PDA

Показать полную графическую версию : Win 2003 + VPN-server проблема


Страниц : [1] 2

smksmk
06-05-2008, 10:11
под 2003 вынем поднят VPN-server, WINS, File-server (домен неподымался)

Проблема такого плана:
через Инет подключаюсь через VPN к серваку, все нормально подключается дает доступ к серваку(даже вижу расшаренные на нем папки) и только!
Но недает доступ к внутренней сети.
На серваке 2-е сетевых карты:
1-я 192.168.0.1 255.255.255.0 (раздает Инет во внутреннею сеть посредствой Wingate 6)
2-я 192.168.0.249 255.255.255.0 (на ней WINS и через неё подключение к Инету через ADSL (STREAM) подключение типа Bridge)
IP ADSL-модема в сетке 192.168.0.250 255.255.255.0

Во внутренней сетке 10 компов с адресами 192.168.0.2 - 192.168.0.11

в настройке VPN-server диапазон выдаваемых IP поставил 192.168.0.60 - 192.168.0.70
192.168.0.60 берет себе VPN-server - остальные соответственно выдает VPN-клиентам.
дал одной учетке разрешение на входящий звонок - все нормально подключаюсь через Инет, прохожу авторизацию получаю 192.168.0.61
пингую 192.168.0.60 - пингуется
пингую 192.168.0.1 - пингуется
пингую 192.168.0.249- пингуется

пингую 192.168.0.2 - 192.168.0.11 - непингуется пингуется и соответственно нету к ним доступа

спинным мозгом чувствую что что-то в настройках VPN у меня нетак... а вот что никак немогу понять.
В связи с этим прошу помощи спецов этого форума.

P.S.
Сначала вообще при подключении мне по VPN-тунелю мне шел инет с сервака, но это вылечилось отключением галки "Взять шлюз с удаленного компа"
нашел это на этом форуме, за что спасибо огромное.
Прочитал все что связанно с VPN и 2003 на этом форуме но ненашел решения своей проблемы :(

artem_
06-05-2008, 11:09
Есть несколько общеизвестных проблем (лично сталкивался):

1. Народ пытается связать 2 подсети с одной ip адрисацией
(например. с одной стороны 192.168.1.0-50 и с дргой 192.168.1.51-100).
- работать не будет т.к. клиент никогда не будет обращаться к шлюзу.

2. Ставят широкую маску (с одной стороны 192.168.1.0-50 и с дргой 192.168.2.0-50 маска 255.255.0.0)
- получается тоже самое что и в п.1

3. Не указан шлюз по умолчанию на клиентской машине.

4. Не верно указаны статические маршруты на VPN сервере.

Если вы под это не попадаете смотрите настройки файрволов и Wingate.

Да и еще я эту галочку не отключаю - "Взять шлюз с удаленного компа" а ставлю фильтры 80, 21 может и в этом проблема - но не уверен.

smksmk
06-05-2008, 11:50
1. у меня задача не связать 2-е подсети, а просто чтобы пользователь подключался в локальную сеть через инет
2. см. 1
3. если указать шлюз (а он получается 192,168,0,1) то начинает по тунелю транслировать инет :)
4. а вот тут поподробней хотелось бы про статические маршруты
"Взять шлюз с удаленного компа" с включеной этой галкой автоматом прописывает клиенту шлюз 192,168,0,1 и опять таки по тунелю идет Инет...

настройки Фаера Вингада вроде в порядке, через них-то и пришлось открывать порт чтобы ВПН-соединение проходило...
хотя странно, для ВПН порты нужны 1723 и 500 (я их открыл) но в логе Вингада выяснилось что пользователь долбится с 1723 на 4500 порт, и только после открытия в Вингаде 4500 порта ВПН-соединение стало проходить нормально.
Все это выяснялось на лету, я подключался к серваку с Инета посредством Radmin и наблюдал что происходит

вот прикрепил скрин таблицы статических маршрутов

artem_
06-05-2008, 17:06
Давай так - у клиента, который подключается по впн ip адрес внутренний какой? Он в другой подсети?
Если в той же то кина не будет - он никогда на шлюз не полезет. Да и на файрволе пинг разреши (icmp).

exo
06-05-2008, 17:19
в настройке VPN-server диапазон выдаваемых IP поставил 192.168.0.60 - 192.168.0.70 »
можно увидеть скрин где эта настройка включается? Ни разу не видел, чтобы ВПН сервера выдавали адреса...

artem_
06-05-2008, 17:32
Идем в RRAS пр. кнопкой по имени сервера, свойства, закладка ip и там выбераете - сатический пул или от дхцп.

smksmk
06-05-2008, 17:37
в свойствах сервера закладка IP
вот скрин

exo
06-05-2008, 17:39
Идем в RRAS »
в том то и дело что это в RRAS, а не в ВПН сервере.

smksmk
06-05-2008, 17:39
Давай так - у клиента, который подключается по впн ip адрес внутренний какой? Он в другой подсети?
Если в той же то кина не будет - он никогда на шлюз не полезет. Да и на файрволе пинг разреши (icmp). »
пинг разрешен на фаере
ip клиент получает 192.168.0.61 например (бывает что 0.62 0.63 - 0.70)

