Перейти до

Не пропускает VPN


Рекомендованные сообщения

Ось: Slackware 10.2

STG: 2.016.7.6

 

Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает!

Настройки файрвола и билинга стандартные (т.е на основе примера показаного на оф.сайте СТГ).

 

Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)!

Ссылка на сообщение
Поделиться на других сайтах

а точнее, через весь этот набор правил не пролазит протокол GRE.

 

сервер с клиентом договариваются, проверяют логин+пас, со стороны сервера к клиенту подымается тоннель (GRE), но на том же сервере не видно аналогичного тоннеля от клиента.

 

Схема соединения:

 

Net1 - Corporate Network

Net2 - User's Network

Serv1 - VPN Server in Net1 with ext. IP

Serv2 - Server with Stargazer in Net2

 

Serv2 = Linux + Stargazer + iptables (w/Masq)

 

User -> Net2 -> Serv2 -> INTERNET -> Serv1 -> Net1

 

1. чего нужно прописать в iptables для работы тоннеля?

2. как правильно сконфигурить Stargazer, чтоб он вел подсчёт траффика GRE тоннеля.

 

З.Ы: для тех кто не в курсе, GRE тоннель, это тоннель для обычного ВПН соединения... протокол такой.

Ссылка на сообщение
Поделиться на других сайтах
modprobe ip_gre

iptables -I FORWARD -p 1723 -s klient -d server -j ACCEPT

iptables -I FORWARD -p 1723 -d klient -s server -j ACCEPT

помоему так

если не пойдет сделаешь еще инпут и аутпут

да нет, не то кажется.

 

1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете.

2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится....

Ссылка на сообщение
Поделиться на других сайтах
вопрос из разряда: "Хочу что бы все работало" или "МИР во всем мире".....

зачем занимать место на страничке бессмысленными постами?

 

IMHO, не понял вопроса - переспроси.

незнаеш как сделать - промолчи.

Ссылка на сообщение
Поделиться на других сайтах
да нет, не то кажется......

да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим.....

Ссылка на сообщение
Поделиться на других сайтах
да нет, не то кажется......

да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим.....

задача была изложена даже более чем подробно.

 

знающий человек поймёт...

 

что данной постановке задачи Вам не понравилось?

Ссылка на сообщение
Поделиться на других сайтах
да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим.....

 

Тебе что мало описания, которые дополнил Paladin?? Что тебе есче тогда сказать чтобы было понятно какая ситуация и что нада??? (мож указать через какие свичи от юзера к серваку с СТГ идут пакеты?? :) )

 

з.ы: Paladin как раз и являетса той второй стороной к кторой не могут из локальной сети через сТг по ВПНу выйти!!

Ссылка на сообщение
Поделиться на других сайтах
Ось: Slackware 10.2

STG: 2.016.7.6

 

Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает!

......

Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)!

Не понятно:

1. куда подключаются к данному серверу или внешнему?

2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр?

Что надо сделать:

почитать документацию - это первое.

Если подключение к данному серверу - то ее от пакетного фильтра (iptables).

Если подключение к не данному серверу - то от ядра, а именно о модуле ip_conntrack_pptp, если таковой есть в нем.

Ну и конечно СТГ расказать, что считать (1723/TCP и все GRE в нужных направлениях).

 

 

Или я что-то не допонял?

Ссылка на сообщение
Поделиться на других сайтах
Не понятно:

1. куда подключаются к данному серверу или внешнему?

2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр

 

Что непонятна схема которую нарисовал Paladin??

 

Ну я тогда незнаю как более подробнее описать!!! Мож на примере паровозиков или спичек??! помоему яснее некуда какая схема выхода и где не получаетса!!!

Ссылка на сообщение
Поделиться на других сайтах
Извените меня, поспешил, подумал, что это предположение и он не с тобой....

 

Бывает :) Время позднее :) Развели тут флуда!!! Лучше бы подумали как решит проблему!!! :)

Ссылка на сообщение
Поделиться на других сайтах
1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете.

2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится....

По делу:

1. модуль ядра: ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий)

2. разрешить клиенту полный маскарад - вполне достаточно...

 

По флейму.....

извените за резкость, просто с певрого поста надо задачу ставить имхо.....

Мужики.... не в обиду - но за вами не успеешь... : )

пока читает 1й, потом догонка идет из полной инфы....

потока 3й читиаешь.... уже 6 написано:)

Ссылка на сообщение
Поделиться на других сайтах
По делу:

1. модуль ядра:  ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий)

 

Вот это уже действительно по делу. За это спасибо.

Попробуем как будет свободная минутка...с обеих сторон.

 

2. разрешить клиенту полный маскарад - вполне достаточно...

 

А это не катит, т.к. не один клиент может захотеть аналогичного.

Если я правильно понял о чём речь.

 

По флейму.....

извените за резкость, просто с певрого поста надо задачу ставить имхо.....

Мужики.... не в обиду - но за вами не успеешь... : )

пока читает 1й, потом догонка идет из полной инфы....

потока 3й читиаешь.... уже 6 написано:)

 

Бывает. :loop:

Все просто уже устали :) пора ложится спать

Ссылка на сообщение
Поделиться на других сайтах

Ой и намутили....

СТГ тут каким боком? - переношу в другой раздел

 

вот ответы: http://netfilter.org/projects/patch-o-mati...p-conntrack-nat

ИМХО 100% ваша ситуация.... читать до полного просветления :)

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

×
×
  • Створити нове...