Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
Настройка vpn-сервера через роутер
 
Господа, приветствую.
 Прошу оказать помощь советом салаге =)
Предыстория: для модификации сети и просто для саморазвития, установил дома сервер под win2k3 для создания домена.
Список оборудования следующий:
- китайский роутер DIR-100(имеет коннект к провайдеру по vpn(динамический айпи, PPTP), на всех машинах прописан как шлюз)
- сервер на бытовом компе (настроен DNS)
- несколько компов подключены к домену по ethernet и wi-fi (имеют статические айпишники внутри доменной сети)
В настоящий момент кабель провайдера воткнут в WAN порт роутера, все прочее оборудование соответственно в LAN порты. Все машины друг друга превосходно определяют, инет раздается.
Недавно возник вопрос о поднятии на сервере дополнительно vpn-на, для возможности подключения сторонних участников к моей сети.
Мануал подобный этому(http://system-administrators.info/?p=418) выкурил.
Проблема 1.
Чтобы стороннему человеку законнектится, нужно, как я понимаю, обратиться на внешний ip, предоставляемый мне провайдером, т.е. фактически на роутер. Поскольку в данной модели роутера vpn-сервер, к сожалению, не реализован, то видимо необходимо:
- грамотно настроить маршрутизацию с внешнего айпи роутера на сервер(если это вообще возможно) и чего я не умею,
- либо же переткнуть кабель провайдера в сервер,
чтобы NAT видел как внешний так и внутренний интерфейс.
Проблема 2.
Подскажите возможно ли вообще настроить vpn-сервер, при внешнем динамическом айпи?
 
Курить документацию д-линка (который дир-100) по слову "проброс портов" или "виртуальный сервер", у него такое точно есть. То есть запрос отправляется на твой внешний ип, а роутер перекидывает его на твой сервак. Там буквально пара кликов мышью. Насчет внешнего динамического ип: тот же д-линк вроде умеет работать с dyndns.org. То есть у тебя будет бесплатное доменное имя, которое будет всегжа указывать на твой роутер. Пока нет времени  подробнее расписать, если будут вопросы - пиши!
 
1. я бы не доверял китайцам (нет не расист, просто дыр может быть уйма), поэтому бы "переткнул кабель провайдера в сервер".
1а. "грамотно настроить маршрутизацию с внешнего айпи роутера на сервер(если это вообще возможно) и чего я не умею" - тут если китаец умеет пробрасывать пакеты, то у тебя может получиться. для этого тебе нужно все пакеты приходящие на порт 4090 (для KerioVPN),1194 (для OpenVPN), или другой (выбрать по вкусу) перекидывать на 192.168.1.30(предположим, что это адрес твоего сервера)
2. ну я бы посоветовал кроме самих манов иногда почитывать коменты (так сказать учится на чужих ошибках), в коментах к этой статье есть упоминание "to 3: Тебе поможет www.dyndns.com"
 
[mad]Mega,  опоздал:)
 
Друзья!
Благодарю за годные советы.
Насколько я понял, сделать следует следующее:
1. В настройках роутера указать проброс портов до сервера. вот как например описано здесь(http://stat.chehov.net/help/2.jpg).
2. Создать на www.dyndns.com имя хоста (который будет ссылаться на мой роутер даже после смены айпи) для последующего указания в настройке подключения к моему серверу.

смогу попробовать настроить вечером, тогда детально отпишусь, что получилось.
 
Rakhabanaan Shnaar, , оно самое. Пробуй.
 
2NikitoZ Sc.: я не медленный, я просто не торопливый :)
 
Насколько я помню - возможность или невозможность порт-маппинга на DIR-100 зависит от версии прошивки. В какой-то из них он этого не умел. Так что, возможно, придется перешивать.
 
Извиняюсь за задержку. Только сегодня смог добраться до сервера.
успешно зарегистрировал имя хоста, прописал эти настройки в роутер(он как оказалось умеет работать с ddns)поставил маппинг портов на сервер.
Единственная беда, не получается залогинится на сервере. Создал нового юзера в домене, во "входящих звонках" поставил ему разрешение на удаленный доступ по vpn, ЧЯДНТ?
 
Rakhabanaan Shnaar,  а на что ругается? чего говорит юзеру? чего интересного в логах у сервера? :)
 
Цитата
NikitoZ Sc. пишет:
Rakhabanaan Shnaar, а на что ругается? чего говорит юзеру? чего интересного в логах у сервера?

Абсолютно верный вопрос на "ЧЯДНТ?" Он же, собственно, один из ответов.  :)
 
Цитата
NikitoZ Sc. пишет:
а на что ругается? чего говорит юзеру?
Юзеру говорит ошибку 691 неверный логин/пароль. Юзер в настройках vpn указывает логин/пароль/домен который я создал, также прописывает IP(из пула адресов выделенных под vpn соединения) и адрес DNS моего сервака, настройки шифрования и проверки подлинности установлены такие же, которые прописаны на серваке.
Цитата
NikitoZ Sc. пишет:
чего интересного в логах у сервера?
пока не разобрался полностью(подскажите какой лог смотреть), но например RASAUTH.log
выдает много hex-кода, среди которого встречается айпишник пользователя, а также его имя в домене, затем после n-ого количества добавлений аттрибутов отвечает:
IASResponse = DISCARD_PACKAGE. Failurereason=0x6
 
Rakhabanaan Shnaar, а твой доменный юзвер есть в группе "VPN пользователи" в домене?
 
Цитата
NikitoZ Sc. пишет:
а твой доменный юзвер есть в группе "VPN пользователи" в домене?
По правде говоря у меня и группы-то такой нету, однако я поправил политику удаленного доступа добавив в нее условие: подключать, если в группе "Пользователи домена"

впрочем это не помогло..
Изменено: Rakhabanaan Shnaar - 27.10.2010 12:50:21
 
Чего-то пока мыслей нет, тупик:( Может, что интересного в политиках безопасности накручено?
 
Здравствуйте, уважаемые форумчане.
Спешу задать тут свой вопрос, пользуясь случаем, может кто сталкивался уже с чем-то подобным.
Буду благодарен за любую помощь.
Суть ситуации: есть два офиса (расположены в одном здании 1 и 2 этажи).
Есть интернет и в 1 и во 2.
Нужно связать офисы. Кабель не протянуть по техническим причинам (разговаривали с монтажниками). Wi-fi не достает почему то тоже. Мне пришла в голову идея VPN.
На 1 этаже на компе с общей папкой (куда скидываются сделанные сотрудниками документы) создал VPN-сервер (средствами Windows-7). На втором этаже пытаюсь сделать VPN-клиента. Проблема в том, что клиенты не видят сервер.
Видимо дело в том, что инет на 1 (да и на 2 этаже тоже) подключен через роутер. Пытался как то обойти этот вопрос прокидыванием (1723 TCP и 1701 UDP для протокола PPTP) портов на роутер, не помогло.
Можно ли как то решить этот вопрос ? Выдает ошибку 800: впн недоступен.
Модель роутера - DIR-100.
Система: Windows-7

VPN-Server: IP : 192.168.0.101
Mask: 255.255.255.0

VPN-client: IP: 85.12.193.48
имя компьютера с впн: 192.168.0.101

Сеть и на 1 и на 2 этаже без доменов.

Спасибо.
 
http://ru.wikipedia.org/wiki/%D0%A7%D0%B0%D1%81%D1%82%D0%BD%D1%8B%D0%B9_IP-%D0%B0%D0%B4%D1%80%D0%B5%D1%81
или вкратце: большинство провайдеров не занимаются маршрутизацией в сети 10.0.0.0\8, 172.16-32.0.0\16, 192.168.0.0\16
для того что бы впн-клиент подсоединился к впн серверу через инет у впн сервера должен быть "белый ip-адрес", т.е. поменяйте местами сервер и клиент и возможно это у вас получиться
Страницы: 1
Читают тему