выходит что надо выставить другой диапазон мне?
если так то посоветуйте какой лучше

а все понял... внутрений у клиента 100,100,100,131

exo
06-05-2008, 17:43
smksmk,
почитайте: http://admin.exonix.ru/E-Books/VPN_Windows_2003.doc

3. Зайдите во вкладку "IP", выберите название внутреннего адаптера и создайте статический пул адресов отличного от внутреннего, который будет присваиваться VPN клиентам.
внутрений у клиента »
этот тот, который за его ВПН-клиентом.

smksmk
06-05-2008, 18:00
задал диапазон 192.168.1.60 - 192.168.1.70

эфект тот же, но теперь перестали пинговаться 192.168.0.1 b 192.168.0.249
про 192.168.0.2-192.168.0.11 ваще молчу, они и раньше непинговались

вот по этому самому Вордовскому файлу я и настраивал сервер-ВПН

smksmk
07-05-2008, 10:34
попробывал отключить Фаервол Вингада и задать диапазон 192.168.1.1-192.168.1.10
эфект тот же... пингуется только 192,168,1,1

чувствую что дело всетаки в маршрутизации, и что надо прописать какой-то маршрут, но поскольку в этом несилен то прошу помощи

smksmk
07-05-2008, 17:29
а может быть загвоздка в том что я подключаюсь с компа входящего в домен?
дело в том что подключаюсь с компа на работе, и этот комп евляется членом домена

smksmk
08-05-2008, 09:37
процесс сдвинулся с мертвой точки :)
убрал из свойст IP диапазон совсем - соединение проходит нормально
ip сервер себе берет 192.168.0.100-192.168.0.106
ip клиенту дает 192.168.0.150-192.168.0.156
долго втыкал откуда берутся такие ip и воткнул :)
у нас в сетке стоят 2-е точки доступа Wi-Fi на которых DHCP включено,
причем 1-я точка раздает 192.168.0.100-192.168.0.106
а 2-я 192.168.0.150-192.168.0.156
после такого расклада пошли пинги у клиента во внутреннюю сеть :) УРА
но вот доступ к шарам неидет....не по имени ни по ip-адресу...
копаем дальше

добавлено:
и доступ к шарам пошел (дело было в Вингаде, он ВПН-адаптер определял как External, переставил на Internal и шары заработали)

вечером попробуем отключить Wi-Fi точки и посмотреть что будет без ихних DHCP

exo
08-05-2008, 12:13
что будет без ихних DHCP »
а если клиентам назначить статикой адреса, а не DHCP ?

smksmk
08-05-2008, 12:30
ты имеешь ввиду в свойствах ВПН соединения?
попробую, просто сейчас нет возможности отключить Wi-Fi точки
точнее отключить 2-ю точку, 1-ю могу через веб по удаленке, ко второй пасса у меня нету
попробую сначала без DHCP точек, потом выставить адреса в настройках соединения
но это только вечером

Vitalius_ua
12-05-2008, 10:49
Привет всем!
Такая вот проблема: раздаю инет по ВПН через 2к3 по логину и паролю, в свойствах НАТ и файерволла только 2 интерфейса АДСЛ соединение и ВПН, но юзеры получают инет и без подключения к соединению ВПН, т.е. не проходя аутентификацию по логину и паролю, просто тупо по локальной сети.
Раньше все стояло и работало на 2к3 СП1 Англицкий, и все работало....
А тут что-то запорол.
Что и где посматреть?

П.С. Система 2к3 СП2 Рус.

Vitalius_ua
12-05-2008, 11:24
Хм..., все проверил, но вроде как не делал вот это: DisableNetbiosOverTcpip - может в этом проблемма?

Vitalius_ua
13-05-2008, 09:27
Помогите кто-нибудь, уже все перепробовал, осталось перебить ОС...

Vitalius_ua
13-05-2008, 11:37
Опишу канкретнее проблему:

1. По статье: http://www.intr.ru/contentid-50.html запустил маршрутизацию и настроил ВПН, добавил юзверей.
2. Рабочие ИП:
Локальная карта - 192.168.1.2
ВПН - 10.10.10.0 - 10.10.10.21
3. Интерфейсы:
РРРоЕ - ДСЛ соединение к провайдеру;
Подключение по локальной сети;
Внутренний (ВПН);
Замыкание на себя.
4. ИП маршрутизация:
В общих все 4-ре интерфейса;
Статистический маршрут ДСЛ соединение на 0.0.0.0;
ИЖМП - Внутренний как маршрутизатор, а ДСЛ - как прокси;
НАТ и фаерволл - Внутренний как частный интерфейст для подключения к часной сети и ДСЛ как нат и фаерволл.
5. В политике стоит разрешить.

Итог: Интернет у юзверей работает как через просто локальную сеть, так и через локин и пароль ВПН соединения.

П.С. Есть еще машина на 2003, она в роли файл сервера и ДНСП (192.168.1.1), на ней прописаны ДНС и шлюз 192.168.1.2

Помогите разобраться!




© OSzone.net 2001-2012