объеденение сетей по VPN (срочно нужна помощь)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

объеденение сетей по VPN

Сообщение Quicksand »

Здравствуйте, встала передомной такая задача, как объеденить 4-ре наши сети в разных городах в одну, раньше я делал и по сей день пользую схему что у меня на серваке поднят впн сервер, народ к нему конектится и видит внутреннюю сеть... Все серваки кстати оденаковые.
Вот собственно и сам вопрос! Как зделать так, что бы объеденить все сети в одну??? тоесть я понемаю что надо настроить те серваки на коннект к моему, но как зделать так, что бы те сети могли пинговать и пользовать ресурсы моей и других, тоесть есть моя сеть
192.168.0.0\24
для впн-а у меня отведена
192.168.1.0\24
и как зделать что бы когда серваки будут коннектиться все подсети будут видеть вес остальные... помогите пожалуйста, надо срочно решить
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
Sandle_X
Сообщения: 117
ОС: Gentoo Base System

Re: объеденение сетей по VPN

Сообщение Sandle_X »

настроить маршрутизацию, и определиться с правилами fw
/The information should be free.../ <Gentoo Base System version 1.12.10>
Конференция форума в Jabber: linuxforum@conference.jabber.ru
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

помоему ответ слишком рано Вы тут написали, еще не извесно как это реализовать, то что мне надо, а вы уже про маршрутизацию блин... сударь, хоть прочтите внимательно написанное...
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: объеденение сетей по VPN

Сообщение sash-kan »

прочел внимательно написанное. к словам Sandle_X мне лично добавить нечего. sapienti sat.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

простите можалуйста, я наверно слишком мудрено изложил, суть то вот в чем
есть филиалы, и головной офис, головной офис это
192.168.0.0/24
а филиалы имею свои ип, ну допустим у них сети
192.168.1.0/24
192.168.2.0/24
192.168.3.0/24
192.168.4.0/24
так вот мне нужно как то объеденить все это в одну сеть, что бы любой комп любого филиала мог пинговать любой другой, как это зделать, помогите пожалуйста и может ли с этим справиться pptpd?????? или нужно пользовать что то другое?????? HELP!!!
Характер скверный. Не женат.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: объеденение сетей по VPN

Сообщение DaemonTux »

Quicksand писал(а):
01.11.2007 08:16
простите можалуйста, я наверно слишком мудрено изложил, суть то вот в чем
есть филиалы, и головной офис, головной офис это
192.168.0.0/24
а филиалы имею свои ип, ну допустим у них сети
192.168.1.0/24
192.168.2.0/24
192.168.3.0/24
192.168.4.0/24
так вот мне нужно как то объеденить все это в одну сеть, что бы любой комп любого филиала мог пинговать любой другой, как это зделать, помогите пожалуйста и может ли с этим справиться pptpd?????? или нужно пользовать что то другое?????? HELP!!!

Можно и на pptpd сделать.
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

да елки палки, я догадываюсь отдаленно что можно, подскажите то только как? помогите чем можете так сказать...
Характер скверный. Не женат.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

Когда-то для этих целей для ядра 2.4.х использовал freeswan, сейчас он вроде называется openswan. Если не путаю в ядрах 2.6.х уже реализованы возможности freeswan. Есть также openvpn (openvpn.org)
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

Про все эти примудрости я уже начитался, но вот беда, на форуме не нашел не одной темы от и до поднятой и закрытой с решением сия проблемы, а у меня тем более вопрос встал остро, вот я и решил начать эту тему, но мне бы хотелось зделать это на pptpd, если это конечно возможно, народ говорит что можно, но что да как, я не могу уловить, ибо не говорят... у меня есть раб.схема клиент-сеть когда юзер из дома в сеть попадает как зделать сеть-сеть-сеть-сеть-сеть ????????
Характер скверный. Не женат.
Спасибо сказали:
Lazy
Сообщения: 115
ОС: RHEL 4, FreeBSD 5.x, Slackware

