VPN соединение через Novell Border Manager 3.8

Обсуждение технических вопросов по продуктам Novell

VPN соединение через Novell Border Manager 3.8

Сообщение edos » 19 мар 2007, 19:23

Здравствуйте, Всем!!!

Мне в "принудительном" порядке пришлось админить Novell, ест-но разбираюсь я не очень, по этому вопрос может показаться глупым.

Проблема такая: Internet сети дается через BM 3.8. Управляющая контора хочет, чтобы некоторые пользователи сети могли подключаться к ихнему ресурсу по VPN каналу, соединяясь и аунтифицируясь с помощью Cisco VPN client.
Ни как не могу настроить BM для этого соединения. Открыл порты в Filtcfg, прописал в BM Access Rules, что еще можно предпринять?

Заранее СПАСИБО!
edos
 
Сообщения: 11
Зарегистрирован: 19 мар 2007, 17:38

Re: VPN соединение через Novell Border Manager 3.8

Сообщение alexp_mac » 19 мар 2007, 21:49

edos писал(а):Здравствуйте, Всем!!!

Мне в "принудительном" порядке пришлось админить Novell, ест-но разбираюсь я не очень, по этому вопрос может показаться глупым.

Проблема такая: Internet сети дается через BM 3.8. Управляющая контора хочет, чтобы некоторые пользователи сети могли подключаться к ихнему ресурсу по VPN каналу, соединяясь и аунтифицируясь с помощью Cisco VPN client.
Ни как не могу настроить BM для этого соединения. Открыл порты в Filtcfg, прописал в BM Access Rules, что еще можно предпринять?

Заранее СПАСИБО!



cisco клиент с бордером не совместим. Поставьте им бордеровский vpn клиент
alexp_mac
 
Сообщения: 788
Зарегистрирован: 28 июн 2002, 10:50

Re: VPN соединение через Novell Border Manager 3.8

Сообщение edos » 20 мар 2007, 13:25

alexp_mac писал(а):cisco клиент с бордером не совместим. Поставьте им бордеровский vpn клиент


Дык мне не надо коннектиться к VPN серверу поднятому на бордере.
Мне надо протащить соединение, из моей локалки, от Cisco VPN Client, через бордер в инет, к какому-то VPN серверу, видимо тоже поднятом на Cisco.
edos
 
Сообщения: 11
Зарегистрирован: 19 мар 2007, 17:38

Re: VPN соединение через Novell Border Manager 3.8

Сообщение alexp_mac » 20 мар 2007, 15:57

edos писал(а):
alexp_mac писал(а):cisco клиент с бордером не совместим. Поставьте им бордеровский vpn клиент


Дык мне не надо коннектиться к VPN серверу поднятому на бордере.
Мне надо протащить соединение, из моей локалки, от Cisco VPN Client, через бордер в инет, к какому-то VPN серверу, видимо тоже поднятом на Cisco.


Ну тогде еще проще: открываете фильтрами нужные порты и все. Вы по-конкретнее, а то мне слабо понятно в чем проблема.
alexp_mac
 
Сообщения: 788
Зарегистрирован: 28 июн 2002, 10:50

Re: VPN соединение через Novell Border Manager 3.8

Сообщение edos » 20 мар 2007, 16:13

alexp_mac писал(а):Ну тогде еще проще: открываете фильтрами нужные порты и все. Вы по-конкретнее, а то мне слабо понятно в чем проблема.


На серваке с бордером я в FiltCfg открыл нужные порты (UDP 4500, UDP 500). И на самом бордере, через NetWare-Administrator, во вкладке BorderManager Access Rules, тоже их открыл.

Не работает!

Из DMZ работает, там на аппаратном фаере 4500 и 500 UDP открыл.
edos
 
Сообщения: 11
Зарегистрирован: 19 мар 2007, 17:38

Пара мыслей.

Сообщение Владимир Горяев » 20 мар 2007, 16:58

Надо NAT, если через filtcfg. Если через прокси, то кроме правил очевидно нужно transparent telnet proxy по нужным портам.
Бардак автоматизировать невозможно!!!
_________________
Аватара пользователя
Владимир Горяев
 
Сообщения: 3473
Зарегистрирован: 05 июн 2002, 13:37
Откуда: Смоленск

Re: VPN соединение через Novell Border Manager 3.8

Сообщение Сергей.М. » 21 мар 2007, 07:11

edos писал(а):
alexp_mac писал(а):Ну тогде еще проще: открываете фильтрами нужные порты и все. Вы по-конкретнее, а то мне слабо понятно в чем проблема.


