פיירוול לינוקס עם חייגן l2tp
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
חג שמח לכולם.
אני רוצה להתקין פיירוול לינוקסי על מחשב ישן (יחסית) שישמש כנתב ופיירוול ברשת.
בינתיים אני מתקין ומגדיר על מכונה וירטואלית ב-vmware על מחשב אחר כי זה יותר נוח לפני שאני אתקין את החומרה.
הבעיה היא שאני מחובר דרך חייגן L2TP.
בינתיים ניסיתי pfsense, ipcop ו-zentyal (לשעבר eBox). וקראתי רבות על m0n0wall, smoothwall ועוד כמה ומסתבר שאף אחד מהם לא תומך בחייגן L2TP ישר מהקופסא.
מצאתי את השרשור הזה :
http://forum.pfsense.org/index.php/topic,25465.0.html
שהבנתי ממנו שמישהו הצליח להתגבר על המגבלה בpfsense אבל לא ממש הבנתי איך (די נאבדתי בשרשור).
האם מישהו התנסה\עובד עם פיירוול כזה בשילוב חייגן כזה?
האם מישהו מכיר הפצה שכן תומכת בחייגן l2tp?
תודה מראש.
אני רוצה להתקין פיירוול לינוקסי על מחשב ישן (יחסית) שישמש כנתב ופיירוול ברשת.
בינתיים אני מתקין ומגדיר על מכונה וירטואלית ב-vmware על מחשב אחר כי זה יותר נוח לפני שאני אתקין את החומרה.
הבעיה היא שאני מחובר דרך חייגן L2TP.
בינתיים ניסיתי pfsense, ipcop ו-zentyal (לשעבר eBox). וקראתי רבות על m0n0wall, smoothwall ועוד כמה ומסתבר שאף אחד מהם לא תומך בחייגן L2TP ישר מהקופסא.
מצאתי את השרשור הזה :
http://forum.pfsense.org/index.php/topic,25465.0.html
שהבנתי ממנו שמישהו הצליח להתגבר על המגבלה בpfsense אבל לא ממש הבנתי איך (די נאבדתי בשרשור).
האם מישהו התנסה\עובד עם פיירוול כזה בשילוב חייגן כזה?
האם מישהו מכיר הפצה שכן תומכת בחייגן l2tp?
תודה מראש.
בדקת את IPFire ?
אין לי ממש ניסיון איתה אבל הממשק המשתמש שלה מאוד פשוט.
אין לי ממש ניסיון איתה אבל הממשק המשתמש שלה מאוד פשוט.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
C0rnFlex ,
כן, אני מכיר את האופציה הזו. אם לא תהיה אופציה אחרת כנראה שזה מה שאעשה.
dhead2009,
אני מוצא מעט מאוד מידע על ipfire, אבל מצאתי אנשים שנתקלו באותה הבעיה (בעיקר מרוסיה - גם שם יש ספקים שמתחברים ע"י L2TP) אז כנראה שגם היא לא תומכת.
וממשק זו לא הבעיה שלי, תודה בכל אופן.
כן, אני מכיר את האופציה הזו. אם לא תהיה אופציה אחרת כנראה שזה מה שאעשה.
dhead2009,
אני מוצא מעט מאוד מידע על ipfire, אבל מצאתי אנשים שנתקלו באותה הבעיה (בעיקר מרוסיה - גם שם יש ספקים שמתחברים ע"י L2TP) אז כנראה שגם היא לא תומכת.
וממשק זו לא הבעיה שלי, תודה בכל אופן.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
לפי החיפושים והניסיונות שלי, smoothwall ו-pfsense לא תומכים בזה. אם אתה יודע איך לעשות את זה בpfsense בבקשה תרחיב.
שכחתי באמת שיש לdd-wrt גרסת x86.. אנסה את זה גם. למרות שאני חושב שהיא לא ורסטילית כמו השאר (אני רוצה להתנסות קצת)
את mikrotik לא הכרתי.. אקרא עליה.
שכחתי באמת שיש לdd-wrt גרסת x86.. אנסה את זה גם. למרות שאני חושב שהיא לא ורסטילית כמו השאר (אני רוצה להתנסות קצת)
את mikrotik לא הכרתי.. אקרא עליה.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
ממתי עושים רק מה שצריך?
אני סקרן מטבעי, לומד ומתעסק בתקשורת, אני רוצה להתנסות ונראה לי מעניין לנהל את הרשת בצורה קצת יותר מודעת (ואולי לעצבן קצת את השותפים שלי
)
הרבה דברים אצלי הם אוברקיל, מסובכים יתר על המידה או מיותרים לחלוטין.
אני סקרן מטבעי, לומד ומתעסק בתקשורת, אני רוצה להתנסות ונראה לי מעניין לנהל את הרשת בצורה קצת יותר מודעת (ואולי לעצבן קצת את השותפים שלי
הרבה דברים אצלי הם אוברקיל, מסובכים יתר על המידה או מיותרים לחלוטין.
- Class889
-
- חבר מביא חבר

- תגובות: 4081
- הצטרף: ינואר 2009
- מיקום: dev/null/
- נתן תודות: 77 פעמים
- קיבל תודות: 283 פעמים
אני ניסיתי את כל מה שהראתי לך למספר שבועות כל אחד.harari כתב:לפי החיפושים והניסיונות שלי, smoothwall ו-pfsense לא תומכים בזה. אם אתה יודע איך לעשות את זה בpfsense בבקשה תרחיב.
שכחתי באמת שיש לdd-wrt גרסת x86.. אנסה את זה גם. למרות שאני חושב שהיא לא ורסטילית כמו השאר (אני רוצה להתנסות קצת)
את mikrotik לא הכרתי.. אקרא עליה....
אם אני מבין אותך נכון אתה רוצה תמיכה בDHCP+L2TP ומי שתומך בזה באופן אקסקלוסיבי הוא הm0n0wall אבל לא נתתי לך קישור אל הקושחה הרגילה אלא מוד מיוחד שהוא תומך בזה:
[left]
Mod main features concern:
DHCP+PPTP for WAN interface
DHCP+PPPoE for WAN interface
Separated WAN Ethernet interface named 'WAN eth'
L2TP support
Some ISPs use DHCP+PPTP to setup client connections. First, you get IP address by DHCP over Ethernet. Second, you open VPN PPTP connection. Standard m0n0wall can not use PPTP in conjunction with DHCP, so you specify 'Local IP address' manually.
Additionally some ISPs have their own servers accessible through Ethernet interface. Opening PPP connection you can not access them directly because traffic goes through PPTP tunnel. As you may figure out it is not very fast.
Mod project solves these two problems. You can use DHCP+PPTP/PPPoE/L2TP and have full access to WAN eth interface (firewall, NAT, etc).
[/left]
pfSense אכן לא תומך בצורה טובה וגם לא smoothwall.
dd-wrt לא ניסיתי אבל אני בטוח שתיהיה אותה תוצאה.
m0n0wall אני השתמשתי בו בL2TP והגעתי בלי בעייה ל80 מגה, וזה לא הייתה הגבלה של הנתב אלא של התשתית (לא היה לי קו תקין).
אני כרגע מריץ routerOS של mikrotik ואני כבר חודשיים איתו ואני חושב שהוא לא רואה את כל האחרים ממטר, והוא מאוד מקצועי וחזק. בדקתי איתו L2TP ע"ג PPPOE , וקיבלתי רוחב פס מלא של 90 מגה.
אבל לא ניסיתי זאת עם כבלים, למרות שאמור לתת את אותם ביצועים אבל אולי לא.
צריך יותר מידע בסיסי בשביל להגדיר אותו, הוא מגיע ממש blank אפשר להגיד.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
ראיתי את המוד שקישרת, תודה.
DHCP+L2TP זה בדיוק מה שאני מחפש, אני אנסה את mikrotik שהמלצת. (חבל שהשאר לא מכניסים את האופציה, יש לא מעט שאלות בפורום של pfsense שבאות מישראלים ורוסים שנתקלים בסוגיה הזו, ודווקא אהבתי את pfsense בכמה ימים שהוא היה מותקן אצלי (בלי תעבורה, כמובן) למרות שהממשק הלוקאלי שלו הוא CLI בלבד)
אני לא מחובר ל100מגה וגם לא ממש קרוב לזה, כך שאני יותר מחפש אפשרויות מתקדמות, סטטיסטיקה ודיאגנוזה מאשר ביצועים.
DHCP+L2TP זה בדיוק מה שאני מחפש, אני אנסה את mikrotik שהמלצת. (חבל שהשאר לא מכניסים את האופציה, יש לא מעט שאלות בפורום של pfsense שבאות מישראלים ורוסים שנתקלים בסוגיה הזו, ודווקא אהבתי את pfsense בכמה ימים שהוא היה מותקן אצלי (בלי תעבורה, כמובן) למרות שהממשק הלוקאלי שלו הוא CLI בלבד)
אני לא מחובר ל100מגה וגם לא ממש קרוב לזה, כך שאני יותר מחפש אפשרויות מתקדמות, סטטיסטיקה ודיאגנוזה מאשר ביצועים.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
טוב, אני צריך עזרה בהגדרות.
ניסיתי לשחק עם mikrotik כמה ימים על מכונה וירטואלית ופיסית ולא הצלחתי לגרום לחייגן לעבוד. חפרתי וחפרתי באינטרנט אבל ללא ממצאים של ממש.
Class889, איך בדיוק אני מגדיר את זה?
ניסיתי לשחק עם mikrotik כמה ימים על מכונה וירטואלית ופיסית ולא הצלחתי לגרום לחייגן לעבוד. חפרתי וחפרתי באינטרנט אבל ללא ממצאים של ממש.
Class889, איך בדיוק אני מגדיר את זה?
- Class889
-
- חבר מביא חבר

- תגובות: 4081
- הצטרף: ינואר 2009
- מיקום: dev/null/
- נתן תודות: 77 פעמים
- קיבל תודות: 283 פעמים
1. משנה את השמות לEth interfaces:
int eth print
int eth blink NUM (יהבהב לך הכרטיס)
בכל שלב אתה יכול ללחוץ על TAB וזה יראה לך מה אתה יכול ללחוץ.
צבע תכלת זה תקייה
צבע וורוד זה פקודה.
2. תגדיר כתובת IP לכל INTERFACE:
ip addresses print
ip addresses add
ואז תוכל לגשת עם WinBox אל הנתב דרך ממשק GUI.
או דרך הדפדפן.
3.אחרי זה תגדיר DHCP SERVER:
ip dhcp-server add
4.בשביל L2TP אתה תצטרך לעשות כמה דברים.
1. להוסיף DHCP-CLIENT (תצטרך לבטל את הADD DEFAULT ROUTE)
2. להוסיף ROUTE אל אותו כתובת של L2TP שאתה מחייג שהGETWAY שלו יהיה הDHCP-CLIENT INTERFACE.
3. ליצור חייגן בPPP את L2TP כמובן, ושם להשתמש בADD DEFAULT ROUTE.
5. להגדיר masquerade בIP FIREWALL NAT:
chain: srcnat
out interface: dhcp-client
action: masquerade
ועוד אחד בשביל החייגן:
chain: srcnat
out interface: l2tp-out1
action: masquerade
אם יש לך עוד בעיות, תרגיש חופשי לשאול.
עדכון:
הלכו לי ה40 מגה שליחה, אז אני עובר להוט, ובהוט אני גם אעשה חייגן ככה שאני גם אבדוק את הנושא בעוד כשבוע בערך.
int eth print
int eth blink NUM (יהבהב לך הכרטיס)
בכל שלב אתה יכול ללחוץ על TAB וזה יראה לך מה אתה יכול ללחוץ.
צבע תכלת זה תקייה
צבע וורוד זה פקודה.
2. תגדיר כתובת IP לכל INTERFACE:
ip addresses print
ip addresses add
ואז תוכל לגשת עם WinBox אל הנתב דרך ממשק GUI.
או דרך הדפדפן.
3.אחרי זה תגדיר DHCP SERVER:
ip dhcp-server add
4.בשביל L2TP אתה תצטרך לעשות כמה דברים.
1. להוסיף DHCP-CLIENT (תצטרך לבטל את הADD DEFAULT ROUTE)
2. להוסיף ROUTE אל אותו כתובת של L2TP שאתה מחייג שהGETWAY שלו יהיה הDHCP-CLIENT INTERFACE.
3. ליצור חייגן בPPP את L2TP כמובן, ושם להשתמש בADD DEFAULT ROUTE.
5. להגדיר masquerade בIP FIREWALL NAT:
chain: srcnat
out interface: dhcp-client
action: masquerade
ועוד אחד בשביל החייגן:
chain: srcnat
out interface: l2tp-out1
action: masquerade
אם יש לך עוד בעיות, תרגיש חופשי לשאול.
עדכון:
הלכו לי ה40 מגה שליחה, אז אני עובר להוט, ובהוט אני גם אעשה חייגן ככה שאני גם אבדוק את הנושא בעוד כשבוע בערך.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
חלק מההגדרות כבר עשיתי בעצמי אבל איפסתי הכל ועקבתי מחדש אחרי ההוראות.
המצב כרגע:
dhcp-client כל הזמן על searching
l2tp-client כל הזמן על dialing
מה יכולה להיות הבעיה? (בוא ננסה לעשות troubleshoot)
המצב כרגע:
dhcp-client כל הזמן על searching
l2tp-client כל הזמן על dialing
מה יכולה להיות הבעיה? (בוא ננסה לעשות troubleshoot)
- Class889
-
- חבר מביא חבר

- תגובות: 4081
- הצטרף: ינואר 2009
- מיקום: dev/null/
- נתן תודות: 77 פעמים
- קיבל תודות: 283 פעמים
בגלל שאתה מריץ את זה מVMWARE אני צריך לדעת איך הגדרת את הכרטיסי רשת.
קודם כל תנסה לבטל את הL2TP ותראה שאתה מקבל מהCMTS של הוט IP לגלישה, מה שאומר שאולי זה קשור לVMWARE באיך שהגדרת את הכרטיס רשת שלו.
תעדכן אותי ומשם נמשיך הלאה.
קודם כל תנסה לבטל את הL2TP ותראה שאתה מקבל מהCMTS של הוט IP לגלישה, מה שאומר שאולי זה קשור לVMWARE באיך שהגדרת את הכרטיס רשת שלו.
תעדכן אותי ומשם נמשיך הלאה.
-
harari
- חבר מביא חבר

- תגובות: 4030
- הצטרף: מאי 2007
- מיקום: רמת גן
- נתן תודות: 23 פעמים
- קיבל תודות: 266 פעמים
- יצירת קשר:
כן, נתתי.
ד"א, איזו כתובת אני אמור לתת לפורט הWAN? נתתי לו כתובת מאותו סגמנט של הכתובת הפנימית שהמודם נותן לראוטר שלי. (172.21.0.0)
אני לא חושב שנתנו לי כבר 3 כתובות, שום דבר חוץ מראוטר יחיד לא היה מחובר למודם עד עכשיו.
ד"א, איזו כתובת אני אמור לתת לפורט הWAN? נתתי לו כתובת מאותו סגמנט של הכתובת הפנימית שהמודם נותן לראוטר שלי. (172.21.0.0)
אני לא חושב שנתנו לי כבר 3 כתובות, שום דבר חוץ מראוטר יחיד לא היה מחובר למודם עד עכשיו.
- Class889
-
- חבר מביא חבר

- תגובות: 4081
- הצטרף: ינואר 2009
- מיקום: dev/null/
- נתן תודות: 77 פעמים
- קיבל תודות: 283 פעמים
נתת IP לא נכון, אתה צריך IP ברשת של המודם ז"א 192.168.100
בעצם זה שאתה נותן IP לWAN אתה נותן לו IP שידבר עם המכשיר שאחריו.
עריכה: תנסה גם בלי לתת בכלל כתובת לWAN ותראה האם הוא מצליח למשוך IP.
לפי דעתי לא צריך לתת כתובת לWAN איך שאני קורא באינטרנט.
בעצם זה שאתה נותן IP לWAN אתה נותן לו IP שידבר עם המכשיר שאחריו.
עריכה: תנסה גם בלי לתת בכלל כתובת לWAN ותראה האם הוא מצליח למשוך IP.
לפי דעתי לא צריך לתת כתובת לWAN איך שאני קורא באינטרנט.

