TMG и VPN-канал через другой шлюз.

Ответить
 • Просмотры: 1
Аватара пользователя
Mitchel

TMG и VPN-канал через другой шлюз.

Сообщение Mitchel »

Добрый день.

Сеть А - 192.168.8.0, TMG - 192.168.8.203, он же основной шлюз для сети, на клиентах FWC.

Сеть Б - 192.168.1.0, TMG - 192.168.1.8, он же основной шлюз для сети, на клиентах FWC.

Данные сети соединены VPN site-to-site, все нормально бегает, но ...TMG, хоть и умеет 2 ISP, но не умеет VPN с резервированием.

Для решения задачи: в каждом офисе подняты Фряхи, условно 192.168.8.205 и 192.168.1.205, настроены failover VPN каналы через двух провайдеров.

В чистовом эксперименте беру в сети А ПК без FWC, добавляю маршрут route add 192.168.1.0 mask 255.255.255.0 192.168.8.205, аналогично делаю в сети Б (цифру подсети меняю, конечно). Всё бегает, каналы держат вери гут.

Т.е. казалось бы задал всем стат маршрут через групповые политики (все клиенты сети А юзают ресурсы Б, и наоборот), но: удаляю VPNы на TMG, добавляю маршруты на компах, если на клиенте стоит FWC, то пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ.

Пожалуйста, не предлагать удалить или отключать FWC, он стоит у всех клиентов, для пользователя все максимально прозрачно.



Поэтому вопрос: как правильно подружить TMG с каналом?
Аватара пользователя
Mitchel

Re: TMG и VPN-канал через другой шлюз.

Сообщение Mitchel »

Фряху в отдельную сеть (полный аналог тээмгэшной VPN сети, только руками). На TMG маршрут к ней. FWC проксирует трафик приложения на TMG, TMG отправляет его на фряху. Правила нужно еще будет создать для обоих направлений.
Аватара пользователя
cameron

Re: TMG и VPN-канал через другой шлюз.

Сообщение cameron »

Спасибо за ответ.

Но:

1. перезагрузка сервера с TMG, или его зависание приведет также к падению связи между офисами (практически 24*7 режим)

2. Почему фряхе (например сети А) выделять на внутреннем интерфейсе другую подсеть? Чем отличается от того, что если бы я маршрут в подсеть Б прописал бы через шлюз из того же диапазона сети А?
Аватара пользователя
winbond

Re: TMG и VPN-канал через другой шлюз.

Сообщение winbond »

Фряху в отдельную сеть (полный аналог тээмгэшной VPN сети, только руками). На TMG маршрут к ней. FWC проксирует трафик приложения на TMG, TMG отправляет его на фряху. Правила нужно еще будет создать для обоих направлений.
Аватара пользователя
Mitchel

Re: TMG и VPN-канал через другой шлюз.

Сообщение Mitchel »

Спасибо за ответ.

Но:

1. перезагрузка сервера с TMG, или его зависание приведет также к падению связи между офисами (практически 24*7 режим)

2. Почему фряхе (например сети А) выделять на внутреннем интерфейсе другую подсеть? Чем отличается от того, что если бы я маршрут в подсеть Б прописал бы через шлюз из того же диапазона сети А?
Аватара пользователя
winbond

Re: TMG и VPN-канал через другой шлюз.

Сообщение winbond »

Цитата Mitchel:



.е. казалось бы задал всем стат маршрут через групповые политики
TMG и VPN-канал через другой шлюз.




не надо так делать.

google --> DHCP option 121/249


Цитата Mitchel:



пинг и netbios например, идут через шлюзы на фряхах, минуя ису, т.е. напрямую, а вот практически любое приложение никак, все заворачиваются на ТМГ.
TMG и VPN-канал через другой шлюз.




давайте определимся о каких приложениях идёт речь.

ведь, скорее всего, приложний которые работают между двумя площадками маловато, тогда их можно прописать в исключения FWC и всё будет ок.
Аватара пользователя
Mitchel

Re: TMG и VPN-канал через другой шлюз.

Сообщение Mitchel »

1. Ну эт редко будет, надеюсь..и запускается быстро)

Системный гейтвэй - TMG. Т.е. если я пропишу доп шлюз адрес фряхи, FWC пакеты будет безо всяких авторизаций заворачивать?

