Size: a a a

2021 September 22

О

Олег in Continent
Спасибо Николай  @maxrip  пойду пробовать.
источник

M

Maxim in Continent
да. Если надо чтобы клиенты СД ходили в сети за другими КШ, а не только в защищенные сети СД к которому подключены
источник

M

Maxim in Continent
но это все не явно делается ))). пул клиентов СД объявляется в ПУ ЦУС как защищенная сеть, не привязанная к интерфейсу КШ с СД. А далее как обычно все )
источник

О

Олег in Continent
У нас для этого рядом другой кш, через него заернуть же можно ?
источник

M

Maxim in Continent
а они оба под управлением одного ЦУС ?
источник

L

Lynega in Continent
А внешний интерфейс континента почему тогда не пингуется?
источник

АП

Александр Пожидаев... in Continent
Это вот странно. Если там немного icmp трафика, можно попробовать запустить бесконечный пинг на арм1 и снять tcpdump с внутреннего порта, а потом с внешнего порта кш+цус. Посмотреть что как.
Для внешнего адреса какие нибудь сетевые объекты созданы?
источник

L

Lynega in Continent
Я собрал тестовый стенд, и решил как будет работать. С арм1 на арм2 пинги идут, вижу его полностью. С арм2 до арм1 тоже всё нормально. Создал два сетевых объекта арм1 защишенный с внутреннего интерфейса кш+цус и арм2 защищённый с внутреннего кш1. Дальше не могу понять (может оно так и должно работать), с арм1 не пингуются: внешний кшцус, роутера интерфейсы, интерфейсы кш1. С арм2 не пингуются также интерфесы роутера и кшцус, но внешний интерфейс кш1 пингуется
источник

АП

Александр Пожидаев... in Continent
На счёт пинга внешнего локального к арму кш - нигода не проверял, но можно попробовать. С диагностикой пинга ротера и удалённых кш( например арм1 - кш1) проще - какие маршруты настроены на кш+цус, роутере и кш1?
источник

L

Lynega in Continent
На кш+цус внешний интерфейс, внутренний и 0.0.0.0 - интерфейс роутера и на кш соответственно. На роутер ничего ни делал
источник

L

Lynega in Continent
Может ища настроек роутера?
источник

L

Lynega in Continent
Шлюз какой нибудь не прописан
источник

L

Lynega in Continent
Так то если с арм1 до арм 2 ходит, то это уже хорошо)
источник

АП

Александр Пожидаев... in Continent
если на роутере маршрутов нет совсем, то ситуация такая
АРМ2 пингует КШ+ЦУС
Пакет доходит до КШ+ЦУС, он отвечает на пинг и отправляет пакет по 0.0.0.0 на роутер.
А роутер про IP АРМ2 ничего не знает и пакет дропает.
Аналогичное с АРМ1 и КШ1.

Решение 1. (чисто для тестов)
Настроить маршрут на роутере до АРМ1 через ЦУС+КШ
Настроить маршрут на роутере до АРМ2 через КШ

Решение 2. (ближе к реальному)
На КШ+ЦУС настроить NAT для АРМ1.
На КШ1 настроить NAT для АРМ2.
источник

L

Lynega in Continent
Спасибо, завтра попробую. А также маршрутизацию можно на роутере настроить?
источник

АП

Александр Пожидаев... in Continent
Если просто маршруты на роутере прописать + мягкий режим на КШ, то все должно пинговаться.
источник

L

Lynega in Continent
Мягкий режим это он же работает без правил фильтрации?
источник

АП

Александр Пожидаев... in Continent
Не совсем. В этом режиме  нарушения правил фильтрации регистрируются в журнале НСД, однако IP-пакеты, не удовлетворяющие правилам фильтрации, не отбрасываются
источник

L

Lynega in Continent
Принял
источник

L

Lynega in Continent
Завтра буду мастерить
источник