LINUX.ORG.RU

Настройка корпоративного ВПН.


0

1

Имеется север со статическим белым адресом и удалённый филиал, на територии которого имеется маршрутизатор D-Link 707p.

На територии филиала только статическая маршрутизация (DHCP в принципе не нужен). В данный момент производится тестирование на стенде. Локальная сеть (адреса в локальной сети: 168.254.Х.Х), в которой присутствуют компьютер с именем «X» (в качестве сервера) на убунту 10.04 и ноутбук, прицепленый к D-Link`у. Конфигурация сервера:

cat /etc/pptpd.conf
option /etc/ppp/pptpd-options
logwtmp

# IP-адрес сервера в локальной сети
localip 192.168.1.99
# Диапазон адресов для клиентов PPTP-сервера
remoteip 192.168.1.200-254
cat /etc/ppp/pptpd-options
# Authentication
name X
#chapms-strip-domain
refuse-pap
refuse-chap
refuse-mschap
require-mschap-v2
require-mppe-128
#ms-dns 10.0.0.1
#ms-dns 10.0.0.2
#ms-wins 10.0.0.3
#ms-wins 10.0.0.4
proxyarp

nodefaultroute
#debug
#dump
lock
nobsdcomp 

# требуем авторизацию у клиентов
auth
# Используем шифрование
require-mppe
cat /etc/ppp/chap-secrets
# Secrets for authentication using CHAP
# client	server	secret			IP addresses
0895388372 X 123456789 "*"
Обращаю внимание, что сервер X имеет одно одно и то же значение в hostname и в имени сервера pptp. Настройка роутера:
LAN: 192.168.1.1 (255.255.255.0)
WAN: pptp -> Dynamic IP.
Server IP/Name: X
PPTP Acc: 0895388372
PPTP Pas: 123456789
Cange TTL (enabled)

При подключении в статистике D-Link`а виден адрес сервера X, нормально отображается адрес местного ДНС, но коннекта не происходит. Что я сделал не так?

sysctl ipv4 forward=1

Такде пробовал настраивать iptables:

iptables -A INPUT -p gre -j ACCEPT
iptables -A INPUT -m tcp -p tcp –dport 1723 -j ACCEPT
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -A FORWARD -o eth0 -m conntrack --ctstate NEW -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -I FORWARD -p tcp --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu

★★

Последнее исправление: zzdnx (всего исправлений: 2)

Ответ на: комментарий от tazhate

DHCP не нужен - там 5 машин и менять им адреса ненужно. Добавлять или уменьшать количесво машин точно не будем, менять им адреса - тоже. Внутри филиала всё статично. Это исключительный случай.

А в логах вообще ничего нового.

zzdnx ★★
() автор топика
Ответ на: комментарий от pekmop1024

О проблеме с GRE не раз прочитал на форумах. Специально его РАЗРЕШИЛ. (По крайней мере на своей машине-сервере), если GRE может убиваться где-то в локалке - то я ХЗ, как это можно обойти...

zzdnx ★★
() автор топика
Ответ на: комментарий от zzdnx

GRE может убиваться где-то у провайдера. Идеальное решение проблемы существует и оно называется «отказ от PPTP в пользу Х, не использующего GRE», где Х - чаще всего, OpenVPN.

Хотя если коннект происходит, то дело не в GRE.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Коннект не происходит, но попытки идут. По крайней мере на роутере в статистике отображается IP сервера и наши внутренние ДНС`ы. OpenVPN - тот ещё гемморой... Дело в том, что дефолтная прошивка ДЛинка не шьётся на DD-WRT или OpenWRT. Пытался уже. А «родная» прошивка о OpenVPN ничего не знает.

zzdnx ★★
() автор топика
Ответ на: комментарий от zzdnx

Честно говоря, я бы не рекомендовал вообще использовать эту древность. Даже если вопрос с GRE разрулится, пропускная способность у этой штуки будет никакая. Если так уж все хреново с бюджетом, можно взять что-то вроде WR1043ND и зашить в него OpenWRT, связка идеальная и проверенная временем и множеством филиалов.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

Нам не нужен большой трафик. Жабу гонять и иногда RDP или что-то подобное VNC. В общем, в тонель пойдут не все данные, а по минимуму.

zzdnx ★★
() автор топика
Ответ на: комментарий от zzdnx

Тогда смотреть, какие еще роутеры есть между точками, и везде разрешать GRE. В случае с провайдерским оборудованием это, скорее всего, будет невозможно.

pekmop1024 ★★★★★
()
Ответ на: комментарий от pekmop1024

То есть обойтись минимумов в PPTP совсем никак, да?

zzdnx ★★
() автор топика
Ответ на: комментарий от pekmop1024

отказ от PPTP в пользу Х, не использующего GRE

+100500, с GRE проблем больше чем решений.

no-dashi ★★★★★
()
Ответ на: комментарий от zzdnx

OpenVPN - тот ещё гемморой...

WAT???
OpenVPN работает как надо.

justAmoment ★★★★★
()

Купи самый простой mikrotik 750, и забудь про сетевые проблемы. И будет тебе счьястье

pavel38
()

Куплю WR1043ND, поставлю WW-DRT и настрою OpenVPN.

В WW-DRT OpenVPN-клиент вшит, если мне не изменила память?

zzdnx ★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.