2. Условно - я меняю внутренний адрес фряхи например 192.168.20.1, и на внутреннем интерфейсе TMG дописываю дополнительный IP , например 192.168.20.5 (без указания шлюза). При этом с другой стороны подсеть внутренняя на фряхе не должна быть 192.168.20.0 ?

Да, на каждом узле с TMG VPN выдает разные подсети (я не использую DHCP)
Аватара пользователя
cameron

Re: TMG и VPN-канал через другой шлюз.

Сообщение cameron »

Цитата Mitchel:



Да, опции эти курились, бывало..Может быть ситуация, когда не всем нужны маршруты в удаленные сети, а точнее некоторое кол-во клиентов туда и не ходит.
TMG и VPN-канал через другой шлюз.




простите, и вы это разруливаете через ГПО?

IMHO проще иметь маршрут у всех, а дальше (если уж очень хочется), режем ACL. на мой взгляд это идеологически верней чем резать маршрутами.


Цитата Mitchel:



Файловые сервера >>> запуск оттуда файлов Excel, Word, JPG, PSD и другие.

1С, mstsc, ERP (несколько разных исполняемых файлов), Outlook (Exchange), radmin, антивирусный софт- обновление баз с сервера центрального филиала (один вендор).

+ ну еще что-то может быть.
TMG и VPN-канал через другой шлюз.




так как у меня похожая ситуация (ISA/TMG/etc только как NAT\Proxy, а железяки для Site-to-site), то я сделала немного по-другому - шлюзом по умолчанию поставила железяки, а на них всё что не в туннели - на ISA/TMG.

таким образом FWC доволен, всё что может перехватывает и пихает на ISA/TMG (для mstsc нужно исключение в FWC, для SMB нет), то, что он не ловит всё равно придёт на ISA/TMG если нужно в инет, а если нужно в site-to-site то уедет туда через железяки.
Аватара пользователя
Mitchel

Re: TMG и VPN-канал через другой шлюз.

Сообщение Mitchel »

Да, опции эти курились, бывало..Может быть ситуация, когда не всем нужны маршруты в удаленные сети, а точнее некоторое кол-во клиентов туда и не ходит.

Приложения навскидку:

Файловые сервера >>> запуск оттуда файлов Excel, Word, JPG, PSD и другие.

1С, mstsc, ERP (несколько разных исполняемых файлов), Outlook (Exchange), radmin, антивирусный софт- обновление баз с сервера центрального филиала (один вендор).

+ ну еще что-то может быть.
Аватара пользователя
cameron

Re: TMG и VPN-канал через другой шлюз.

Сообщение cameron »

Цитата Mitchel:



3. Шлюзами по дефолту оставляю TMG (через ТМГ, например, работает ФПСУ-клиенты, более 50 правил доступа снаружи (проброшены RDP к ПК сотрудников напрямую (удобно, если сотрудник в командировке, то как будто натурально находится за своим привычным рабочим местом), публикация почты, ФТП, обмен данными с внешними контрагентами). Фри в этом отношении не люблю, ее, конечно, обслуживают, но когда выдал список того, что мне нужно, развели ручками...
TMG и VPN-канал через другой шлюз.




при моей схеме всё так и остаётся Изображение




Цитата Mitchel:



4. Создаю в ТМГ сети А объект сеть( или другую сетевую сущность?) (Б) и наоборот. Делаю правило - весь трафик разрешить для всех (резать ничего не нужно, считай локальная сеть..) Отношения сетей не делаю, получается, т.к. маршруты на клиентах. Хотя, скорее всего, видимость ТМГ нужна, если, например, человек из офиса А приехал в офис Б с ноутом и у него есть интернет через ТМг родительской сети. Соот-но, в настройки FWC нужно добавить обе сети?
TMG и VPN-канал через другой шлюз.




сабнеты и траффик в обе стороны в FW правилах.

ну и route add bla bla /p на самой TMG, чтобы она не тупила, что сеть неизвестно где.


Цитата Mitchel:



5. Пишу исключения в FWC - достаточно filename.exe disabled 0 ?
TMG и VPN-канал через другой шлюз.




да
Ответить

Вернуться в «ISA Server / Microsoft Forefront TMG»