Александр
Это имеется в виду?
Александр
на другой порт перевести вебморду или отключить ее
Alexander
спасибо, попробую
Александр
Само собой
Dmitry
в стандартную группу Default_ZyWall_Access
Alexander
Alexander
кстати а могут ли между собой конфликтовать usg20 и kerio control? по описанию функционала они крайне схожи
Dmitry
Anonymous
Alexander
в далеком оторочестве, то есть примерно 2008-2009 годах постоянно на баше были история про конфликты между железками и ПО
Александр
Alexander
собственно во вторник с этим и столкнулся, когда пользователи не могли подцепиться через kerio vpn client и зайти на сайт развернутый за керио, все запросы упирались в zyxel
Alexander
nat вирутальный сервер же должен все перекидывать по настроенному правилу с входящего ip на внутренний без ограничений, если они не настроены?
Александр
да
Александр
а на кой крио за Zyxel? прошу прощения за тупой вопрос )) Zyxel шикарно умеет l2tp Ipsec
Александр
И практически любое клиентское устройство поддерживает этот тип подключения
Ji
Коллеги привет! Подскажите пжл где почитать о настройке маршрутов клиентов l2tp в usg60. Нужно клиентов пропустить в сеть по одному протоколу rdp весь остальной трафик вернуть обратно в сеть
Ji
Спасибо!
Александр
это в файерволле делается
Александр
сначала из зоны ipsec в зону lan запретить все
Александр
из зоны ipsec в зону lan разрешить rdp
Александр
Запрещающее правило должно быть ниже
Ji
А маршрутизация разве не делается? Остально трафик нужно вернуть обратно в исходную локальную сеть клиента
Александр
при подключении VPN работает базовое правило маршрутизации, изначально обе сети указанные во 2-й фазе роутятся без ограничений
Александр
это по сути 2 локальных сетки
Александр
дополнительно роуты не нужны
Александр
если ВПН динамический (не точка-точка), то любая сеть подключаемая снаружи так же роутится без ограничений
Ji
Вот этого мне и не хватало! Спасибо 🙏!
Александр
Александр
единственное что еще могу порекомендовать, во время самоизоляции помогало, к примеру: есть подразделение в Омске, там нет внешнего IP, но нужно соеденить офис и сотрудников в этом городе, при этом сотрудники по домам сидят.
Александр
Значит схема: В центре (Москва) делаю динамический VPN и к нему подключаю офис, делаю так же L2tp и пользователи из дома в Омске цепляются в Москву, а далее уже маршруты на шлюзе заправляют их в Омский офис..
Александр
примеры маршрутов
Александр
Александр
да, для разблокировки l2tp надо конфигу поломать немного )
Александр
https://support.zyxel.eu/hc/ru/articles/360005176760-Ограничение-в-шлюзах-безопасности-серий-ZyWALL-USG-ATP-VPN-с-кодом-продукта-RU
Ji
Для разблокировки 3des? Да, командой выполнил
Александр
Combot
👍
Александр Широков (0) увеличил репутацию Ji (1)
Ji
Ещё маленький вопросик. Подскажите пжл что такое динамический впн ?
Александр
это когда только одна точка имеет внешний (белый) IP адрес и уже к ней могут подключаться сторонние клиенты
Александр
точка-точка - "статический" ВПН обе точки имеют внешний (белый) IP адрес
Ji
Спасибо :)
dot
Не совсем так. И на сером IP может быть соединение сеть-сеть статическое. Главное чтобы IP-адрес пира не менялся.
Соединение может быть с одной стороны сеть-сеть статическое, а с другой стороны сеть-сеть динамическое.
Динамический тип вибирается на стороне, которая не знает IP-адрес дальней стороны.
Миштах
Александр
Опять же пример: Центральный офис строительной организации, захотел объединить все точки строительства. В офисе есть белый (внешний) IP, на точках куплены двойные комплекты роутеров (не дорогих) 1-й роутер в инет выходит (через мобильный инет), второй роутер уже из-за nat делает IpSec VPN подключение. Это примерно 2008 год, поэтому такая муторная реализация, не нашел одного роутера способного на то время делать и инет через симку и IpSec.
Anonymous
dot
Для IPSec нужен мощный CPU c ускорителем шифрования AES. LTE роутера, как правило, еле со своим трафиком справляются.
dot
Сколько Мбит/с через IPSec тянет Keenetic?
Александр
до 100 ))
Александр
это точно
Александр
больше просто не было в практике
Александр
https://keenetic.ru/ru/zyxel-keenetic-4g-3
Александр
эти дешево сердито
dot
На одну точку планирую ставить USG FLEX 100W с LTE модемом по USB.
Хотелось бы получить 100 Мбит через IPSec, только боюсь, что в том месте через 4G столько не прокатит.
Миштах
dot
Начальство хочет смотреть 4К видеопоток с места.
dot
Pаботаю джинном исполняющим желания.
dot
Константин
Три богатыря
Александр
Александр
пусть оптику заказывают до точки и резервирование канала...
Александр
и будет и 120 К ))
Александр
Пример конфига ZyXEL Keenetic 4G III
Александр
со статическим IpSec
Александр
Заменены на XXX IP адреса и пасс админа... подливать не рекомендую, только как пример посмотреть
Александр
Александр
на самом деле есть у этой железки свои чудеса, пока больше 2-х каналов одновременно на ней не получилось поднять
Александр
2-х статических IpSec VPN
dot
Александр
)) Надо! Счастье для всех, бесплатно. И пусть никто не уйдёт обиженным )
Миштах
dot
Александр
))