Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VPN: вся информация в этой теме

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160

Открыть новую тему     Написать ответ в эту тему

Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
VPN

 
Собираем полезные линки, преимущественно на русском.
 
Настройка VPN под Windows 9x, 2000, XP  
Настройка VPN под Windows XP  
Настройка VPN под Windows 9x  
http://compnetworking.about.com/cs/vpn/  
http://www.corecom.com/html/vpn.html
http://www.iec.org/online/tutorials/vpn/
VPN и спутники
VPN соединение для Vista пошагово с картинками  
VPN соединение для XP пошагово с картинками  
Настройка VPN (PPPoE) для Windows Vista  
Конфигурация VPN в Windows 2000 (Соединяя Офисы)
Как создать VPN на базе протокола L2TP  
Сравнение характеристик существующих Open Source VPN решений для Linux
VPN соединение "подвисает", приходится переподключаться. Попробуйте изменить значение MTU на клиенте.  
 
VPN и IPSec на пальцах
Технологии используемые в IPSEC (ipsec vpn tunnel cisco)
 
Темы на форуме
VPN под Linux
 
Если при создании VPN соединения у вас "вдруг" перестает работать интернет, надо найти настройки VPN соединения в них настройки TCP-IP там кнопку advanced и сбросить галку "использовать основной шлюз в удаленной сети".

Отправлено: 09:11 29-03-2002 | Исправлено: Xant1k, 14:57 09-07-2020
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
karavan
Подробнее...

----------
Magically yours
Raistlin

Всего записей: 4050 | Зарегистр. 18-04-2005 | Отправлено: 10:49 28-02-2019
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
GCRaistlin
Покажите вывод команды route print при активном канале vpn.

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 13:27 28-02-2019
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
karavan
Подробнее...

----------
Magically yours
Raistlin

Всего записей: 4050 | Зарегистр. 18-04-2005 | Отправлено: 16:19 28-02-2019
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
GCRaistlin
Похоже, я зря Вас спрашивал о конфиге и выводе роутов.
Попробуйте в ветке про windows поинтересоваться возможными причинами поломки NetBIOS.

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 02:29 01-03-2019
GCRaistlin



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
karavan
Как-то не похоже на поломку - отключение VPN все лечит. Но именно отключение - удаление маршрутов не помогает.

----------
Magically yours
Raistlin

Всего записей: 4050 | Зарегистр. 18-04-2005 | Отправлено: 02:39 01-03-2019
The_Immortal



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Приветствую!
 
Господа, у меня общий вопрос по оптимальной организации соединения между домашней и корпоративной сетями, который состоит из нескольких подвопросов.
 
Итак, на работе имеется LAN-сеть (192.168.32.0/25) и VPN для выхода в Интернет (192.168.33.0/25). Внешний IP VPN-сервера: 91.215.218.123, он же DNS-сервер.
Дома всё тривиально: 192.168.1.0/24; внешние IP белые, динамические.
 
Необходимо организовать соединение между домашней и корпоративной сетями, но при этом:
а) без задействования шлюза корп. сети в виде общего;
б) DNS-сервер должен быть один, который бы резолвил имена машин корп. сети, так и глобальные имена.
 
I. Маршрутизация.  
Тут всё стандартно. На домашней Win-машине (192.168.1.20) задал постоянный маршрут для доступа к машинам корп. сети:
Код:
route add 192.168.32.0 MASK 255.255.255.128 192.168.33.85 IF 38 METRIC 1 -p
- где "IF 38" (192.168.33.85) - IP VPN'а.
В итоге в таблице имею следующее:Подробнее...
После этого я могу обращаться по IP к машинам корп. сети.
Однако тут возникает два нюанса:
 
1. После поднятия VPN'а автоматически создается совсем не нужный маршрут: "91.215.218.123  255.255.255.255      192.168.1.1     192.168.1.20     51" - каким образом его также автоматически удалять?
2. Сетевой администратор сообщил, что решение из разряда через одно место и что надо создавать маршрут динамически при изменении соответствующих интерфейсов. Действительно ли так правильнее? Попытался найти в гугле решение, но не обнаружил. Подскажите, пожалуйста, как это сделать: каким-либо скриптом или есть встроенные решения?
 
