Терминальное подключение из Инета

Обсуждение вопросов связанных с использованием в сети организации терминальных серверов (Microsoft Terminal server, Citrix и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 27 дек 2004, 12:53

Добрый вечер.

Хочу разобраться с такой вещью: необходимо из Инета, коннектиться на свой сервер(W2kS) используя RDP. В качестве файервола используется ISA 2000, терминальные подключения разрешены.
Коннектиться из Инета получается, все ок, но из одной организации не могу законнектиться.... В чем проблема ? ... На шлюзе у этой конторы стоит FreeBSD, может это она режет ? А может я не туда копаю ?

Поделитесь мыслями.

Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 27 дек 2004, 13:47

MartishinAE
Цитата
это она режет
[/quote]
. -что в принципе не лишено смысла.
Как вариант, установи у себя VPN сервер и ходи через VPN. И надежно, и обычно открыто.
Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 27 дек 2004, 14:22

GifteD

Цитата
Как вариант, установи у себя VPN сервер и ходи через VPN. И надежно, и обычно открыто.
[/quote]

1.Это можно, как я понимаю, можно разрулить RRAS'ом на обоих концах ? или нужен сторонний софт ?
2. Что то я читал что для VPN необходима служба сертификации или я ошибаюсь ?
3. Можно ли обойтись без ISA сервера на одном из концов VPN ?
Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 27 дек 2004, 21:02

1. Совсем не обязательно. Гл. наличие VPN сервера у себя в сети. К нему подключается клиент (стандартно входит в windows начиная с 2000 версии).
2. Служба сертификации не обязательна.
3. Еще раз да. Работает по принципу клиент- сервер.

Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 12 янв 2005, 17:19

У меня на входе в мою сеть стенкой стоит роутер, на котором разрешены стандартные сервисы. И вопрос как отнесется роутер к входящему vpn-подключению: пропустит/не пропустит ? Если нужно могу выложить sh run маршрутизатора.
Сильно не пинайте, я только учусь...
На клиенте появляется ошибка, что удаленное устройство не выполняет операцию снятия трубки (хотя соединение по lan, модемом и не пахнет).
Из той же сети подключение к vpn-серверу происходит удачно.

Администратор
Сообщения: 3444
Зарегистрирован: 19 дек 2003, 13:36
Откуда: Москва

Сообщение domovoy » 12 янв 2005, 17:57

MartishinAE
На роутере нужно будет разрешить это VPN подключение.
Помоему это порт 1723 и соответсвенно порты для PPTP или L2TP
Правильно заданный вопрос - это уже половина ответа.

Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 14 янв 2005, 14:18

По моему у меня пропал доступ по http (пользователи не могут просматривать web-сайты), из-за неправильных настроек маршрутизатора. Всем кто понимает в Cisco огромнам просьба помочь. Ниже я выложил мой текущий running config.
И еще: почта (SMTP, POP3) работает как из локалки, так и снаружи. Ping с
наружи не идет. По iLO подключение проходит (https). Маршрутизатор подключен в локальную сеть ISP, его внутренний интерфейс имеет внешний ip-адрес.
Может нужно какие-нибудь строки с access-list подняь выше, или наоборот опустить ? Кароче я немного в тупике :huh: и буду рад любой помощи.
Config:
rcde-ivanovo-gw#sh run
Building configuration...

Current configuration : 3216 bytes
!
version 12.2
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname rcde-ivanovo-gw
!
logging queue-limit 100
enable secret
!
clock timezone GMT 3
clock summer-time MSD recurring last Sun Mar 2:00 last Sun Oct 2:00
ip subnet-zero
!
ip audit notify log
ip audit po max-events 100
!
call rsvp-sync
!
interface FastEthernet0/0
ip address 192.168.100.50 255.255.255.224
ip access-group 130 in
speed 10
half-duplex
!
interface FastEthernet0/1
ip address 62.89.247.201 255.255.255.248
ip access-group 140 in
duplex auto
speed auto
!
ip classless
ip route 0.0.0.0 0.0.0.0 192.168.100.33
no ip http server
!
logging trap errors
logging facility syslog
logging 62.89.247.202
access-list 110 permit tcp any 62.89.247.200 0.0.0.7 eq 1723
access-list 130 permit udp any 62.89.247.200 0.0.0.7 eq ntp
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq www
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq 443
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq 17988
access-list 130 permit udp any 62.89.247.200 0.0.0.7 eq 17988
access-list 130 permit udp any 62.89.247.200 0.0.0.7 eq domain
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq domain
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq 1433
access-list 130 permit udp any 62.89.247.200 0.0.0.7 eq 1433
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq pop3
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq nntp
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq 143
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq smtp
access-list 130 permit udp any 62.89.247.200 0.0.0.7 eq 25
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 range ftp-data telnet
access-list 130 permit udp any 62.89.247.200 0.0.0.7 range 22 23
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 range 22 telnet
access-list 130 permit tcp any 62.89.247.200 0.0.0.7 eq 3389
access-list 130 permit icmp any any net-unreachable
access-list 130 permit icmp any any host-unreachable
access-list 130 permit icmp any any port-unreachable
access-list 130 permit icmp any any parameter-problem
access-list 130 permit icmp any any packet-too-big
access-list 130 permit icmp any any administratively-prohibited
access-list 130 permit icmp any any source-quench
access-list 130 permit icmp any any echo-reply
access-list 130 permit icmp any any ttl-exceeded
access-list 130 deny icmp any any
access-list 140 permit ip any any
access-list 140 permit icmp any any net-unreachable
access-list 140 permit icmp any any host-unreachable
access-list 140 permit icmp any any port-unreachable
access-list 140 permit icmp any any parameter-problem
access-list 140 permit icmp any any packet-too-big
access-list 140 permit icmp any any administratively-prohibited
access-list 140 permit icmp any any source-quench
access-list 140 permit icmp any any echo
access-list 140 permit icmp any any echo-reply
access-list 140 permit icmp any any ttl-exceeded
access-list 140 deny icmp any any
!
dial-peer cor custom
!
line con 0
line aux 0
line vty 0 4
password
login
!
ntp source FastEthernet0/1
ntp server 62.89.247.204
end

Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 14 янв 2005, 20:01

Проблему с доступом я решил координально:
Цитата
access-list 130 permit ip any any
[/quote]

что не есть хорошо.
И вопрос что же неправильно в конфиге ?
Администратор
Аватара пользователя
Сообщения: 2875
Зарегистрирован: 05 янв 2004, 17:21
Откуда: Москва

Сообщение GifteD » 17 янв 2005, 12:11

У тебя HTTP заканчивается как только VPN соединение устанавливается?

Активный пользователь
Сообщения: 171
Зарегистрирован: 12 янв 2004, 12:36
Откуда: Иваново

Сообщение MartishinAE » 17 янв 2005, 14:33

Цитата
У тебя HTTP заканчивается как только VPN соединение устанавливается?
[/quote]

vpn вообще не работает, да и http перестал работать, до того момента как я весь ip трафик не разрешил.
Цитата
access-list 110 permit tcp any 62.89.247.200 0.0.0.7 eq 1723

[/quote]

эту строчку я удалил.
В конфиге ничего не менял, интересно, что же случилось ?
И еще как мне правильно прописать vpn для моего случая?
След.

Вернуться в Терминальные серверы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 21