[-]
второй момент
не удалось настроить раздачу инета через файр (керио винроут 6.5).
инет: лок сеть с ослом, и через неё, видимо по VPN-туннелю (пишет минипорт WAN PPTP), подключается инет.
через "общий доступ к подключению" - всё работает просто. общий доступ на WAN, остальное оставляем как есть. и у компов которых выпускать пишем шлюз. у остальных не пишем >:> грубо и не надёжно (некоторые ламеры умеют прописывать шлюз, да и никакого учёта)
а хотелось бы: авторизацию по IP, мак адресу (не нашёл её в винроуте, в юзер гейте - знаю. есть.); раздачу инета.
а так, при попытке раздать инет с винроута отключается инет даже на этой машине.
думаю проблема в неверных настройках политики доступа - она создана с помошью встроенного мастера.
вопрос:
1. какие должны быть настройки файрвола (какой знаете, юзергейт, вингейт - тож подойдут. по аналогии, думаю, сделаю) при раздаче инета, подключаемого по VPN (осёл должен работать, но достаточн очтобы только на головной машине, хотя если можно раздать осла - напишите и про это)
2. как проще сделать авторизацию, больше для общего учёта, чем для ограничения (мне больше всего подошла бы авторизация по IP+мак, имхо. но есть ли она в винроуте и где)
да, если думаете что винроут отстой - обсудим другие и варианты)
второй момент
не удалось настроить раздачу инета через файр (керио винроут 6.5).
инет: лок сеть с ослом, и через неё, видимо по VPN-туннелю (пишет минипорт WAN PPTP), подключается инет.
через "общий доступ к подключению" - всё работает просто. общий доступ на WAN, остальное оставляем как есть. и у компов которых выпускать пишем шлюз. у остальных не пишем >:> грубо и не надёжно (некоторые ламеры умеют прописывать шлюз, да и никакого учёта)
а хотелось бы: авторизацию по IP, мак адресу (не нашёл её в винроуте, в юзер гейте - знаю. есть.); раздачу инета.
а так, при попытке раздать инет с винроута отключается инет даже на этой машине.
думаю проблема в неверных настройках политики доступа - она создана с помошью встроенного мастера.
вопрос:
1. какие должны быть настройки файрвола (какой знаете, юзергейт, вингейт - тож подойдут. по аналогии, думаю, сделаю) при раздаче инета, подключаемого по VPN (осёл должен работать, но достаточн очтобы только на головной машине, хотя если можно раздать осла - напишите и про это)
2. как проще сделать авторизацию, больше для общего учёта, чем для ограничения (мне больше всего подошла бы авторизация по IP+мак, имхо. но есть ли она в винроуте и где)
да, если думаете что винроут отстой - обсудим другие и варианты)
-
-
01.06.2009 в 01:52или тот же юзергейт, раздача инета через него не зависит от способа подключения к интернету "головной" машины
-
-
01.06.2009 в 11:23Поддерживаю Enkryptor , Traffic Inspectror + RRAS - надежно, стабильно. У самого 3 год работает, никаких глюков.
-
-
02.06.2009 в 11:43"обсуждение" вроде предполагает диалог, не? jrougre ?
-
-
02.06.2009 в 15:42истинно так.
RRAS - это что? по подробнее..
ну а так - идея норм. учту.
но всё таки вопрос с настройками файера остаётся открытым, так как ен в первый раз уже сталкиваюсь с ситуацией. да и иногда без широкой функциональности какого нить файера не обойтись.
-
-
02.06.2009 в 15:47Routing and Remote Access - Маршрутизация и удаленный доступ, позволяет настроить NAT для общего доступа юзеров к инету. Трафик Инспектор работает именно на NAT. Если ставишь Трафик Инспектор особых настроек фаервола делать не нужно (я не делал), потом просто смотри какие порты для каких прог тебе нужны и открывай их.
-
-
02.06.2009 в 15:48вопрос с настройками файера остаётся открытым
вопрос:
1. какие должны быть настройки файрвола (какой знаете, юзергейт, вингейт - тож подойдут. по аналогии, думаю, сделаю) при раздаче инета, подключаемого по VPN
Честно говоря, вопрос я не понимаю. В данном случае какая разница, как именно подключается интернет к серверу? Что впн, что физический интерфейс — настройки файрволла в зависимости от этого менять не надо.
-
-
02.06.2009 в 16:21у него есть встроенный нат, лучше и стабильнее видновского. и куча дополнительных фишек по контролю за инетом.
но у него настраивается политика трафика - что, как, в каком порядке, на каких условиях выпускать в инет.
пока соединение было обычным - через модем или локалку без VPN - всё работало железно. а вот с VPN настройки заданные по умолчинию не работают. отрубается инет даже на локальной машине. с юзергейтом пробовал - он просто других не выпускат (локально работает). в общем надо знать что и как в них настраивать по уму.
-
-
02.06.2009 в 19:28надо знать, да.
как мы тебе поможем, если ты не сообщил ничего, кроме того что у тебя "не работает"?
-
-
02.06.2009 в 20:10напомню, если брать винроут:
имеем 3 интерфейса: 2 физисекие сетевухи и один VPN-интерфейс.
