес server=10.0.0.1/32.
у всех клиентских компьютеров шлюзами по умолчанию указаны их локальные шлюзы.
у всех шлюзов шлюзом по умолчанию назначен сам туннель (ip r a dev ppp0).
на сервере добавлены правила netfilter-а примерного содержания:
iptables -t nat -A PREROUTING -p tcp -d $net1 -j DNAT --to-destination $gate1
iptables -t nat -A POSTROUTING -p tcp -s $net1 -j SNAT --to-source $server
iptables -t nat -A PREROUTING -p tcp -d $net2 -j DNAT --to-destination $gate2
iptables -t nat -A POSTROUTING -p tcp -s $net2 -j SNAT --to-source $server
и т.д.
это общая принципиальная схема. форвардинг, конечно, надо повключать, добавить проверок-блокировок.
подмену адресов можно, в принципе, организовать и на шлюзах. может быть так даже будет правильнее.
надеюсь, принцип я изложил верно (:
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
xfn
- Сообщения: 112
Re: объеденение сетей по VPN
Уже упоминал выше про freeswan (форки от него openswan и storngswan). Для 2.6.х ядер существует "роджная" реализация шифрования канала без наложения сторонних патчей. Вот русскоязычная ссылка:
http://megalib.com/books/1346/lartc.html#CHAPTER1
http://megalib.com/books/1346/lartc.html#CHAPTER1