Salve,
ho il seguente quesito: una rete di client con indirizzo IP interno 192.168.2.x si devono collegare ad un server remoto tramite VPN. questi client hanno come gateway / NAT / FIREWALL un server linux avente un indirizzo IP pubblico.
come mai non riescono a connettersi al server remoto ?
VPN
Moderatore: Federico.Lagni
-
- Cisco fan
- Messaggi: 58
- Iscritto il: mar 22 giu , 2004 7:47 pm
non ci stai dicendo praticamente nulla.
I client si devono connettere direttamente al server remoto? se sì, ha controllato se sul gateway ci sono impostati e strumenti necessari al fine di renderlo trasparente alla VPN?
I client si devono connettere direttamente al server remoto? se sì, ha controllato se sul gateway ci sono impostati e strumenti necessari al fine di renderlo trasparente alla VPN?
"Jesus Christ! Where are my shared folders?" Bill said...
-
- n00b
- Messaggi: 13
- Iscritto il: mer 08 giu , 2005 12:08 pm
- Località: Trento
non so quali sono le info che posso esserti utili. sul server ho inserito delle regole con iptables per fare un piccolo firewall e mascherare gli ip della rete interna.
i client navigano regolarmente su internet passando attraverso questo server che funge anche da gateway.
quali sono gli strumenti per renderlo trasparente alla VPN ??
i client navigano regolarmente su internet passando attraverso questo server che funge anche da gateway.
quali sono gli strumenti per renderlo trasparente alla VPN ??
-
- Cisco fan
- Messaggi: 58
- Iscritto il: mar 22 giu , 2004 7:47 pm
vedi, c'è una premessa da fare. IPSec (immagino che sia un tunnel ipsec) non è un protocollo come quelli che normalmente vengono utilizzati nel comune networking e il NAT (come il firewalling di livelli 3 e 4) non sono trasparenti al protocollo. In altre parole, si può dire che non "lo riconoscono".
A questo scopo è necessario prendere determinati accorgimenti che trovi qui: http://www.tldp.org/HOWTO/VPN-Masquerade-HOWTO.html
A questo scopo è necessario prendere determinati accorgimenti che trovi qui: http://www.tldp.org/HOWTO/VPN-Masquerade-HOWTO.html
"Jesus Christ! Where are my shared folders?" Bill said...
- TheIrish
- Site Admin
- Messaggi: 1840
- Iscritto il: dom 14 mar , 2004 11:26 pm
- Località: Udine
- Contatta:
l'howto parla anche di pptp
- TheIrish
- Site Admin
- Messaggi: 1840
- Iscritto il: dom 14 mar , 2004 11:26 pm
- Località: Udine
- Contatta:
oops, non mi ero accorto fosse così datato. comunque, quello che ti serve è questo:
http://www.netfilter.org/patch-o-matic/ ... ntrack-nat
attenzione perché non è certo stable
http://www.netfilter.org/patch-o-matic/ ... ntrack-nat
attenzione perché non è certo stable
-
- n00b
- Messaggi: 13
- Iscritto il: mer 08 giu , 2005 12:08 pm
- Località: Trento
Aggiungendo le due righe alla mia configurazione un miglioramento c'è stato ... solo un client si connette, quando tento di connettermi con un'altro, questi con si connette... la cosa buffa è che sconnettendo il primo e connettendo il secondo ... nulla non si connette ... si connetto solo ed esclusivamente il primo. se riavvio il srv gateway stessa cosa, solo uno e solo il primo che connetto !!!
- TheIrish
- Site Admin
- Messaggi: 1840
- Iscritto il: dom 14 mar , 2004 11:26 pm
- Località: Udine
- Contatta:
adesso che ci faccio caso, effettivamente quel modulo è utile solo se il gateway si trova davanti a un server, non a dei client. Comincio a credere che non ci siano possibilità di fare quel che vorresti... boh!
- TheIrish
- Site Admin
- Messaggi: 1840
- Iscritto il: dom 14 mar , 2004 11:26 pm
- Località: Udine
- Contatta:
ah beh, grazie, con 1 ip pubblico per macchina la cosa fila liscia. Se vedi però i router cisco sanno essere perfettamente trasparenti a vari tunnel
- marckalex
- Cisco pathologically enlightened user
- Messaggi: 182
- Iscritto il: gio 24 feb , 2005 11:37 am
Re:
Ciao,
Yes, chiedendo a Fastweb, ma credim i te le fanno pagare le modifiche e non è sempre detto che le accettano...dato che hanno schemo troppo rigidi..in senso commerciale....per le conf dei router.
PS: Non pensare di metterci mano sopra....hanno disabilitato il pass. rec.
Speriamo che un giorno possa fallire Fastweb!
By Marckalex
Ciao,
Yes, chiedendo a Fastweb, ma credim i te le fanno pagare le modifiche e non è sempre detto che le accettano...dato che hanno schemo troppo rigidi..in senso commerciale....per le conf dei router.
PS: Non pensare di metterci mano sopra....hanno disabilitato il pass. rec.
Speriamo che un giorno possa fallire Fastweb!
By Marckalex
Deleted