LINUX.ORG.RU
ФорумAdmin

[perv] VPN + NAT


0

1

Появилась довольно нетривиальная (для меня) задача. Есть гвалофис с VPN-сервером, за ним подсетка 10.0.0.0/16 (на eth0). А рядом просто офис, и раньше между ними было соединение через телефонную линию по vdsl, соответственно у них модем, у нас модем, и просто были воткнуты в свитч главофиса. Причём подсетка там та же, но если в главофисе все айпишники были формата 10.0.0.*, то в офисе использовались айпишники формата 10.0.9.*. Сейчас, как всегда срочно, появилась надобность использовать vdsl-линию для других целей, и для соединения с главофисом через адсл-соединение я настроил VPN-соединение с главофисом (что там, что там серваки под дебианом, сервер главфиса - 10.0.0.1 (локальный ip), офиса - 10.0.9.1, под VPN-соединение естественно выдаётся другая подсеть). Проблема в том, что с маской /16 это одна подсеть. Да, в таблице роутинга в офисе я разделил её по маске /24.

Kernel IP routing table
Destination     Gateway         Genmask         Flags Metric Ref    Use Iface
*.*.*.21  0.0.0.0         255.255.255.255 UH    0      0        0 tun0
10.0.0.0        *.*.*.21  255.255.255.0   UG    0      0        0 tun0
10.0.9.0        0.0.0.0         255.255.255.0   U     0      0        0 eth1
*.*.*.0   *.*.*.21  255.255.255.0   UG    0      0        0 tun0
***.***.***.0     0.0.0.0         255.255.255.0   U     0      0        0 eth0
0.0.0.0         ***.***.***.1     0.0.0.0         UG    0      0        0 eth0
Но дело в том, что в таблице роутинга главофиса прописано правило
10.0.0.0        0.0.0.0         255.255.0.0     U     0      0        0 eth0
то-есть с его стороны он пуляет всё в локалку, а не в тунель, потому что это одна подсеть. В этом и проблема, 10.0.0.1 пингуеться только с 10.0.9.1, и больше неоткуда, а нужен доступ из подсети офиса в подсеть главофиса. Какие будут варианты?


Сделать разные подсети в главном офисе и филиале. Почему в центре не сделать сеть 10.0.0.0/255.255.255.0 ?

markevichus ★★★
()
Ответ на: комментарий от markevichus

В центральном офисе довольно много всего привязано именно к этой маске, например правил в iptables, и т.д., и т.п. А сделать нужно по возможности оперативней.

f1st
() автор топика
Ответ на: комментарий от markevichus

Тогда прийдётся перенастраивать все компы в филиале, там фиксированные ip везде. Знаю, по-дурацки, но так уж настроил мой предшественник.

f1st
() автор топика
Ответ на: комментарий от f1st

Придётся. Если поставить DHCP-сервер, то придётся передастраивать 1 раз.

markevichus ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.