lesha4ever Posted January 20, 2006 Posted January 20, 2006 Ось: Slackware 10.2 STG: 2.016.7.6 Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает! Настройки файрвола и билинга стандартные (т.е на основе примера показаного на оф.сайте СТГ). Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)!
Paladin Posted January 20, 2006 Posted January 20, 2006 а точнее, через весь этот набор правил не пролазит протокол GRE. сервер с клиентом договариваются, проверяют логин+пас, со стороны сервера к клиенту подымается тоннель (GRE), но на том же сервере не видно аналогичного тоннеля от клиента. Схема соединения: Net1 - Corporate Network Net2 - User's Network Serv1 - VPN Server in Net1 with ext. IP Serv2 - Server with Stargazer in Net2 Serv2 = Linux + Stargazer + iptables (w/Masq) User -> Net2 -> Serv2 -> INTERNET -> Serv1 -> Net1 1. чего нужно прописать в iptables для работы тоннеля? 2. как правильно сконфигурить Stargazer, чтоб он вел подсчёт траффика GRE тоннеля. З.Ы: для тех кто не в курсе, GRE тоннель, это тоннель для обычного ВПН соединения... протокол такой.
keshaLG Posted January 20, 2006 Posted January 20, 2006 вопрос из разряда: "Хочу что бы все работало" или "МИР во всем мире".....
p0int Posted January 20, 2006 Posted January 20, 2006 modprobe ip_gre iptables -I FORWARD -p 1723 -s klient -d server -j ACCEPT iptables -I FORWARD -p 1723 -d klient -s server -j ACCEPT помоему так если не пойдет сделаешь еще инпут и аутпут
Paladin Posted January 20, 2006 Posted January 20, 2006 modprobe ip_greiptables -I FORWARD -p 1723 -s klient -d server -j ACCEPT iptables -I FORWARD -p 1723 -d klient -s server -j ACCEPT помоему так если не пойдет сделаешь еще инпут и аутпут да нет, не то кажется. 1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете. 2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится....
Paladin Posted January 20, 2006 Posted January 20, 2006 вопрос из разряда: "Хочу что бы все работало" или "МИР во всем мире"..... зачем занимать место на страничке бессмысленными постами? IMHO, не понял вопроса - переспроси. незнаеш как сделать - промолчи.
keshaLG Posted January 20, 2006 Posted January 20, 2006 да нет, не то кажется...... да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим.....
Paladin Posted January 20, 2006 Posted January 20, 2006 да нет, не то кажется...... да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим..... задача была изложена даже более чем подробно. знающий человек поймёт... что данной постановке задачи Вам не понравилось?
lesha4ever Posted January 20, 2006 Author Posted January 20, 2006 да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим..... Тебе что мало описания, которые дополнил Paladin?? Что тебе есче тогда сказать чтобы было понятно какая ситуация и что нада??? (мож указать через какие свичи от юзера к серваку с СТГ идут пакеты?? ) з.ы: Paladin как раз и являетса той второй стороной к кторой не могут из локальной сети через сТг по ВПНу выйти!!
keshaLG Posted January 20, 2006 Posted January 20, 2006 Ось: Slackware 10.2STG: 2.016.7.6 Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает! ...... Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)! Не понятно: 1. куда подключаются к данному серверу или внешнему? 2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр? Что надо сделать: почитать документацию - это первое. Если подключение к данному серверу - то ее от пакетного фильтра (iptables). Если подключение к не данному серверу - то от ядра, а именно о модуле ip_conntrack_pptp, если таковой есть в нем. Ну и конечно СТГ расказать, что считать (1723/TCP и все GRE в нужных направлениях). Или я что-то не допонял?
keshaLG Posted January 20, 2006 Posted January 20, 2006 Тебе что мало описания, которые дополнил Paladin??...... Извените меня, поспешил, подумал, что это предположение и он не с тобой....
lesha4ever Posted January 20, 2006 Author Posted January 20, 2006 Не понятно:1. куда подключаются к данному серверу или внешнему? 2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр Что непонятна схема которую нарисовал Paladin?? Ну я тогда незнаю как более подробнее описать!!! Мож на примере паровозиков или спичек??! помоему яснее некуда какая схема выхода и где не получаетса!!!
lesha4ever Posted January 20, 2006 Author Posted January 20, 2006 Извените меня, поспешил, подумал, что это предположение и он не с тобой.... Бывает Время позднее Развели тут флуда!!! Лучше бы подумали как решит проблему!!!
keshaLG Posted January 20, 2006 Posted January 20, 2006 1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете.2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится.... По делу: 1. модуль ядра: ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий) 2. разрешить клиенту полный маскарад - вполне достаточно... По флейму..... извените за резкость, просто с певрого поста надо задачу ставить имхо..... Мужики.... не в обиду - но за вами не успеешь... : ) пока читает 1й, потом догонка идет из полной инфы.... потока 3й читиаешь.... уже 6 написано
Paladin Posted January 20, 2006 Posted January 20, 2006 По делу:1. модуль ядра: ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий) Вот это уже действительно по делу. За это спасибо. Попробуем как будет свободная минутка...с обеих сторон. 2. разрешить клиенту полный маскарад - вполне достаточно... А это не катит, т.к. не один клиент может захотеть аналогичного. Если я правильно понял о чём речь. По флейму..... извените за резкость, просто с певрого поста надо задачу ставить имхо..... Мужики.... не в обиду - но за вами не успеешь... : ) пока читает 1й, потом догонка идет из полной инфы.... потока 3й читиаешь.... уже 6 написано Бывает. :loop: Все просто уже устали пора ложится спать
Den_LocalNet Posted January 21, 2006 Posted January 21, 2006 Ой и намутили.... СТГ тут каким боком? - переношу в другой раздел вот ответы: http://netfilter.org/projects/patch-o-mati...p-conntrack-nat ИМХО 100% ваша ситуация.... читать до полного просветления
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now