Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Маршрутизация.. ХЕЛП!  (Прочитано 1474 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Маршрутизация.. ХЕЛП!
« : 19 Октября 2012, 17:53:07 »
вообщем есть. сервер на нем 3 сетевых карты ), 2 карты смотрят в локалку, 3-я смотрит в инет.
на нем же поднят VPN сервер.


IF_INET="br0"           # Интернет интерфейс, подключен к Роутеру .
IP_INET="192.168.3.20"

IF_LAN1="eth1"    #(локалка 1)
IP_LAN1="192.168.1.1"
LAN1_IP_RANGE="192.168.1.0/24"

IF_LAN0="eth2"   #(локалка 2)
IP_LAN0="192.168.0.5"
LAN0_IP_RANGE="192.168.0.0/24"

IF_VPN="pppo"     #(VPN)
IP_VPN="192.168.10.11"
VPN_IP_RANGE="192.168.10.0/24"

VPN клиенты конектятся серваку. все прекрасно, получают IP от 192.168.10.10-20 .
Им теперь нада достучаться до сервера 192.168.0.2 по РДП.
Порт стандартный РДП поменен на 13983 .

$IPTABLES -t nat -A PREROUTING  -i $IF_INET -p tcp --dport 13983 -j DNAT --to-destination 192.168.0.2:3389
$IPTABLES -A FORWARD -i $IF_INET -d 192.168.0.2 -p tcp --dport 3389 -j ACCEPT

VPN клиенты не пингуют 192.168.3.20 , и соответсвенно не ходят на нужный сервак. :(
 вроде все просто , но как сделать роутинг не могу понять ( помогите , люди добрые.

root@ubuntu:/home/java# route -n
Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
192.168.10.27   0.0.0.0         255.255.255.255 UH    0      0        0 ppp0
192.168.3.0     0.0.0.0         255.255.255.0   U     0      0        0 br0
192.168.1.0     0.0.0.0         255.255.255.0   U     0      0        0 eth1
192.168.0.0     0.0.0.0         255.255.255.0   U     0      0        0 eth2
0.0.0.0         192.168.3.170   0.0.0.0         UG    0      0        0 br0

« Последнее редактирование: 19 Октября 2012, 17:54:53 от wetal1986 »

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #1 : 21 Октября 2012, 21:21:34 »
 :' что никто не поможет... может хотя бы нужное направление  (( ...эх...

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Маршрутизация.. ХЕЛП!
« Ответ #2 : 21 Октября 2012, 21:49:07 »
ip a ; ip r ; sudo iptables-save

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #3 : 21 Октября 2012, 23:18:00 »
ip a ; ip r ; sudo iptables-save

 а можно Вас попросить )) чуточку поподробнее...

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Маршрутизация.. ХЕЛП!
« Ответ #4 : 22 Октября 2012, 09:07:24 »
а можно Вас попросить )) чуточку поподробнее...
Открываем терминал, копипастим туда строку с командами.
Выполняем, при необходимости вводим пароль.
Весь выхлоп копипастим сюда.

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #5 : 22 Октября 2012, 09:17:50 »
ip a ; ip r ; sudo iptables-save

(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 22 Октября 2012, 22:43:46:
и опять тишина  :-\ :( :idiot2:

« Последнее редактирование: 23 Октября 2012, 18:15:00 от VinnyPooh »

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #6 : 24 Октября 2012, 08:29:53 »
что... не ужели нет такого гуру, который бы помог, как только появляется проблемка пострашнее того что как раздать инет ) или еще что-то ... сразу тишина ? ) не может такого быть... чтобы хоть кто-то но не сталкивался с такой проблемой.... жаль.. :'(

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Маршрутизация.. ХЕЛП!
« Ответ #7 : 24 Октября 2012, 09:06:08 »
Короче, мне сейчас некогда глубоко копать, поэтому могу посоветовать для filter/FORWARD установить политику ACCEPT и включить логирование.
Если будет норм, то из логов составляете и дописываете нужные правила.
Если нет, то пилите в сторону маршрутов и таблицы nat.
« Последнее редактирование: 24 Октября 2012, 09:10:28 от arcfi »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #8 : 24 Октября 2012, 09:06:41 »
Вы правда считаете, что гуру только и делают, что сидят в форумах и помогают новичкам? Тогда открою Вам глаза: их знания и труд очень востребован и не всегда достойно оплачивается. Вы же тоже считаете, что "ща придёт гуру, проведёт меня по дебрям сетевых технологий и я буду на высоте перед начальством". А с проблемой, как Вы выразились "пострашнее" - в неё надо вникать и разбираться. На что нужно время, которого катастрофически не хватает, потому такие вопросы и решаются долго.
Вы же даже не знаете что делать со строкой которую предложил arcfi, а это говорит о Вашем уровне знаний и накладывает определённые сложности для помощника при попытке помочь.