Re: объеденение сетей по VPN

Сообщение Lazy »

в твоем лучае, насколько я понимаю, у тебя получается защищенные каналы, построенные over internet. т.е. одна ил инесколько машин, в которых сходятся все эти каналы, может выступать в роли шлюза между линиями. т.е. оплучится топологическая схема "звезда".
для соединения двух офисов я юзал OpenVPN. я осединял только 2 офиса, но помню, там была возможность подключить к одной машине несколько каналов и делать маршрутизацию между ними. соответственно, для такого роутера повысится траффик.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

нет мне надо объеденить 4 и более сетей, в разных городах в одну по средством защищенных каналов, тоесть надо что бы любой комп любой сети мог пинговать любой другой, а каналы будут подниматься прозрачно для юзеров сети, тоесть на сервере будут подняты и всегда висеть...
Характер скверный. Не женат.
Спасибо сказали:
Lazy
Сообщения: 115
ОС: RHEL 4, FreeBSD 5.x, Slackware

Re: объеденение сетей по VPN

Сообщение Lazy »

он и будут. вариант для трех сетей:
на одном компе поднимается 3 виртуалный интерфейса для защищенного обмена tun0, tun1, tun2. к интерфейсам tun2 и tun1 коннектятся 2 внешние подсети, в tun0 местная. настраивается роутинг между этими интерфейсами и все счастливы.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

Тут, наверно, без сервера пптп не обойтись. Я бы поставил сервер где-нибудь (10.0.0.1), настроил на прием клиентов.
Далее в качестве шлюза используешь 4 и более машинки с линукс (можно и виндовс), подключаешся к серверу (адреса 10.0.0.2-10.0.0.5 и более).
Пишешь маршрут для сетей:

route add -net 192,168,0,0 gw 10.0.0.1

Как-то вот так
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

это теория? а практика была по этому вопросу?
и как вы видете сия картину? допустим есть
filial1
filial2
filial3
filial4
center - головной офис
что я должен прописать на компе головного и что должны прописать админы филиалов для того что бы любой комп любой подсети мог получить доступ в любому комау любой другой подсети?

Lazy писал(а):
01.11.2007 13:42
он и будут. вариант для трех сетей:
на одном компе поднимается 3 виртуалный интерфейса для защищенного обмена tun0, tun1, tun2. к интерфейсам tun2 и tun1 коннектятся 2 внешние подсети, в tun0 местная. настраивается роутинг между этими интерфейсами и все счастливы.

а вы на практике такой тунель поднимали? хотябы сеть-сеть? проблемы были при поднятии?
Характер скверный. Не женат.
Спасибо сказали:
Lazy
Сообщения: 115
ОС: RHEL 4, FreeBSD 5.x, Slackware

Re: объеденение сетей по VPN

Сообщение Lazy »

Quicksand писал(а):
01.11.2007 14:54
это теория? а практика была по этому вопросу?
и как вы видете сия картину? допустим есть
filial1
filial2
filial3
filial4
center - головной офис
что я должен прописать на компе головного и что должны прописать админы филиалов для того что бы любой комп любой подсети мог получить доступ в любому комау любой другой подсети?

Lazy писал(а):
01.11.2007 13:42
он и будут. вариант для трех сетей:
на одном компе поднимается 3 виртуалный интерфейса для защищенного обмена tun0, tun1, tun2. к интерфейсам tun2 и tun1 коннектятся 2 внешние подсети, в tun0 местная. настраивается роутинг между этими интерфейсами и все счастливы.

а вы на практике такой тунель поднимали? хотябы сеть-сеть? проблемы были при поднятии?

