Evgenii
192.168.1.181 - VPN клиент адрес?
Максат
Evgenii
маска там тоже 16 ? на локальном адресе?
Максат
На локалке 16
Максат
На камерах и регистратора тоже
Evgenii
на той стороне маски какие?
Evgenii
тоже 16 ?
Evgenii
в офисе
Максат
Но маска микротика 24 и регистратор находится на той же сети что микротик
Evgenii
Максат
Да
Evgenii
ладно, щас дорисую, исправишь.
1) слева, в офисе, какие маски
2) основной шлюз для регистратора.... какой IP адрес? слева и справа
3) основной шлюз для севрера является 192.168.1.1 ? и какая там маска на для этого адреса?
Максат
Evgenii
не видно
Максат
Ща ручкой напишу
Evgenii
ну вроде тоже 16
Evgenii
16 везде, кроме правого микротика
Evgenii
я понял
Максат
Evgenii
камеры в офисе тоже 192.168.4.X/16 ?
Максат
В Правой части могу изменить адреса. Если что
Максат
Evgenii
жесть конечно
Evgenii
слева шлюз 192.168.1.1, справа шлюз микротик у всех, так?
Evgenii
https://docs.google.com/drawings/d/1BEFp6u65r8nmEIKAOy-2zh90cd-Czscuivv-8CTOgq8/edit?usp=sharing
Evgenii
Если что то понял не верно, исправль, я поехал домой, оттуда напишу где косяк и как исправить
Максат
Да, так
Evgenii
Короче у тебя регистраторы в одинаковых сетях, в этом проблема. На уровне L2 это разные сети, а на уровне L3 одинаковые.
В разных офисах должны быть разные сети.
Клиенты сети и не подумают слать пакеты на маршрутизатор, так как для них ip адреса из другого офиса будут находиться в зоне локальной сети. Они пошлют широковещательным арп запрос и им никто не ответит ясное дело.
И даже если бы они отправили запрос на маршрутизатор, у него была бы проблема с маршрутизацией, так как обе сети одинаковые..
Evgenii
Ясно что делать?
Максат
Поменять айпи на 2м объекте?
Evgenii
Не айпи, а сети должны быть разные сети!
Evgenii
У тебя 16 маска - максимальная для 192.168 сети
Максат
В удаленке я поставлю 192.169.1.х
Evgenii
Нужно сделать маску от 17 до 24, на твой вкус и разделить сети
Evgenii
192.169 - не является зарезервированным префиксом
Evgenii
Это публичный ip будет.
Evgenii
Могут быть проблемы с доступом к чему нибудь внешнему
Evgenii
Если нужны большие сети, есть сети начинающиеся на 10...
Evgenii
10.x.x.x с маской от 8 до 30
Максат
Ок
Максат
Надо попробовать
Evgenii
192.168.x.x\16 это ппц огромная сеть
Максат
Камер много
Evgenii
Они дробятся же, сделай префикс 18 или 20
Evgenii
Миллион что ли?
Максат
И изолировал от глаз юзеров
Evgenii
Про изоляцию не особо понял что раньше что сейчас
Evgenii
Ip адресация не особо что то изолирует.. на то есть фаерволы)
Evgenii
А в случае когда у тебя все - одна огромная сеть, так где ж тут изоляция
Evgenii
Короче в одном офисе у тебя же не 65 тысяч камер) /16 сеть вмещает столько, выбирай сеть иззодя из размера оыиса
Evgenii
Объединяй их через туннели, маршрутизация все сделает
Evgenii
Ограничивай доступ между сетями через фаерволл
Максат
Evgenii
У тебя 24 сеть выставлена микротику, очевидно что бы у него не было маршрута на локальную сеть с камерами и он не мог бы пересылать им пакеты... такое себе, добавь 1 правило фаервола: пересылка пакетов в сеть с камерами = дроп!
Evgenii
И можешь вернуть ему ту же сеть что и у клиентов
Evgenii
Внутри сети все равно все друг друга видят, а граница с другими сетями - микротик. Там нужна настройка фаервола, а не кривизна сети
Evgenii
http://sysadminfaq.ru/wp-content/uploads/2013/06/subnetting-table.png
Evgenii
это поможет :)
Evgenii
главно что бы в разных офисах были разные СЕТИ. Остальное не важно.. можно делать офисы на подсети разного размера, давать несколько сетей одному офису и тд)
Evgenii
Там будет еще нюанс у тебя
Evgenii
в основном офисе (слева), VPN туннель поднят не на основном шлюзе.. все клиенты офиса шлют пакеты в другие сети именно через основной шлюз
Evgenii
потребуется на этом шлюзе добавить маршрут в чужую сеть через тот хост, который будет обслуживать VPN, в твоем случае через Windows Server
Evgenii
либо в DHCP сервере добавить дополнительный маршрут на чужую сеть через все тот же Windows Server, тогда каждый клиент будет знать куда слать пакеты и будет на 1 прыжок меньше)
Evgenii
Либо совместить VPN сервер и основной шлюз.. Удачи!
Максат
Спасибо
Максат
Завтра попробую
Anton
есть ли свитчи или роутеры с активным РОЕ для питания видеокамер?
Tem
https://routerboard.com/RB260GSP
Anton
passive PoE over datalines only
Anton
печалька(
Evgenii
возьмите любой длинк, нетгир или тплинк свич с POE :)
Anton
так само собой всего этог добра можно набрать
Anton
хочется норм роутер
Evgenii
свич вы хотели сказать? роутер для пое вртя ли кто то будет делать
Anton
usb модем + ПК
Алексей
usb модем + ПК
роутеры прост обычно не предполагают большое количество портов :)
Алексей
иль там пару камер?
Anton
всякие бывают) а мне много и не надо