LINUX.ORG.RU
ФорумAdmin

Объединение филиалов

 , ,


0

2

Помогите с объединением трёх филиалов. В чем суть, есть схема сети (прикрепил ее). Все это происходит в VMware ESXi, все машины - виртуалки с РЕД ОС 8.0.Нужно объединить три филиала: FW1, FW2, FW3. FW - это типо файрволл. То есть, нужно чтобы R1 (10.76.1.100) мог спокойно пинговать R3 (10.76.3.100). Уже сделан VPN-тунель IPSec, до этого пробовал обычный GRE, но он почему-то не мог объединить больше двух филиалов, то есть точка-точка работал, а на FW3 не работало, даже не проходил пинг по туннельному IP-адресу между филиалами. Поэтому сделал IPSec и с ним все хорошо, то есть я могу пинговать с FW1 до FW2 по адресу 164.200.46.10. Ну и соотвественно тоже самое работает во все три стороны. Однако осталось сделать так, чтобы как я писал вначале пинговался R2 с R1 и так далее и естественно, чтобы также могло пинговаться все, что в теории может находиться за R1. Что еще нужно для этого сделать? Я думал, может статические маршруты прописать, но не понятно на какой машине и что прописывать. Также был вариант с NAT`ом, но проблема та же, что прописывать то… Еще дополняю, что создан в VMware виртуальный свитч, на нем на каждую группу портов свой VLAN, также фото прикреплю. Пример, есть соединение ISP-FIRST_OFFICE, значит это соединение ISP с внешним интерфейсом FW1, есть соединение FIRST_OFFICE-LAN, значит это соединение интерфейса для внутренней сети FW1 с R1. Добавлю ссылки на облако майл ру, надеюсь так можно.

Схема сети: https://cloud.mail.ru/public/zX93/mQBsSLvct

Схемы свича: https://cloud.mail.ru/public/wG98/UH7179Bsf

https://cloud.mail.ru/public/XrGL/27L7XAhad

https://cloud.mail.ru/public/YzwV/vZ5V8Fqcm

Ответ на: комментарий от anc

Не в Job, а в жоп.

Помощь в обмане хоть государственного вуза, хоть коммерческого проверяльщика в ходе получения какого-нибудь сискошного сертификата - гражданское правонарушение, так-то.

anonymous
()

FW1, FW2, FW3. FW - это типо файрволл.

что за маршрутизаторы?

Ну самое простое объеденить в full-mesh (это если не планируется новые fw добавлять в ближайщшем будущем):
fw1-fw2
fw1-fw3
fw2-fw3
по gre-ipsec и настроить ospf для обмена маршрутами, nat не нужен (если внутренние сети не пересекаются)

Kolins ★★★★★
()
Ответ на: комментарий от anonymous

Помощь в обмане хоть государственного вуза, хоть коммерческого проверяльщика в ходе получения какого-нибудь сискошного сертификата - гражданское правонарушение, так-то.

С чего бы это? Репетиторам значит можно и причем за деньги можно, а бесплатно нельзя?

anc ★★★★★
()
Ответ на: комментарий от dansmr924

А можно подробнее про full-mesh, речь о BGP?

нет full-mesh означает что у тебя каждый роутер связан со всеми остальными vpn каналами

а второй уже добавлять gre и делать маршрутизацию?

делаешь vpn-каналы (gre over transport ipsec если точно) а поверх них уже маршрутизацию, можно статику но лучше ospf

Kolins ★★★★★
()