я поднимал такой туннель. только для двух офисов. коннектились из одной сети к другой по самбе. все работало. делал с помощью openvpn. настройка там не сложная.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

вот это меня напрягает, что значет по самбе? просто пинги из одной сети в другую между любыми компами ходить могут? без поднятия самбы???
Характер скверный. Не женат.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

теоретическая практика :)
Объединял две сети (по freeswan очень давно и даже три сети, по pptp не очень давно). С pptp можно сделать даже два варианта: 1) типа звезда, когда все ходят через сервер (голов.офис) и 2) типа кольца, когда шлюз выступает одновременно и сервером (подключаются остальные сети) и клиентом (подключается к остальным сетям). В последнем случае маршруты указать что-то подобное:
для первого филиала
route add -net filial2 gw 10.0.0.2
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4

для второго филиала
route add -net filial1 gw 10.0.0.1
route add -net filial3 gw 10.0.0.3
route add -net filial4 gw 10.0.0.4

и т.д.
filial1 - 192.168.1.0, например
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

Quicksand писал(а):
01.11.2007 15:34
вот это меня напрягает, что значет по самбе? просто пинги из одной сети в другую между любыми компами ходить могут? без поднятия самбы???


самба - это сервис, она связана с пингом только тем, что если пинги проходят, то велика вероятность, что заработает и самба :) , для сетевого шаринга, например
Спасибо сказали:
Lazy
Сообщения: 115
ОС: RHEL 4, FreeBSD 5.x, Slackware

Re: объеденение сетей по VPN

Сообщение Lazy »

Quicksand писал(а):
01.11.2007 15:34
вот это меня напрягает, что значет по самбе? просто пинги из одной сети в другую между любыми компами ходить могут? без поднятия самбы???

это говорит о том, что работают без проблем протоколы более высокого уровня. самбой я в данном случае назвал протокол smb, что в мелкософте зовется netbios.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

тоесть как я понемаю, если я хочу, что бы вся ВПН сеть была построена через меня, допустим на pptpd мне надо
поднять pptpd
настроить его так, что бы филиалам выдавались определенные ип по их логину, допустим
filial1 - 192.168.10.1 (192.168.1.0\24) это их сеть внутри офиса
filial2 - 192.168.11.1 (192.168.2.0\24) это их сеть внутри офиса
filial3 - 192.168.12.1 (192.168.3.0\24) это их сеть внутри офиса
center - тоесть я - 192.168.20.1
дабы все работали через меня, у себя я должен прописать следующие
route add -net 192.168.1.0 netmask 255.255.255.0 gw 192.168.10.1
route add -net 192.168.2.0 netmask 255.255.255.0 gw 192.168.11.1
route add -net 192.168.3.0 netmask 255.255.255.0 gw 192.168.12.1
---
все именно так?
при этом юзеры одной сети юзеров другой пинговать смогут? или на тех серверах надо тоже что то прописовать???
Характер скверный. Не женат.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

вроде правильно.
на остальных
route add -net 192.168.0.0 gw 192.168.x.1
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

xfn писал(а):
01.11.2007 16:34
вроде правильно.
на остальных
route add -net 192.168.0.0 gw 192.168.x.1

а вот, тоже прикол, для для остальных будет достаточно тоько одной этой записи??? а записи по всем остальным сетям им не нужны???они будут и так работать? или я что то не доглядел???
P.S> кстати как быть с проблемой поддержки канала, тоесть если он вдруг обрубился, как заставить подняться быстро автоматом???
Характер скверный. Не женат.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

Quicksand писал(а):
01.11.2007 16:41
xfn писал(а):
01.11.2007 16:34
вроде правильно.
на остальных
route add -net 192.168.0.0 gw 192.168.x.1

а вот, тоже прикол, для для остальных будет достаточно тоько одной этой записи??? а записи по всем остальным сетям им не нужны???они будут и так работать? или я что то не доглядел???
P.S> кстати как быть с проблемой поддержки канала, тоесть если он вдруг обрубился, как заставить подняться быстро автоматом???


