Перейти к содержанию

Вопрос

Опубликовано

Здравствуйте. 

Есть проблема, которую я не понимаю.

Имеется Ultra с прошивкой 2.14.C.0.0-4. Работает VPN сервер для подключения к локальной сети. В локальной сети есть компьютер, которому обрезан доступ в интернет. В результате клиент VPN не может достучаться до этого компьютера (конкретно, не проходит ping, не подключается по rdp). Как только разрешаем проблемному компу доступ в интернет, сразу клиент VPN начинает его видеть. Гостевых сетей нет, клиент VPN получает ip-адрес из той-же подсети, что и проблемный компьютер.

Куда смотреть и что можно подкрутить.

Рекомендуемые сообщения

  • 0
Опубликовано
5 часов назад, Евгений Аношин сказал:

В локальной сети есть компьютер, которому обрезан доступ в интернет. В результате клиент VPN не может достучаться до этого компьютера (конкретно, не проходит ping, не подключается по rdp). Как только разрешаем проблемному компу доступ в интернет, сразу клиент VPN начинает его видеть.

Вы издеваетесь? Вы настроили ЗАПРЕТ и хотите иметь доступ? Для Интернета этого ПК не существует, он изолирован от него в обе стороны.
Если я вас понимаю правильно вы хотите впихнуть не впихуемое. 

  • 0
Опубликовано
1 час назад, Fandor сказал:

Для Интернета этого ПК не существует, он изолирован от него в обе стороны.

Но VPN не совсем Интернет :)

  • 0
Опубликовано
7 часов назад, Евгений Аношин сказал:

VPN получает ip-адрес из той-же подсети, что и проблемный компьютер.

Вот такое вот очень нежелательно делать в любом случае, затрудняет разбор проблем и могут быть произвольные глюки

 

  • 0
Опубликовано (изменено)

Разрешайте доступ из конкретной сети. В Межсетевом экране

Изменено пользователем metahor
  • 0
Опубликовано
9 hours ago, Fandor said:

Для Интернета этого ПК не существует, он изолирован от него в обе стороны.
Если я вас понимаю правильно вы хотите впихнуть не впихуемое. 

Нет, Вы понимаете не правильно. Взаимодействие происходит в локальной сети, т.к. с того момента, как клиент VPN получает адрес из пула, принадлежащего локальной сети, он должен являться полноправным членом данной сети. Изолированный от интернета ПК в тоже самое время никоим образом (по крайней мере, явно) не изолирован от всех устройств локальной сети, в том числе и от клиентов VPN. В данном же случае прослеживается, имхо, неявная изоляция части устройств. Я такую логику могу понять, но только если она где-то декларирована. Но пока что не нашёл этому подтверждения и по этому считаю, что данное поведение маршрутизатора не правильно. 

Если Вы считаете иначе, пожалуйста, аргументируйте свою точку зрения поподробней.

7 hours ago, KorDen said:

Вот такое вот очень нежелательно делать в любом случае, затрудняет разбор проблем и могут быть произвольные глюки

Возможно, в данном случае так и произошло. Но, с моей точки зрения, выделение клиентов VPN в отдельную сеть является следующим этапом паранойи и требует уже создания DMZ с выносом туда всех требуемых ресурсов из локальной сети. В принципе это хорошее решение, но более трудоёмкое. В данном конкретном случае моя лень пока что побеждает паранойю и говорит, что без этого можно было бы и обойтись. Если не удастся найти причины текущего поведения маршрутизатора, возможно, пойду по этому пути.

На всякий случай (вдруг мы с Вами друг друга не допоняли) поясню - пулы адресов клиентов VPN и устройств локальной сети не пересекаются, а просто принадлежат одной сети. Грубый пример: все устройства локальной сети имеют адреса 192,168,1,10-100, а клиенты VPN - 192.168.1.150-200

54 minutes ago, metahor said:

Разрешайте доступ из конкретной сети. В Межсетевом экране

Поясните, пожалуйста, как это сделать, когда пул адресов VPN уже принадлежит локальной сети.

9 hours ago, Кинетиковод said:

Вашу проблему решит openvpn tap.

Проверю это по возможности, спасибо.

  • 0
Опубликовано
19 hours ago, Le ecureuil said:

Пока точная настройка доступа для VPN не реализована.

Как мне кажется, здесь всё же проблема не настройках доступа для VPN. Нет, не правильно выразился. В данном случае, с моей точки зрения, не требуется точной настройки. Проблема, опять  - как мне кажется, где-то во внутренней реализации.  Я в текущих условиях свою проблему решил, заменив подключение клиентов к роутеру с PPTP на L2TP. Но вот логического объяснения я такому поведению не вижу. Не должно такого быть.

 

On 2/22/2019 at 11:26 PM, Кинетиковод said:

Вашу проблему решит openvpn tap.

Увы, это проблему не решило. Не нашёл я на своём Кинетике Openvpn-сервера, только клиента. Установку пакетов OPKG не рассматривал.

  • 0
Опубликовано (изменено)
9 часов назад, Евгений Аношин сказал:

Не нашёл я на своём Кинетике Openvpn-сервера, только клиента.

Клиент - он же сервер. Отличие только в конфиге.

Изменено пользователем plagioklaz

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить на вопрос...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.