EoIP и трафик через другой шлюз,помогите разобраться.

Обсуждение ПО и его настройки
ginny
Сообщения: 9
Зарегистрирован: 19 фев 2020, 16:39

easyman писал(а): 04 мар 2020, 22:22 Dhcp на главном роутере выдает маршрут на себя.
Да он выдаёт себя как шлюз 192.168.1.60 и раздаёт наши ДНС которые подняты в офисе.Соответственно клиенты ломятся на 1.60 и идут в интернет через офис.


easyman
Сообщения: 108
Зарегистрирован: 19 окт 2018, 13:44

я никак не могу понять смысл этой затеи - всё ж просто реализуется через свои подсети с маршрутизацией и днс.


ginny
Сообщения: 9
Зарегистрирован: 19 фев 2020, 16:39

Все уже прописано и серваки и принтера и шары,менять адресацию очень проблематично,понятно что так правильней,но так уж исторически сложилось и я пытаюсь делать из того что есть,там же ещё ип телефония+днс записи нужно будет перепрописывать статикой в каждом филиале...неужели нет простого решения как завернуть только локальный трафик в туннель?


Аватара пользователя
Vlad-2
Модератор
Сообщения: 2531
Зарегистрирован: 08 апр 2016, 19:19
Откуда: Петропавловск-Камчатский (п-ов Камчатка)
Контактная информация:

ginny писал(а): 04 мар 2020, 22:24 Да он выдаёт себя как шлюз 192.168.1.60 и раздаёт наши ДНС которые подняты в офисе.Соответственно клиенты ломятся на 1.60 и идут в интернет через офис.
Аллегория:
сломали все стены в квартире, а сейчас хотите не меняя ничего,
но чтобы в санузле было интимно.


Так и с сетями: объединили на втором уровне, а сейчас пытаетесь сделать костыли.
Формально второй роутер у Вас как держатель туннеля работает. Логика (в частности по IP)
идёт через центральный роутер, и тут ничего не сделать.
Вернее можно, но это тоже костыли, это идти в настройки DHCP, находить всех клиентов из второго
офиса, и им руками отдавать иной шлюз, такое можно сделать, но настраивать это минут 20-40.
Тут ещё надо перестраховаться, надо поменять шлюз, условно сделать скажем адрес 1.120, но
при этом проверить, что локальные доступы остались, мы (я) не знаю, вдруг у Вас ещё сети есть.
И если сделать так, то при запросе адресе локального из доп-офиса, комп получает адрес к примеру,
1.100, а шлюз будет 1.120, днс также (какой укажите), скажем 1.120, комп (1.100) работает по сети
нормально, всё что будет ему неизвестно, он отошлёт на 1.120 (это адрес второго роутера), на втором
роутере сделать НАТ и отправить в сторону провайдера.
НО костыли всё равно.

Красиво и правильно:
сделать две независимые сети, с двумя DHCP, каждый офис, это отдельный прежде всего офис,
при нарушении связи, у Вас что, всё, сеть в доп-офисе должна встать?
Поэтому сети разделяем, каждый офис завязан на своего провайдера и на свой роутер,
а уже между роутерами поднимаем туннель (разными способами) и в этом туннеле гоняем
только нужный рабочий трафик, а не все бродкасты и запросы (как это делается у Вас при
EoIP). Да, сетевое окружение пропадёт, будет работать в рамках своего офиса лишь,
но сетевым окружением уже мало пользуются, в основном оно нужно только начинающим
пользователям.



На работе(ах): 2xCCR1016-12G, RB3011UiAS и hAP lite (RB941)
Дома: CCR1016-12G, RBcAP2n (standalone), RB wAP LTE kit
Для тестов(под рукой): RB3011UiAS, hAP mini (RB931) и что-то ещё по мелочи
MTCNA
MTCRE
Ca6ko
Сообщения: 1484
Зарегистрирован: 23 ноя 2018, 11:08
Откуда: Харкiв

То ТС посмотрите статьи по соединению офисов через L2TP. Все давно расписано, каждый офис ходит в инет через свой шлюз, а ресурсы сети общие.
1. Заблокируйте хождение трафика DHCP через тоннель UDP порт 67
2. Разделите условно на два пула адресов один для офиса, другой только для филиала. DHCP в офисе выдает первый пул адресов и шлюз 192.168.1.60 В филиале настройте второй DHCP со вторым пулом. и шлюзом 192.168.1.30. ДНС ставте какой хотите.
Пруф


1-е Правило WiFi - Везде где только можно откажитесь от WiFi!
2-е Правило WiFi -Устройство, которое пользователь не носит с собой постоянно, должно подключаться кабелем!!

Микротики есть разные: черные, белые, красные. Но все равно хочется над чем нибудь заморочится.
ginny
Сообщения: 9
Зарегистрирован: 19 фев 2020, 16:39

Ca6ko писал(а): 04 мар 2020, 23:13 То ТС посмотрите статьи по соединению офисов через L2TP. Все давно расписано, каждый офис ходит в инет через свой шлюз, а ресурсы сети общие.
1. Заблокируйте хождение трафика DHCP через тоннель UDP порт 67
2. Разделите условно на два пула адресов один для офиса, другой только для филиала. DHCP в офисе выдает первый пул адресов и шлюз 192.168.1.60 В филиале настройте второй DHCP со вторым пулом. и шлюзом 192.168.1.30. ДНС ставте какой хотите.
Пруф
Вот оно,спасибо,получилось!!!!


ginny
Сообщения: 9
Зарегистрирован: 19 фев 2020, 16:39

Vlad-2 писал(а): 04 мар 2020, 22:45
ginny писал(а): 04 мар 2020, 22:24 Да он выдаёт себя как шлюз 192.168.1.60 и раздаёт наши ДНС которые подняты в офисе.Соответственно клиенты ломятся на 1.60 и идут в интернет через офис.
Аллегория:
сломали все стены в квартире, а сейчас хотите не меняя ничего,
но чтобы в санузле было интимно.


Так и с сетями: объединили на втором уровне, а сейчас пытаетесь сделать костыли.
Формально второй роутер у Вас как держатель туннеля работает. Логика (в частности по IP)
идёт через центральный роутер, и тут ничего не сделать.
Вернее можно, но это тоже костыли, это идти в настройки DHCP, находить всех клиентов из второго
офиса, и им руками отдавать иной шлюз, такое можно сделать, но настраивать это минут 20-40.
Тут ещё надо перестраховаться, надо поменять шлюз, условно сделать скажем адрес 1.120, но
при этом проверить, что локальные доступы остались, мы (я) не знаю, вдруг у Вас ещё сети есть.
И если сделать так, то при запросе адресе локального из доп-офиса, комп получает адрес к примеру,
1.100, а шлюз будет 1.120, днс также (какой укажите), скажем 1.120, комп (1.100) работает по сети
нормально, всё что будет ему неизвестно, он отошлёт на 1.120 (это адрес второго роутера), на втором
роутере сделать НАТ и отправить в сторону провайдера.
НО костыли всё равно.

Красиво и правильно:
сделать две независимые сети, с двумя DHCP, каждый офис, это отдельный прежде всего офис,
при нарушении связи, у Вас что, всё, сеть в доп-офисе должна встать?
Поэтому сети разделяем, каждый офис завязан на своего провайдера и на свой роутер,
а уже между роутерами поднимаем туннель (разными способами) и в этом туннеле гоняем
только нужный рабочий трафик, а не все бродкасты и запросы (как это делается у Вас при
EoIP). Да, сетевое окружение пропадёт, будет работать в рамках своего офиса лишь,
но сетевым окружением уже мало пользуются, в основном оно нужно только начинающим
пользователям.
Да я и сам понимаю что нужна нормальная маршрутизация, Вы всё правильно написали,но пока нет возможности глобально уйти от 192.168.0.0/22 вот я и ищу костыли,разделение пула адресов должно помочь,спасибо всем кто не остался безучастным.По мере перенастройки,возможно ещё появятся вопросы.но ничего сложного я уже не вижу.Буду со временем планировать переход на нормальную адресацию.


Ответить