Пользователь решил продолжить мысль 24 Октября 2012, 09:16:44:
А почему у Вы считаете, что пакеты предназначенные 192.168.0.2 от VPN-клиентов, работающих через интерфейс ppp, будут прилетать на br0? Здесь Вы в корне ошибаетесь.
« Последнее редактирование: 24 Октября 2012, 09:16:44 от fisher74 »

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #9 : 24 Октября 2012, 09:43:38 »
Многоуважаемый  fisher74 , я не претендую на звание гуру в Ubuntu, я новичок так как не сталкивался раньше с LInux  и поэтому попросил помощи,помоему и существуют такие форумы как этот.
Что значит на высоте перед начальством?!?! нет Вы не правы. отдоляемся от темы.
существует проблемка,которую нада решать.
Да я не знал что делать этой строкой, я новичок в этом деле, да и темы была изначально создана в топике "Для новичков в Ubuntu", а модератор ее перенес. все учатся,так же и я. и я все понимаю, что времени всегда мало.
 но есть люди которые способны помочь,если есть свободная минутка и помогают,спасибо им!

Пользователь решил продолжить мысль 24 Октября 2012, 09:51:17:
А почему у Вы считаете, что пакеты предназначенные 192.168.0.2 от VPN-клиентов, работающих через интерфейс ppp, будут прилетать на br0? Здесь Вы в корне ошибаетесь.

Просто в сети есть еще один VPN сервер (на другом IP внешке), но работающий и не работающий серваки объеденены в DMZ зону с помощью рутеров, и имееют интерфейсы за рутерами из одной подесети. (это делал предыдущий админ)
1 серв VPN 192.168.3.2 (работает)
2 серв VPN 192.168.3.20 (настраиваем ( не работает)
. и пользователя после подключения идут на сервер через 192.168.3.20:13983 и  ходят )) и пингуют 192.168.3.20 , но не пингуют 192.168.0.2 .
« Последнее редактирование: 24 Октября 2012, 09:51:17 от wetal1986 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #10 : 24 Октября 2012, 10:21:15 »
Совсем запутали.
Мы каких клиентов VPN рассматриваем? Тех, что подключаются на этом сервере или на соседнем?
Если на этом, то input-interface будет не br0, а ppp0
и какова основная задача? чтобы пинговали 192.168.02 или могли подключиться к 192.168.3.20:13983?

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #11 : 24 Октября 2012, 10:38:46 »
Изивните , я может немного не так объясняю.
Цель.
Создать второй сервак-резервный VPN =)
Конечно же рассматривает тех , которые подключаются к новому серваку.
и чтобы могли подключаться к  192.168.0.2 через связку 192.168.3.20:13983 (для безопасности, порт и интерефейс поменен), если это не возможно,то пусть пингуют напрямую 192.168.0.2 .  ??? как то так.

Пользователь решил продолжить мысль 24 Октября 2012, 10:40:56:
я так понимаю, нужен просто маршрут с интерфейса VPN до  интерфейса IF_LAN0="eth2"  . ??? подскажите как  ? (
и чтобы маршруты не надо было прописывать на клиентах ...
« Последнее редактирование: 24 Октября 2012, 10:40:56 от wetal1986 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #12 : 24 Октября 2012, 10:51:35 »
Если хотите чтобы подключались к тому же адресу или 192.168.0.2, то придётся маршруты добавлять на клиентах (это помимо остального). Опять же, может этого и не надо делать, если у них VPN выставляется дефолтным.

Если сервисный адрес у клиентов можно сменить, то проще сделать, чтобы они подключались к IP ppp0, т.е. 192.168.10.11.
Выбирайте путь. Перед окончательным выбором покажите таблице маршрутизации любого VPN-клиента (во время сессии, конечно)

Оффлайн wetal1986

  • Автор темы
  • Новичок
  • *
  • Сообщений: 9
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #13 : 24 Октября 2012, 11:52:20 »
Если сервисный адрес у клиентов можно сменить, то проще сделать, чтобы они подключались к IP ppp0, т.е. 192.168.10.11.

Можно и так )) нет так сказать жесткой привязки.

после подключения к серваку :
 на сервере :

(Нажмите, чтобы показать/скрыть)

на клиенте:

(Нажмите, чтобы показать/скрыть)

Пользователь решил продолжить мысль 24 Октября 2012, 11:53:58:
странно ) не понятно откуда постоянный маршрут вылез на IPv4 =)
маршрут удалил.  :-\
Это был маршрут при подключении клиентов к старому серваку для доуступа к 192.168.0.2 через связку 192.168.3.20:13983 ) при этом сервак 192.168.3.20 пинговался.
пришлось вернуть маршрут )

Пользователь решил продолжить мысль 24 Октября 2012, 12:10:47:
попробовал добавить на клиенте маршрут
(Нажмите, чтобы показать/скрыть)

 не пингуется 192.168.3.20 с нового сервака.  :-\
« Последнее редактирование: 24 Октября 2012, 12:10:47 от wetal1986 »

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: Маршрутизация.. ХЕЛП!
« Ответ #14 : 24 Октября 2012, 13:37:54 »
Так у Вас для этого сервера другой шлюз будет, а именно 192.168.10.11
Потому нужно добавлять маршрут
192.168.3.0    255.255.255.0    192.168.10.17       1и один, максимум 2, но с разной метрикой, а не 38 вариантов для одной подсети.

Пользователь решил продолжить мысль 24 Октября 2012, 13:39:09:
и ещё маленький момент: а forward_то ядру разрешён?
Цитировать
cat /proc/sys/net/ipv4/ip_forward
Что выдаёт?

 

Страница сгенерирована за 0.021 секунд. Запросов: 21.