Navigation

    Netgate Discussion Forum
    • Register
    • Login
    • Search
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search

    Мобильный и Site-to-Site IPSEC

    Russian
    2
    7
    674
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      kontrol last edited by

      Коллеги, подскажите , пожалуйста, как соединить 2 ipsec роутингом.

      есть pf, LAN 192.168.10.0/24,  WAN 1.1.1.1

      На нем поднят IPSEC-туннель  в сеть 192.168.1.0/24

      пинг 192.168.10.0<->192.168.1.0 есть

      также, на pf есть IPSEC для мобильных клиентов, Virtual address pool для мобильных клиентов выделен 10.10.10.0/24, стоит  опция Provide a list of accessible networks to clients

      При подключении, мобильный клиент успешно пингует 192.168.10.0/24, однако не пингует 192.168.1.0/24

      Подскажите , пожалуйста,  что где поправить, чтобы пинг ходил с мобильного ipsec-клиента в 192.168.1.0/24 ? В Firewall - Rules - IPSEC есть правило, разрешающее IPv4 from any to any.

      1 Reply Last reply Reply Quote 0
      • werter
        werter last edited by

        Доброе.
        Добавить phase 2 для моб. клиентов, где в remote network будет 192.168.1.0/24

        1 Reply Last reply Reply Quote 0
        • K
          kontrol last edited by

          а  в  Фазе 2 для мобильных  клиентов нельзя  добавить  remote network, там  только Local network и NAT\BiNAT translation

          1 Reply Last reply Reply Quote 0
          • werter
            werter last edited by

            Доброе
            Попробуйте.
            http://www.thegeekpub.com/5855/pfsense-road-warrior-ipsec-config-works/

            1 Reply Last reply Reply Quote 0
            • K
              kontrol last edited by

              Коллеги,  решилось!

              1. VPN-IPsec-Mobile Clients-Edit Phase 2-> Local Network выставил Network,  0.0.0.0/0

              2. из исходного поста видно, что  у нас  уже была Site-to-Site VPN  между сетями 192.168.10.0 и 192.168.1.0; их peer , соответственно, 1.1.1.1 и 2.2.2.2
              таким  образом, на pf создал второй  Site-to-Site VPN между сетями 10.10.10.0/24 ( Virtual address pool для мобильных клиентов, см. выше) и 192.168.1.0 (peer 1.1.1.1  и 2.2.2.2 соответственно)

              3. при подключении мобильным клиентом прекрасно пингуется  не пинговавшаяся ранее сеть 192,168,1,0/24, так как для нее  теперь есть четкий туннель.

              помогло только  это.
              был еще вариант Virtual address pool для мобильных клиентов задать 192.168.10.192/26, то есть  как часть сети LAN- тогда пинговалась удаленная  локалка 192.168.1.0/24, но пропадала  из пинга вся LAN-сеть  (192.168.10.0/24)

              werter ,  спасибо за наставление на путь :)

              1 Reply Last reply Reply Quote 0
              • K
                kontrol last edited by

                странно, что PF,  зная про сеть 192.168.1.0/24 (она у него  прописана в  том  же  ipsec, просто  в другом туннеле),  не пускал в нее мобильных  клиентов.

                1 Reply Last reply Reply Quote 0
                • werter
                  werter last edited by

                  Роутинга для моб. клиентов не было.

                  1 Reply Last reply Reply Quote 0
                  • First post
                    Last post

                  Products

                  • Platform Overview
                  • TNSR
                  • pfSense Plus
                  • Appliances

                  Services

                  • Training
                  • Professional Services

                  Support

                  • Subscription Plans
                  • Contact Support
                  • Product Lifecycle
                  • Documentation

                  News

                  • Media Coverage
                  • Press
                  • Events

                  Resources

                  • Blog
                  • FAQ
                  • Find a Partner
                  • Resource Library
                  • Security Information

                  Company

                  • About Us
                  • Careers
                  • Partners
                  • Contact Us
                  • Legal
                  Our Mission

                  We provide leading-edge network security at a fair price - regardless of organizational size or network sophistication. We believe that an open-source security model offers disruptive pricing along with the agility required to quickly address emerging threats.

                  Subscribe to our Newsletter

                  Product information, software announcements, and special offers. See our newsletter archive to sign up for future newsletters and to read past announcements.

                  © 2021 Rubicon Communications, LLC | Privacy Policy