Как включить внутренние ресурсы только через VPN?

Технические вопросы по UTM 5.0
Ответить
RHAmzin
Сообщения: 72
Зарегистрирован: Чт апр 03, 2008 05:27

Как включить внутренние ресурсы только через VPN?

Сообщение RHAmzin »

Уважаемые!

Как создать маршрутизацию для клиентов сети, чтобы внутренние ресурсы были доступны только после поднятия VPN подключения?
Очень важно, чтобы трафик не ходил через NAS VPN и скорость скачивания не зависила от тарифного плана клиента!

Например, клиент с подсети 10.230.0.0/16 подключается к NAS VPN (10.230.0.1). NAS авторизует и выдает VPN IP 172.20.0.1 с шлюзом на NAS 172.30.0.1.

Внутренние ресурсы, такие как: чат комфорт, торрент, файлообменники, сайты, webtv.

Такая схема работает, но создает огромную нагрузка на NAS.
Какие еще схемы есть? ПОДЕЛИТЕСЬ ОПЫТОМ!

Изображение
Последний раз редактировалось RHAmzin Чт июн 24, 2010 11:50, всего редактировалось 2 раза.

xxxupg
Сообщения: 457
Зарегистрирован: Вс май 02, 2010 10:00

Сообщение xxxupg »

все ресурсы должны находится за натом, и на нате собственно должны быть прописаны маршруты на них.

RHAmzin
Сообщения: 72
Зарегистрирован: Чт апр 03, 2008 05:27

Сообщение RHAmzin »

xxxupg писал(а):все ресурсы должны находится за натом, и на нате собственно должны быть прописаны маршруты на них.
Можете хотя бы хоть какую-нибудь схемку приложить? Все перепробовали... идеи кончались! Помогите!

xxxupg
Сообщения: 457
Зарегистрирован: Вс май 02, 2010 10:00

Сообщение xxxupg »

Изображение

всё ЗА PPTP сервером, и соответственно правила что только подсети 10.230.0.0/16 можно видеть 172.10.10.0/24

чтобы быть более точным нужно знать что у вас выполняет роль PPTP

Аватара пользователя
Chrst
Сообщения: 370
Зарегистрирован: Пт май 11, 2007 09:28
Откуда: Медиахолдинг "ЛеККС"
Контактная информация:

Сообщение Chrst »

RHAmzin писал(а):
xxxupg писал(а):все ресурсы должны находится за натом, и на нате собственно должны быть прописаны маршруты на них.
Можете хотя бы хоть какую-нибудь схемку приложить? Все перепробовали... идеи кончались! Помогите!
Вообще у Вас схемка с вывертом. PPTP сервер можно было оставить в стороне, а в интернет подключить центральный роутер.

По поводу доступа к сервисам. А если навесить ACL на интерфейс центрального маршрутизатора типа

Код: Выделить всё

 permit ip 172.20.0.0 0.0.255.255 any
 deny   any any
Вешать на интерфейсы в которых сидят сервисы.

RHAmzin
Сообщения: 72
Зарегистрирован: Чт апр 03, 2008 05:27

Сообщение RHAmzin »

xxxupg писал(а):Изображение

всё ЗА PPTP сервером, и соответственно правила что только подсети 10.230.0.0/16 можно видеть 172.10.10.0/24

чтобы быть более точным нужно знать что у вас выполняет роль PPTP
При такой схеме нагрузка на NAS возрастет. Скорость скачивания будет зависеть от тарифа. Мы такую схему сделали! Другие варианты есть? Типа VLAN?

RHAmzin
Сообщения: 72
Зарегистрирован: Чт апр 03, 2008 05:27

Сообщение RHAmzin »

Chrst писал(а):
RHAmzin писал(а):
xxxupg писал(а):все ресурсы должны находится за натом, и на нате собственно должны быть прописаны маршруты на них.
Можете хотя бы хоть какую-нибудь схемку приложить? Все перепробовали... идеи кончались! Помогите!
Вообще у Вас схемка с вывертом. PPTP сервер можно было оставить в стороне, а в интернет подключить центральный роутер.

По поводу доступа к сервисам. А если навесить ACL на интерфейс центрального маршрутизатора типа

Код: Выделить всё

 permit ip 172.20.0.0 0.0.255.255 any
 deny   any any
Вешать на интерфейсы в которых сидят сервисы.

В таком случае, ушлые клиенты просто прописывают на своем сет. подключении сеть локальных ресурсов и все будет у них работать (бесплатно)!

Аватара пользователя
Chrst
Сообщения: 370
Зарегистрирован: Пт май 11, 2007 09:28
Откуда: Медиахолдинг "ЛеККС"
Контактная информация:

Сообщение Chrst »

RHAmzin писал(а):В таком случае, ушлые клиенты просто прописывают на своем сет. подключении сеть локальных ресурсов и все будет у них работать (бесплатно)!
Именно поэтому используем PPPoE.

xxxupg
Сообщения: 457
Зарегистрирован: Вс май 02, 2010 10:00

Сообщение xxxupg »

RHAmzin либо возрастает нагрузка на насе (можно поиграть с правилами и таки выставить для лок.ресурсов "нормальную скорость", но нагрузка всё равно будет больше, либо вариант Chrstа - вообще считаю его лучшим...

Ответить