должно быть достаточно.
по поднятию канала - в крон запихнуть ежеминутную проверку интерфейса или пинга, если нет то поднимать. У меня работало по проверке интерфейса, если не изменяет память.
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

вот хорошая ссылка по теме:

http://pptpclient.sourceforge.net/routing.phtml#lan-to-lan
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

за ссылочку спасибо, но не селен в языках я(((
----------
А ПО ПОВОДУ ПОДНЯТИЯ СЕТЬ-СЕТЬ-СЕТЬ на openswan кто нибудь может помоч? ведь это говорят лучше и надежнее!
Характер скверный. Не женат.
Спасибо сказали:
kirkir
Сообщения: 472
ОС: Fedora

Re: объеденение сетей по VPN

Сообщение kirkir »

Quicksand
Отписал в личку ICQ стучи объясню что и как.

Для все остольных OpenSwans ончень прекрасно и легко поднимается и при этом недано парится не скакими путями, решается все через iptables и форвардинг, на томже opennet.ru дофига нормальных статьей как это делать.
Спасибо сказали:
Аватара пользователя
Quicksand
Сообщения: 575
Статус: Характер скверный. Не женат.
ОС: SUSE

Re: объеденение сетей по VPN

Сообщение Quicksand »

в общем осталось построить и запустить схему на openswan и все будет просто шоколадно)))
помощь принемается)))
Характер скверный. Не женат.
Спасибо сказали:
grub
Сообщения: 128
ОС: Slackware 12.0

Re: объеденение сетей по VPN

Сообщение grub »

Это называется Site-to-Site VPN и можно сделать с помощью IPSec. Конкретная реализация FreeS/WAN http://www.freeswan.org/ тамже есть подробная документация и примеры...
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: объеденение сетей по VPN

Сообщение sash-kan »

нда. товарищ Quicksand не устает принимать помощь. есть очень смутное предположение, что помощь принимается вместо прочтения соответствующих литературных источников.

честное слово, не очень вникал в то обилие помощи, которое уважаемые посетители форума выплеснули не менее уважаемому товарищу Quicksand-у. поэтому, возможно, повторю изложенное кем-то:

четыре сети. с разными диапазонами адресов.
типа net1=192.168.1.0/24, net2=192.168.2.0/24 и т.д.
в каждой по шлюзу.
с четырех шлюзов поднят pptp-туннель (или любой другой туннель. почти любой) на сервер.
внутри туннелей шлюзы имеют адреса типа gate1=10.0.1.1/32, gate2=10.0.2.1/32 и т.д.
внутри всех туннелей сервер имеет адрес server=10.0.0.1/32.
у всех клиентских компьютеров шлюзами по умолчанию указаны их локальные шлюзы.
у всех шлюзов шлюзом по умолчанию назначен сам туннель (ip r a dev ppp0).
на сервере добавлены правила netfilter-а примерного содержания:
iptables -t nat -A PREROUTING -p tcp -d $net1 -j DNAT --to-destination $gate1
iptables -t nat -A POSTROUTING -p tcp -s $net1 -j SNAT --to-source $server
iptables -t nat -A PREROUTING -p tcp -d $net2 -j DNAT --to-destination $gate2
iptables -t nat -A POSTROUTING -p tcp -s $net2 -j SNAT --to-source $server
и т.д.

это общая принципиальная схема. форвардинг, конечно, надо повключать, добавить проверок-блокировок.
подмену адресов можно, в принципе, организовать и на шлюзах. может быть так даже будет правильнее.
надеюсь, принцип я изложил верно (:
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
xfn
Сообщения: 112

Re: объеденение сетей по VPN

Сообщение xfn »

Уже упоминал выше про freeswan (форки от него openswan и storngswan). Для 2.6.х ядер существует "роджная" реализация шифрования канала без наложения сторонних патчей. Вот русскоязычная ссылка:

http://megalib.com/books/1346/lartc.html#CHAPTER1
Спасибо сказали: