VPN - Как закрыть интернет-трафик через VPN
-
f1ame
VPN - Как закрыть интернет-трафик через VPN
Уважаемые форумчане!
Схема:
комп 192.168.22.5 (XP) --- роутер 192.168.22.1 --- (интернет) --- VPN сервер (Windows 2003) --- сеть 192.168.20.Х
Пользователь при VPN соединении получает IP 192.168.21.X и к нему идет инет-трафик через этот канал.
Этому пользователю нужен только доступ к определенному серверу из сети 192.168.20.X.
Вопрос:
Как можно закрыть\запретить инет-трафик через VPN соединение?
Схема:
комп 192.168.22.5 (XP) --- роутер 192.168.22.1 --- (интернет) --- VPN сервер (Windows 2003) --- сеть 192.168.20.Х
Пользователь при VPN соединении получает IP 192.168.21.X и к нему идет инет-трафик через этот канал.
Этому пользователю нужен только доступ к определенному серверу из сети 192.168.20.X.
Вопрос:
Как можно закрыть\запретить инет-трафик через VPN соединение?
-
El Scorpio
Re: VPN - Как закрыть интернет-трафик через VPN
Цитата f1ame:
Как можно закрыть\запретить инет-трафик через VPN соединение?
В*DHCP-сервере зарезервировать IP-адрес клиента
В*файрволле настроить правило для фильтрации исходящих пакетов по IP
Как можно закрыть\запретить инет-трафик через VPN соединение?
VPN - Как закрыть интернет-трафик через VPN
В*DHCP-сервере зарезервировать IP-адрес клиента
В*файрволле настроить правило для фильтрации исходящих пакетов по IP
-
El Scorpio
Re: VPN - Как закрыть интернет-трафик через VPN
Цитата f1ame:
Пользователь при VPN соединении получает IP 192.168.21.X
От кого он получает адрес?
Если можно назначить ему статику, то проще всего не прописывать шлюз по умолчанию, а выдать один статический маршрут на конкретный сервер.
Пользователь при VPN соединении получает IP 192.168.21.X
VPN - Как закрыть интернет-трафик через VPN
От кого он получает адрес?
Если можно назначить ему статику, то проще всего не прописывать шлюз по умолчанию, а выдать один статический маршрут на конкретный сервер.
-
gf100
Re: VPN - Как закрыть интернет-трафик через VPN
gf100, из статического пула адресов для удаленного подключения на серваке
-
f1ame
Re: VPN - Как закрыть интернет-трафик через VPN
gf100, из статического пула адресов для удаленного подключения на серваке
-
f1ame
Re: VPN - Как закрыть интернет-трафик через VPN
Цитата f1ame:
из статического пула адресов для удаленного подключения на серваке
Вот и запретить на файрволле "внешнего"*интерфейса прохождение пакетов из этого диапазона адресов.
Вроде бы как "фильтрация пакетов" эта опция называется
из статического пула адресов для удаленного подключения на серваке
VPN - Как закрыть интернет-трафик через VPN
Вот и запретить на файрволле "внешнего"*интерфейса прохождение пакетов из этого диапазона адресов.
Вроде бы как "фильтрация пакетов" эта опция называется
-
El Scorpio
Re: VPN - Как закрыть интернет-трафик через VPN
El Scorpio, я закрыл инет способом в посте чуть выше, но теперь пользователи не могу подключаться к серваку, и вообще не пингуются компы из 192.168.20.X
прописывал маршруты route add -p 192.168.20.0 mask 255.255.255.0 192.168.22.50 (это основной шлюз в филиале) - не помогло, может другой шлюз надо указывать?
пингуется только 192.168.21.10 (это сервак VPN), а нужен 192,168,20,21
где может быть проблема?
прописывал маршруты route add -p 192.168.20.0 mask 255.255.255.0 192.168.22.50 (это основной шлюз в филиале) - не помогло, может другой шлюз надо указывать?
пингуется только 192.168.21.10 (это сервак VPN), а нужен 192,168,20,21
где может быть проблема?
-
f1ame
Re: VPN - Как закрыть интернет-трафик через VPN
Цитата f1ame:
может другой шлюз надо указывать?
Возможно. Проверь, включив шлюз по умолчанию:
tracert 192.168.20.x
это может оказаться 192.168.22.1.
есть еще одна проверка:
route print
может другой шлюз надо указывать?
VPN - Как закрыть интернет-трафик через VPN
Возможно. Проверь, включив шлюз по умолчанию:
tracert 192.168.20.x
это может оказаться 192.168.22.1.
есть еще одна проверка:
route print
-
gf100
Re: VPN - Как закрыть интернет-трафик через VPN
Цитата f1ame:
прописывал маршруты route add -p 192.168.20.0 mask 255.255.255.0 192.168.22.50 (это основной шлюз в филиале)
И*каким образом пакет с адреса 192.168.22.50 попадёт в 192.168.20.0/24?
Разумеется шлюзом для удалённой сети надо указывать адрес сервера VPN (точнее, его адрес на той стороне канала)
прописывал маршруты route add -p 192.168.20.0 mask 255.255.255.0 192.168.22.50 (это основной шлюз в филиале)
VPN - Как закрыть интернет-трафик через VPN
И*каким образом пакет с адреса 192.168.22.50 попадёт в 192.168.20.0/24?
Разумеется шлюзом для удалённой сети надо указывать адрес сервера VPN (точнее, его адрес на той стороне канала)
-
El Scorpio
Re: VPN - Как закрыть интернет-трафик через VPN
gf100, El Scorpio,
получается маршрут должен выглядеть:
route add -p 192.168.20.0 mask 255.255.255.0 192.168.21.10 - не пингуется ничего
но при этом, если прописать:
route add -p 192.168.20.21 (сервак который мне нужен) mask 255.255.255.255 192.168.21.10 - этот конкретный сервер прекрасно пингуется
так где ж я туплю? чтобы пинговались все ip в 192.168.20.X?
получается маршрут должен выглядеть:
route add -p 192.168.20.0 mask 255.255.255.0 192.168.21.10 - не пингуется ничего
но при этом, если прописать:
route add -p 192.168.20.21 (сервак который мне нужен) mask 255.255.255.255 192.168.21.10 - этот конкретный сервер прекрасно пингуется
так где ж я туплю? чтобы пинговались все ip в 192.168.20.X?