На серваке с бордером я в FiltCfg открыл нужные порты (UDP 4500, UDP 500). И на самом бордере, через NetWare-Administrator, во вкладке BorderManager Access Rules, тоже их открыл.

Не работает!

Из DMZ работает, там на аппаратном фаере 4500 и 500 UDP открыл.


Если вы открыли только 500 порт то во вкладке transport установите Enable Transparent Tunneling (IPSec over UDP (NAT/PAT)).

А вообщето еще нужно открыть esp протокол.
Аватара пользователя
Сергей.М.
 
Сообщения: 189
Зарегистрирован: 06 июн 2002, 08:14

для проброски IPSEC (client to site)надо открыть

Сообщение skoltogyan » 21 мар 2007, 10:32

1.
protocol: tcp
port: 353
2.
protocol: udp
port: 353
3.
protocol: 57 (это SKIP протокол)
4.
protocol: 50 (это ESP протокол)
5.
protocol: udp
port 500
skoltogyan
 
Сообщения: 2047
Зарегистрирован: 12 июл 2002, 19:39
Откуда: Украина, Донецк

Сообщение edos » 21 мар 2007, 16:33

У меня все выше-перечисленные порты и протоколы открыты, все равно не работает.

Может как нибуть можно пустить это соединения в обход прокси, только через NAT?

У меня на одной машине и прокси и фаер подняты, вот бы как-нить обходя бордера прямо на фаер выходить.
edos
 
Сообщения: 11
Зарегистрирован: 19 мар 2007, 17:38

не понял

Сообщение skoltogyan » 21 мар 2007, 18:25

1. не понял сленг в ответе (вернее не понял что хотели сказать).

2. Я Вам предложил в filtcfg создать правила, которые пропускали-бы в ОБЕ СТОРОНЫ эти протоколы и порты (можно пробовать и statefull)
skoltogyan
 
Сообщения: 2047
Зарегистрирован: 12 июл 2002, 19:39
Откуда: Украина, Донецк

Re: не понял

Сообщение edos » 21 мар 2007, 19:50

skoltogyan писал(а):1. не понял сленг в ответе (вернее не понял что хотели сказать).

2. Я Вам предложил в filtcfg создать правила, которые пропускали-бы в ОБЕ СТОРОНЫ эти протоколы и порты (можно пробовать и statefull)


В filtcfg все правила прописаны, и даже statefull.
Не пойму в какой последовательности выполняются правила? Сначала BorderManager Access Rules, а потом filtcfg? Или наоборот?
edos
 
Сообщения: 11
Зарегистрирован: 19 мар 2007, 17:38

Если просто и по тупому, то хамачи вам поможет.

Сообщение Boris Morozov » 22 мар 2007, 02:38

http://www.hamachi.cc/ - пролазит через все. Хватает даже http прокси.
Boris Morozov
 
Сообщения: 1333
Зарегистрирован: 05 июн 2002, 22:24
Откуда: Минск

Сообщение Сергей.М. » 22 мар 2007, 07:03

edos писал(а):У меня все выше-перечисленные порты и протоколы открыты, все равно не работает.

Может как нибуть можно пустить это соединения в обход прокси, только через NAT?




Ну это уж Вам виднее как пустить это соединение в обход прокси.
Cisco VPN Client не работает через прокси-сервер, в принципе.
Аватара пользователя
Сергей.М.
 
Сообщения: 189
Зарегистрирован: 06 июн 2002, 08:14

Re: не понял

Сообщение Владимир Горяев » 22 мар 2007, 10:30

edos писал(а):Не пойму в какой последовательности выполняются правила? Сначала BorderManager Access Rules, а потом filtcfg? Или наоборот?
Ну ето 2 большие разницы. Они работают на разных уровнях. Поднимите NAT на внешнем ифейсе BM, открывайте порты и вперед, никакой прокси не нада.
Access Rules относятся к работе через прокси (http, ftp, etc..). В некоторых случаях, напр. когда клиентское приложение не может работать через прокси и жуть как надо чтоб именно через, идут на всякие ухищрения типа вышеуказанного в моем предидущем посте - TTP, Generic Proxy, httport итд...
Т.к. Cisco VPN Client не работает через прокси-сервер, в принципе, остается только NAT.
Бардак автоматизировать невозможно!!!
_________________
Аватара пользователя
Владимир Горяев
 
Сообщения: 3473
Зарегистрирован: 05 июн 2002, 13:37
Откуда: Смоленск


Вернуться в Novell

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 2