имеется там 3 зоны: интернет-интерфейсы, докальные доверенные сети, и "прочее". настраиваются допуски между интерфейсами, например: доверенная сеть - доверенная сеть, доверенная сеть - интернет и т.п. так же если не брать умолчиния то можно, пр инципе разрешить что угодно куда угодно, тока надо знать что и что это даст)
там есть встроенный мастер, который, будучи запущен, тыркает физ сетевухи в раздел "доверенные локальные сети", а VPN в "интернет-интерфейс". тока вот это всё фигня. не работает. причём не даёт выхоить даже с локальной машины. клиенты тож не реагируюст. просто "не удалось отобразить страницу и всё.
мне кажется, что VPN имеет какие то нюансы в настройке и обращении с хитрой связкой физ сетевая-VPN интерфейс. ток вот я пока нигде не нашёл информации по этой теме. если и начинают описывать VPN, то это как ДРУГИМ расшарить инет с помощью VPN, а свой VPN как расшарить нигде не поясняется.
в то же время виндовский инструмент норм срабатывает, если, разумеется, не дават ьему волю и н епозволять на оатомате объединять лок сетевухи в мост - тогда отрубается VPN, что предсказуемо.
на досуге постараюсь припереть скрин окошка политики трафика, но, реально толку от него не много - там вся соль в менюшках, функциях и т.п. н омож сгодится на что.
в идеале хотелось бы услышать чтобы кто то сказал "я расшаривал VPN (имеется ввиду сторонним софт-роутером) у меня всё работает"
-
-
02.06.2009 в 23:04-
-
06.06.2009 в 19:25рассказывай как настроено. что где стоит, как интерфейсы распределены, что чему разрешено (какие правила заданы)
-
-
07.06.2009 в 11:57-
-
07.06.2009 в 19:49а это значит что условия описанные в первом после изменению не подлежат: винда, софт-роутер керио винрут файервол, или аналогичный. и ЭТО должно работать.
но
в принципе меня устроит и настройка роутера под линуксом %) и вообще любой графической системой: настройки везде схожи. меня интересуют какие разрешения и правила нужнно создавать если идёт раздача инета, подключаемого через VPN из локалки.
-
-
08.06.2009 в 01:312. повторяю, вы задаёте неправильные вопросы. а какие "разрешения и правила" по-вашему надо создавать в каком-либо другом случае? чем с точки зрения пакетного фильтра отличается ppp0 от eth0?
-
-
08.06.2009 в 11:02если есть опыт успешной настройки с eth0, то и с впн не должно возникнуть проблем
-
-
08.06.2009 в 17:55думаю дело в разрешениях на "левый" интерфейс, через который идёт VPN-трафик. с ним нужны какие то особые танцы с бубном, а если роутер его помечает как "локальная сеть", то и система правил там блокирует VPN-соединение. вот только как на практике отображается этот нюанс - я не могу понять, не достаточно заний принципов работы VPN, видимо.
(а если "левый" интерфейс поместить в группу "другие интерфейсы", то там правила автоматически не заданы и надо настраивать их в ручную)
1. нет роутера -- нет инета. тут нечего обсуждать.
роутер софтовый. комп для этого не выделяю. принципиально. это не нужно.
просто 2 сетевые и соотв ПО. отличное решение.
-
-
09.06.2009 в 09:58-
-
09.06.2009 в 12:17что подсказать? где сам вопрос? тебе целую инструкцию по настройке маршрутизации написать? так их и так в интернете полно
-
-
10.06.2009 в 19:35-
-
10.06.2009 в 19:36-
-
11.06.2009 в 10:11внимательно прочитайте фразу: "роутеру на венде отказать" и скажите, какое из этих четырёх слов вам не понятно.
-
-
11.06.2009 в 12:52-
-
11.06.2009 в 12:58а я когда-то давно переднюю вилку смазывал растительным маслом, она тоже нормально крутилась. какое-то время.
-
-
11.06.2009 в 16:26я так понял, там комп с виндой уже есть, да и сеть как раз небольшая
разбираться с *BSD в данном случае я бы не советовал
-
-
11.06.2009 в 16:28а я бы посоветовал именно это. если я смог за неделю на фрюху пересесть, то каждый сможет.
-
-
11.06.2009 в 17:08-
-
11.06.2009 в 17:14-
-
16.06.2009 в 18:37"венде". и вообще всё словосочетание для меня не имеет смысла =/
я так понял, там комп с виндой уже есть, да и сеть как раз небольшая
разбираться с *BSD в данном случае я бы не советовал
да всё именно так. и эту идею я всецело поддерживаю.
Тогда это будет решением другого вопроса, не того, который задали.
да восславится голос разума =)
а вообще пока что то по теме коментов не густо. видимо вопрос слишком тонкий. будет инет - буду его мучать по полной. разберусь - расскажу =)
-
-
16.06.2009 в 18:52всё словосочетание имеет следующий смысл: я не рекомендую вам делать сетевой шлюз на Windows. не забивайте шурупы молотком, не заворачивайте гвозди отвёрткой, используйте подходящий инструмент для решения задачи.
удивительно, что приходится объяснять очевидные вещи взрослым казалось бы людям.
-
-
18.06.2009 в 15:52если уж сильн орпипичит - есть роутеры, собранные в одном корпусе со свичами, напр. от DLink'а. но даже и это в основном не перерасход средств, по сравнению с софт роутером на рабочей машине.
мне кажется для малых сетей это лучшее решение.