 
II. DNS-сервер.
"DNS-сервер должен быть один, который бы резолвил имена машин корп. сети, так и глобальные имена." - для этого необходимо задействовать корп. DNS-сервер 91.215.218.123, но извне он недоступен.
Я решил обойти эту проблему следующим образом. Добавил в настройки интерфейса клиента (192.168.1.20) два DNS:
- предпочитаемый: 91.215.218.123 (корп. сеть);
- альтернативный: 192.168.1.1. (домашняя сеть).
И также добавил следующий постоянный маршрут:
Код:
route add 91.215.218.123 MASK 255.255.255.255 192.168.32.1 IF 38 METRIC 1 -p
В итоге таблица следующая:Подробнее...
Соответственно, когда поднят VPN, то резолвинг всех имен идет через корп. DNS-сервер 91.215.218.123. Когда VPN тухнет, то вступает альтернативный домашний DNS-сервер 192.168.1.1.
Однако и здесь профессиональный сетевик меня тормазнул, сообщив, что таким макаром будет создаваться задержка.
Поэтому прошу подсказать вас как решить вопрос с DNS-сервером в моем случае по уму?
 
 
III. Альтернативное решение - GRE-туннель.
А вообще указанный выше товарищ порекомендовал поднять постоянный GRE-туннель на централизованном устройстве (роутере). Однако я немного в ступоре от данной рекомендации.  
Во-первых, насколько я понял, GRE-тунель предполагает использование на двух концах статические IP-адреса. У меня же дома "внешние IP белые, динамические". Конечно, есть DDNS, но он вроде имя в организации GRE-туннеля неуместно.
Во-вторых, когда я уточнил, что будучи в разъездах в качестве роутера у меня будет использоваться Android-телефон, но на это я получил ответ, что под Android никаких проблем организовать GRE-туннель нет. Однако там та же ситуация: динамические IP-адреса и, более того, они ещё сидят за провайдерским NAT'ом.
 
Вопросы тут такие:
1. Возможно ли организовать GRE-туннель с белым динамическим IP-адресом на одном из концов?
2. Возможно ли организовать GRE-туннель с серым IP-адресом на одном из концов?
3. Освобождает ли GRE-туннель от прописывания такого же постоянного маршрута, который был указан в вопросе I?
 
 
Благодарю!!!

Всего записей: 1542 | Зарегистр. 10-01-2009 | Отправлено: 01:53 22-04-2019 | Исправлено: The_Immortal, 01:54 22-04-2019
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
1. После поднятия VPN'а автоматически создается совсем не нужный маршрут: "91.215.218.123  255.255.255.255      192.168.1.1     192.168.1.20     51" - каким образом его также автоматически удалять?  

на это забей, винда его создает и он ей нужен и удалять не требуется. Чем он тебе помешал? Ничем.
 

Цитата:
"DNS-сервер должен быть один, который бы резолвил имена машин корп. сети, так и глобальные имена." - для этого необходимо задействовать корп. DNS-сервер 91.215.218.123, но извне он недоступен.
Я решил обойти эту проблему следующим образом. Добавил в настройки интерфейса клиента (192.168.1.20) два DNS:
- предпочитаемый: 91.215.218.123 (корп. сеть);
- альтернативный: 192.168.1.1. (домашняя сеть).  

Если в такой конфигурации работает, то чего ты паришься?  
По идее 91.215.218.123 у тебя должен прописываться автоматом и только при поднятии VPN коннекта. Даже если ты его статически прописывал, то при отсутствии VPN задержка будет мизерная и на нее тоже можно забить. Жмакни  
nslookup ya.ru 91.215.218.123
и увидишь как долго будет ответ, просто отбреет тебя сразу и всё.
ИМХО всё у тебя нормально сейчас.
 
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11797 | Зарегистр. 10-12-2003 | Отправлено: 10:00 22-04-2019
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
The_Immortal
I. Маршрутизация.  
1. Он нужный в том случае, когда шлюз по-умолчанию - впн. Или в тех случаях, когда он может как-то измениться, что для VPN'а критично. Не трогай
2. Роуты не должны прописываться вручную, должны пушиться VPN-сервером.  
II. DNS-сервер.  
При настройке сервера - можно указать DNS-сервер, который будет использоваться после подключения. Почему не внутренний адрес, а внешний?  
III. Альтернативное решение - GRE-туннель.
Сложно. GRE over IPSec обычно, с одной стороны можно динамический белый. Для одного человека используют редко, из-за ограничений в кол-ве на роутере. Чистый GRE.... Ну фиг знает, в плане безопасности обычно не разрешают
 
PS: В качестве примера - Dynamic VPN от Juniper:
I. Маршрутизация
маршруты, передаваемые клиенту:
set security dynamic-vpn clients dynVPN_users remote-protected-resources 192.168.2.0/24
set security dynamic-vpn clients dynVPN_users remote-protected-resources 192.168.3.0/24
set security dynamic-vpn clients dynVPN_users remote-protected-resources 192.168.5.0/24
II. DNS-сервер.  
set access address-assignment pool dynVPN_pool family inet network 192.168.6.0/24
set access address-assignment pool dynVPN_pool family inet range dynVPN_pool low 192.168.6.20
set access address-assignment pool dynVPN_pool family inet range dynVPN_pool high 192.168.6.250
set access address-assignment pool dynVPN_pool family inet dhcp-attributes maximum-lease-time 20000
set access address-assignment pool dynVPN_pool family inet dhcp-attributes domain-name local.local
set access address-assignment pool dynVPN_pool family inet xauth-attributes primary-dns 192.168.5.3/32
set access address-assignment pool dynVPN_pool family inet xauth-attributes secondary-dns 192.168.5.5/32

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 10:45 22-04-2019 | Исправлено: vertex4, 10:50 22-04-2019
The_Immortal



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak,
Цитата:
Жмакни  
nslookup ya.ru 91.215.218.123
и увидишь как долго будет ответ, просто отбреет тебя сразу и всё.  
Я прекрасно осознаю некритичность данного вопроса, но очень любопытно каким образом должно быть "по уму". Сетевик же больше по этому поводу ничего не скажет, ему не до земных запросов. А мне интересно...
 
 
vertex4,
Цитата:
1. Он нужный в том случае, когда шлюз по-умолчанию - впн.
Согласен.
Цитата:
Или в тех случаях, когда он может как-то измениться, что для VPN'а критично
Он - это кто? Не могли бы привести пример?

Цитата:
2. Роуты не должны прописываться вручную, должны пушиться VPN-сервером.  
Дык это тогда вопрос не ко мне, а к админу? Просто к чему было это его "надо создавать маршрут динамически при изменении соответствующих интерфейсов" - как я будучи клиентом на могу на сиё повлиять?

Цитата:
При настройке сервера - можно указать DNS-сервер, который будет использоваться после подключения.
Именно "после подключения"? В Венде я такого не нашел. Там можно указать предпочитаемый/альтернативный DNS, а также отдельно указать "Адреса DNS-серверов в порядке использования". Т.е. про зависимость от определенного подключения там ни слова.
Цитата:
Почему не внутренний адрес, а внешний?
Не понял вопроса. У меня в предпочитаемом DNS указан именно внутрений DNS-сервер корпоративной сети, который будучи онлайн (при активном VPN) резолвит всё подряд.

Цитата:
GRE over IPSec обычно, с одной стороны можно динамический белый
Т.е. с серыми адресами вообще можно забыть про создание туннеля?

Всего записей: 1542 | Зарегистр. 10-01-2009 | Отправлено: 15:03 22-04-2019 | Исправлено: The_Immortal, 15:11 22-04-2019
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
The_Immortal
Цитата:
Не могли бы привести пример?  
Пример - барон Мюнхаузен, вытаскивающий себя из болота за волосы.
После поднятия VPN весь виртуальный трафик маршрутизируется через туда.
Кроме трафика к самому серверу, к которому нужно иметь реальный маршрут
для поддержания работоспособности туннеля.
Вот и прописывается маршрут 91.215.218.123  255.255.255.255    192.168.1.1,
который тебе кажется абсолютно  ненужным.


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 12:58 24-04-2019
vertex4

Moderator
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
The_Immortal

Цитата:
Дык это тогда вопрос не ко мне, а к админу? Просто к чему было это его "надо создавать маршрут динамически при изменении соответствующих интерфейсов" - как я будучи клиентом на могу на сиё повлиять?  

Правильно - это со стороны сервера, так как список роутов может меняться. Предположим, ты сетевик, у тебя 1000 клиентов по VPN периодически подключается. У них на рабочих местах настроены скрипты, которые нужные роуты добавлюят. И вот ты у себя поменял адресацию, и теперь надо поменять скрипты на этих 1000 компах... И при этом половина из них - домашние, нельзя сделать через GPO. И когда собака жены зам финансового директора не может подключиться к серверу с фильмами о кошках - виноват сетевик.
По ДНС так же, это надо делать со стороны сервера. В моём примере - через xauth-аттрибут.  

Цитата:
с серыми адресами вообще можно забыть про создание туннеля?

я не знаю. Только всякие l2tp/pptp можно

Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 13:22 24-04-2019
Vsevolod



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
дома стоит роутер с белым ip. Поднят PPTP и openVPN сервера. Подключаюсь с работы из windows.
Если подключаюсь через первое, то пинги проходят но весь инет пытается уйти через vpn. Нашёл в инете, что надо выставить галочку "Отключить добавление маршрута, основанной на классе" в IP4. Но тогда не пингуется уже клиент с работы.
Если подключаться через опенВПН, то примерно также.
 
На работе белый IP получить нельзя. А руководитель хочет, чтобы из инета были видны ресурсы IIS, что подняты на работе (на этом же компьютере и поднимается клиент). Всё бы ничего, но авторизация на IIS доменная и явно при подключение через дом "ломиться" не туда.  
 
Как настроить ВПН?

Всего записей: 2366 | Зарегистр. 13-06-2001 | Отправлено: 22:09 08-06-2019
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Vsevolod
Цитата:
На работе белый IP получить нельзя.

Можно купить VPS и с ее помощью обеспечить доступ к доменным ресурсам.
Самый простой вариант: внутри домена поднять sstp-сервер и вытащить порт через VPS.

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 22:51 08-06-2019
BigElectricCat

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Как настроить ВПН?

Vsevolod, быстрее всего сходить к сисадмину с парой банок нормального пива/вина (что он там любит) и попросить настроить тебе сетку.
А вообще, публикация локального (рабочего) IIS через «домашний» адрес очень нетривиальная задача, поскольку домашний роутер должен уметь нормальный роутинг пакетов в VPN уже после прохождения этого пакета через NAT. Да и твой рабочий комп, на котором поднимается сессия VPN должен выступать NAT-ом для пакетов пришедших из VPN (ты ведь не написал где у тебя  IIS находится, а если он в рабочей сети, то NAT необходим).

Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 08:26 09-06-2019
GolD7

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ищу облачные маршрутизаторы, т.е. меня интересует сервис: "маршрутизатор, как услуга".
Облачные маршрутизаторы это услуга классов VPN-as-service и Network-as-service для объединения VPN-туннелей пользователя в единую частную сеть. Используется для объединения устройств пользователя, подключенных к сети Интернет, в единую локальную сеть, без ограничений по провайдерам, протоколам и IP-адресам. Используется для: 1)Для малого бизнеса с распределенной сетью небольших офисов (торговых точек, складов, пунктов услуг) для функционирования внутренних информационных систем. 2) Для частных пользователей для удаленного доступа к домашним ресурсам (IP камера, «умный дом», принтер и т.д.)  
Особенности:  
•Для доступа не нужен публичный «белый» IP-адрес провайдера
•Не нужно дополнительное программное обеспечение - туннели устанавливаются с ПК, домашних маршрутизаторов, смартфонов, некоторых видеокамер и другого оборудования
•Собственная сеть пользователя без ограничений по адресам и протоколам с возможностью маршрутизации
•Не нужна трансляция портов (NAT) на пограничном оборудовании пользователя
•Поддержка разных типов VPN протоколов (PPTP, L2TP, L2TP/IPsec, OpenVPN)
•Возможно шифрование туннелей (IPsec, MPPE)
 
Мне это необходимо для того, чтобы объединить в одну сеть несколько офисов (у которых нет реальных IP-шников) через VPN.
 
На текущий момент нашел только один сервиc.
Сообщите, кто знает иные сервисы (желательно заграничные).

Всего записей: 122 | Зарегистр. 23-03-2006 | Отправлено: 14:31 22-09-2019 | Исправлено: GolD7, 15:36 22-09-2019
karavan



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
del

Всего записей: 1962 | Зарегистр. 02-12-2011 | Отправлено: 14:59 22-09-2019 | Исправлено: karavan, 15:02 22-09-2019
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GolD7
Цитата:
Сообщите, кто знает иные сервисы  
1. Покупаешь за бугром VDS/VPS
2. Ставишь на него SoftEther VPN Server. Имеешь L2TP v3, L2TP/IPsec, OpenVPN, SSTP...
Если желаешь пользоваться таким замшелым г. как PPTP, поднимаешь его отдельно


----------
Заслуженный SCOтовод, почетный SUNтехник и любитель Кошек

Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 12:29 23-09-2019
GolD7

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vlary

Цитата:
Ставишь на него SoftEther VPN Server

Спасибо, интересное решение. Ранее не использовал.

Цитата:
1. Покупаешь за бугром VDS/VPS
2. Ставишь на него SoftEther VPN Server.

Не хотел тратить лишнее время на установку и поддержку. Поэтому и искал готовое решение.
 

Всего записей: 122 | Зарегистр. 23-03-2006 | Отправлено: 13:36 23-09-2019 | Исправлено: GolD7, 13:50 23-09-2019
kodsfire



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На том же Digital Ocean есть подробная инструкция по его установке, если что. Туториал "How to Setup a Multi-Protocol VPN Server Using SoftEther"

Всего записей: 10 | Зарегистр. 28-06-2016 | Отправлено: 10:40 24-09-2019
PlastUn77



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
GolD7
Ниче не имею против SoftEther, он хорош для определенных задач, но в твоем случае рекомендовал бы на VDS поставить Mikrotik CHR, потому как в частности с динамической маршрутизацией у  SoftEther вообще никак, да и в производительности по моим замерам раза в три проигрывает.
 

Всего записей: 507 | Зарегистр. 16-06-2008 | Отправлено: 18:21 24-09-2019 | Исправлено: PlastUn77, 19:04 24-09-2019
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » VPN: вся информация в этой теме


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru