lesha4ever 0 Опубликовано: 2006-01-20 22:27:19 Share Опубликовано: 2006-01-20 22:27:19 Ось: Slackware 10.2 STG: 2.016.7.6 Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает! Настройки файрвола и билинга стандартные (т.е на основе примера показаного на оф.сайте СТГ). Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)! Ссылка на сообщение Поделиться на других сайтах
Paladin 0 Опубліковано: 2006-01-20 22:44:58 Share Опубліковано: 2006-01-20 22:44:58 а точнее, через весь этот набор правил не пролазит протокол GRE. сервер с клиентом договариваются, проверяют логин+пас, со стороны сервера к клиенту подымается тоннель (GRE), но на том же сервере не видно аналогичного тоннеля от клиента. Схема соединения: Net1 - Corporate Network Net2 - User's Network Serv1 - VPN Server in Net1 with ext. IP Serv2 - Server with Stargazer in Net2 Serv2 = Linux + Stargazer + iptables (w/Masq) User -> Net2 -> Serv2 -> INTERNET -> Serv1 -> Net1 1. чего нужно прописать в iptables для работы тоннеля? 2. как правильно сконфигурить Stargazer, чтоб он вел подсчёт траффика GRE тоннеля. З.Ы: для тех кто не в курсе, GRE тоннель, это тоннель для обычного ВПН соединения... протокол такой. Ссылка на сообщение Поделиться на других сайтах
keshaLG 5 Опубліковано: 2006-01-20 22:45:40 Share Опубліковано: 2006-01-20 22:45:40 вопрос из разряда: "Хочу что бы все работало" или "МИР во всем мире"..... Ссылка на сообщение Поделиться на других сайтах
p0int 0 Опубліковано: 2006-01-20 22:48:32 Share Опубліковано: 2006-01-20 22:48:32 modprobe ip_gre iptables -I FORWARD -p 1723 -s klient -d server -j ACCEPT iptables -I FORWARD -p 1723 -d klient -s server -j ACCEPT помоему так если не пойдет сделаешь еще инпут и аутпут Ссылка на сообщение Поделиться на других сайтах
Paladin 0 Опубліковано: 2006-01-20 22:53:28 Share Опубліковано: 2006-01-20 22:53:28 modprobe ip_greiptables -I FORWARD -p 1723 -s klient -d server -j ACCEPT iptables -I FORWARD -p 1723 -d klient -s server -j ACCEPT помоему так если не пойдет сделаешь еще инпут и аутпут да нет, не то кажется. 1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете. 2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится.... Ссылка на сообщение Поделиться на других сайтах
Paladin 0 Опубліковано: 2006-01-20 22:57:38 Share Опубліковано: 2006-01-20 22:57:38 вопрос из разряда: "Хочу что бы все работало" или "МИР во всем мире"..... зачем занимать место на страничке бессмысленными постами? IMHO, не понял вопроса - переспроси. незнаеш как сделать - промолчи. Ссылка на сообщение Поделиться на других сайтах
keshaLG 5 Опубліковано: 2006-01-20 22:59:42 Share Опубліковано: 2006-01-20 22:59:42 да нет, не то кажется...... да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим..... Ссылка на сообщение Поделиться на других сайтах
Paladin 0 Опубліковано: 2006-01-20 23:05:39 Share Опубліковано: 2006-01-20 23:05:39 да нет, не то кажется...... да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим..... задача была изложена даже более чем подробно. знающий человек поймёт... что данной постановке задачи Вам не понравилось? Ссылка на сообщение Поделиться на других сайтах
lesha4ever 0 Опубліковано: 2006-01-20 23:08:15 Автор Share Опубліковано: 2006-01-20 23:08:15 да что гадать на кофейной гуще.... пусть задачу поставить нормально и раскажет исходные данные, а то мы ему еще сеть сейчас построим..... Тебе что мало описания, которые дополнил Paladin?? Что тебе есче тогда сказать чтобы было понятно какая ситуация и что нада??? (мож указать через какие свичи от юзера к серваку с СТГ идут пакеты?? ) з.ы: Paladin как раз и являетса той второй стороной к кторой не могут из локальной сети через сТг по ВПНу выйти!! Ссылка на сообщение Поделиться на других сайтах
keshaLG 5 Опубліковано: 2006-01-20 23:14:18 Share Опубліковано: 2006-01-20 23:14:18 Ось: Slackware 10.2STG: 2.016.7.6 Суть проблемы в том что пользователи из сети не могут подсоеденитса по VPN каналу, СТГ не пропускает! ...... Что и как надо сделать? что бы все заработало(ну и СТГ считал ВПН соеденение)! Не понятно: 1. куда подключаются к данному серверу или внешнему? 2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр? Что надо сделать: почитать документацию - это первое. Если подключение к данному серверу - то ее от пакетного фильтра (iptables). Если подключение к не данному серверу - то от ядра, а именно о модуле ip_conntrack_pptp, если таковой есть в нем. Ну и конечно СТГ расказать, что считать (1723/TCP и все GRE в нужных направлениях). Или я что-то не допонял? Ссылка на сообщение Поделиться на других сайтах
keshaLG 5 Опубліковано: 2006-01-20 23:18:38 Share Опубліковано: 2006-01-20 23:18:38 Тебе что мало описания, которые дополнил Paladin??...... Извените меня, поспешил, подумал, что это предположение и он не с тобой.... Ссылка на сообщение Поделиться на других сайтах
lesha4ever 0 Опубліковано: 2006-01-20 23:19:50 Автор Share Опубліковано: 2006-01-20 23:19:50 Не понятно:1. куда подключаются к данному серверу или внешнему? 2. Как СТГ может не пропускать? Биллинг превратился в пакетный фильтр Что непонятна схема которую нарисовал Paladin?? Ну я тогда незнаю как более подробнее описать!!! Мож на примере паровозиков или спичек??! помоему яснее некуда какая схема выхода и где не получаетса!!! Ссылка на сообщение Поделиться на других сайтах
lesha4ever 0 Опубліковано: 2006-01-20 23:21:47 Автор Share Опубліковано: 2006-01-20 23:21:47 Извените меня, поспешил, подумал, что это предположение и он не с тобой.... Бывает Время позднее Развели тут флуда!!! Лучше бы подумали как решит проблему!!! Ссылка на сообщение Поделиться на других сайтах
keshaLG 5 Опубліковано: 2006-01-20 23:27:36 Share Опубліковано: 2006-01-20 23:27:36 1. ВПН сервер к которому конектится юзер находится не на сервере в локальной сети, а на сервере в инете.2. как раз к порту 1723 на сервер в инете он подключится может, и обмен идёт нормально, но тоннель не строится.... По делу: 1. модуль ядра: ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий) 2. разрешить клиенту полный маскарад - вполне достаточно... По флейму..... извените за резкость, просто с певрого поста надо задачу ставить имхо..... Мужики.... не в обиду - но за вами не успеешь... : ) пока читает 1й, потом догонка идет из полной инфы.... потока 3й читиаешь.... уже 6 написано Ссылка на сообщение Поделиться на других сайтах
Paladin 0 Опубліковано: 2006-01-20 23:49:55 Share Опубліковано: 2006-01-20 23:49:55 По делу:1. модуль ядра: ip_conntrack_pptp - если он есть в ядре и рабочий (помню в асп 9.2 во всех ядрах не рабочий) Вот это уже действительно по делу. За это спасибо. Попробуем как будет свободная минутка...с обеих сторон. 2. разрешить клиенту полный маскарад - вполне достаточно... А это не катит, т.к. не один клиент может захотеть аналогичного. Если я правильно понял о чём речь. По флейму..... извените за резкость, просто с певрого поста надо задачу ставить имхо..... Мужики.... не в обиду - но за вами не успеешь... : ) пока читает 1й, потом догонка идет из полной инфы.... потока 3й читиаешь.... уже 6 написано Бывает. :loop: Все просто уже устали пора ложится спать Ссылка на сообщение Поделиться на других сайтах
Den_LocalNet 1 474 Опубліковано: 2006-01-21 00:12:08 Share Опубліковано: 2006-01-21 00:12:08 Ой и намутили.... СТГ тут каким боком? - переношу в другой раздел вот ответы: http://netfilter.org/projects/patch-o-mati...p-conntrack-nat ИМХО 100% ваша ситуация.... читать до полного просветления Ссылка на сообщение Поделиться на других сайтах
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас