banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận mạng và thiết bị mạng Gặp vấn đề khi thiết lập VPN Site to Site  XML
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 25/05/2010 14:43:25 (+0700) | #1 | 211628
[Avatar]
vikjava
Elite Member

[Minus]    0    [Plus]
Joined: 28/06/2004 02:32:38
Messages: 926
Location: NQN
Offline
[Profile] [PM]
Chào anh em !

Mình đã thiết lập vpn site to site giữa router cisco và firewall checkpoint . Các yêu cầu chính đã ok tuy nhiên mình đang gặp 1 sự cố chưa biết giải quyết thế nào :

- Khi Vpn site to site đươc kết nối giữa chi nhánh và trung tâm, những người dùng tai chi nhánh chỉ có thể truy cập vào mail hoăc web của cty bằng địa chỉ nội bộ. Không thể truy cập bằng tên public bên ngoài.

- Monitor trên firewall thì thấy gói tin bị drop vì lý do "encryption failure: Clear text packet should be encrypted"

Mong anh em giúp đở. thân

[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 27/05/2010 06:07:15 (+0700) | #2 | 211714
qtra004
Member

[Minus]    0    [Plus]
Joined: 19/04/2004 22:36:57
Messages: 298
Location: Kiwiland
Offline
[Profile] [PM]
Mình không rành về Checkpoint nhưng mình nghĩ vấn đề này liên quan đến DNS, bạn thử xem về split DNS.
Carpe diem quam minimum credula postero
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 27/05/2010 06:20:52 (+0700) | #3 | 211715
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

vikjava wrote:
Chào anh em !

Mình đã thiết lập vpn site to site giữa router cisco và firewall checkpoint . Các yêu cầu chính đã ok tuy nhiên mình đang gặp 1 sự cố chưa biết giải quyết thế nào :

- Khi Vpn site to site đươc kết nối giữa chi nhánh và trung tâm, những người dùng tai chi nhánh chỉ có thể truy cập vào mail hoăc web của cty bằng địa chỉ nội bộ. Không thể truy cập bằng tên public bên ngoài.

- Monitor trên firewall thì thấy gói tin bị drop vì lý do "encryption failure: Clear text packet should be encrypted"

Mong anh em giúp đở. thân

 


Chuyện này hoàn toàn hợp lý bởi vì đã nằm trong 1 VPN thì traffic phải nằm trọn vẹn trong VPN ấy. Không có lý do nào phải gởi request ra ngoài rồi đi ngược vô mail hoặc web mail bên trong hết.

Giải pháp tốt nhất là clients trong VPN nên dùng internal DNS trỏ đến mail và web mail bên trong (private IP).
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 27/05/2010 07:48:00 (+0700) | #4 | 211718
[Avatar]
vikjava
Elite Member

[Minus]    0    [Plus]
Joined: 28/06/2004 02:32:38
Messages: 926
Location: NQN
Offline
[Profile] [PM]
hi anh conmale !

- Em đã thử vọc trên con cisco, nat - accesslist đủ kiểu nhưng không thành công smilie
- Em cũng vừa mới tham khảo qua môt số nơi có mô hình tương đương và họ dùng internal DNS như anh đề cập, nhưng họ tiện cái là họ có AD , internal DNS trước khi triển khai vpn site to site smilie

@all : anh em nào có tài liệu quy trình triển khai AD cho hệ thống với khoảng 3 sites cho mình xin tham khảo với. thân

[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 27/05/2010 08:27:49 (+0700) | #5 | 211722
qtra004
Member

[Minus]    0    [Plus]
Joined: 19/04/2004 22:36:57
Messages: 298
Location: Kiwiland
Offline
[Profile] [PM]
vikjava có thể nói rõ hơn về mô hình này không? Hiện tại head office và remote site không co' mô hình AD? Triển khai mô hình AD ở 3 sites là triển khai thế nào mới được? DC ở Head Office và không có DC o remote site hay là triển khai luôn DC ở remote sites luôn?

Mình triển khai hệ thống với AD và IPSec VPN tunel to remote sites như thế này:
DC, DNS at Head Ofice có IP 10.10.1.2
VPN tunnel từ 10.10.1.0 tới 10.20.1.0

Tại DHCP của 10.20.1.0 thì set 3 static DNS:
10.10.1.2 (DNS server của HO)
203.xxx.xx.xxx (DNS của ISP)
203.xxx.xx.xxx (DNS của ISP)

Tại remote site mình không có vấn đề phân giài internal domain (svr00.mydomain.local) của Head Office.



Carpe diem quam minimum credula postero
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 27/05/2010 08:38:41 (+0700) | #6 | 211724
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

vikjava wrote:
hi anh conmale !

- Em đã thử vọc trên con cisco, nat - accesslist đủ kiểu nhưng không thành công smilie
- Em cũng vừa mới tham khảo qua môt số nơi có mô hình tương đương và họ dùng internal DNS như anh đề cập, nhưng họ tiện cái là họ có AD , internal DNS trước khi triển khai vpn site to site smilie

@all : anh em nào có tài liệu quy trình triển khai AD cho hệ thống với khoảng 3 sites cho mình xin tham khảo với. thân

 


Sau khi VPN được thiết lập, network trong VPN dùng DNS nào? do cái gì ấn định?
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 28/05/2010 14:12:28 (+0700) | #7 | 211815
[Avatar]
vikjava
Elite Member

[Minus]    0    [Plus]
Joined: 28/06/2004 02:32:38
Messages: 926
Location: NQN
Offline
[Profile] [PM]
Hi anh conmale !

- Sau khi VPN được thiết lập, network trong VPN dùng Open DNS, viêc ấn định do phía client. Giữa routerCN và CPFirewall chỉ làm chức năng tạo vpn tunnel.
- Trên RouterCN cấu hình routing đại loại như if đích là 192.168.x.x thì chạy qua tunnel , else chạy qua interface internet

@ hi qtra004

- Mô hình với 3 trung tâm dữ liệu đặt tại 3 vùng miền, các đơn vị tại các vùng miền kết nối vào các trung tâm này . Tương tự như một cty đa quốc gia hoạt đồng trên 3 nước khác nhau, ho tạo ở mỗi nước một site cho domain.
- DC chưa đươc triển khai trên hệ thống. Vấn để nằm ở chỗ phân giải tên web server đươc public ra ngoài mà qtra004
- qtra004 có thể gởi cho mình tham khảo quy trình triển khai AD bên đó được kô :d
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 28/05/2010 14:21:47 (+0700) | #8 | 211817
[Avatar]
conmale
Administrator

Joined: 07/05/2004 23:43:15
Messages: 9353
Location: down under
Offline
[Profile] [PM]

vikjava wrote:
Hi anh conmale !

- Sau khi VPN được thiết lập, network trong VPN dùng Open DNS, viêc ấn định do phía client. Giữa routerCN và CPFirewall chỉ làm chức năng tạo vpn tunnel.
- Trên RouterCN cấu hình routing đại loại như if đích là 192.168.x.x thì chạy qua tunnel , else chạy qua interface internet

 


Vậy thì tạo internal DNS có IP là 192.168.x.x để giải quyết việc trỏ đến mail và web mail là cách khả thi nhất (bởi vì DNS lookup có UDP packet size rất nhỏ).
What bringing us together is stronger than what pulling us apart.
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 01/06/2010 05:35:54 (+0700) | #9 | 212017
qtra004
Member

[Minus]    0    [Plus]
Joined: 19/04/2004 22:36:57
Messages: 298
Location: Kiwiland
Offline
[Profile] [PM]

vikjava wrote:

@ hi qtra004

- Mô hình với 3 trung tâm dữ liệu đặt tại 3 vùng miền, các đơn vị tại các vùng miền kết nối vào các trung tâm này . Tương tự như một cty đa quốc gia hoạt đồng trên 3 nước khác nhau, ho tạo ở mỗi nước một site cho domain.
- DC chưa đươc triển khai trên hệ thống. Vấn để nằm ở chỗ phân giải tên web server đươc public ra ngoài mà qtra004
- qtra004 có thể gởi cho mình tham khảo quy trình triển khai AD bên đó được kô :d 


Ok, vikjava tính triển khai 1 domain cho 3 sites , mỗi site thuộc về OU hay là 3 domain riêng biệt cho 3 sites. Vấn đề phân giải ra public trong VPN tunnel thì mình thấy nhiều người khuyên dùng split DNS trên internal DNS server.
Carpe diem quam minimum credula postero
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 01/06/2010 07:17:56 (+0700) | #10 | 212019
[Avatar]
vikjava
Elite Member

[Minus]    0    [Plus]
Joined: 28/06/2004 02:32:38
Messages: 926
Location: NQN
Offline
[Profile] [PM]
Hi !
- Hiện tại thì vấn đề internal dns sẽ đươc triển khai ngay trên con cisco từng đơn vị luôn smilie
- Mình tính triển khai 1 domain cho 3 sites , mỗi site thuộc về OU . Tuy nhiên việc triển khai mình chưa có kinh nghiệm smilie
[Up] [Print Copy]
  [Discussion]   Gặp vấn đề khi thiết lập VPN Site to Site 01/06/2010 08:32:00 (+0700) | #11 | 212027
qtra004
Member

[Minus]    0    [Plus]
Joined: 19/04/2004 22:36:57
Messages: 298
Location: Kiwiland
Offline
[Profile] [PM]
Hi vikjava,

Bạn có thể tham khảo ở đây: http://msopenlab.com/index.php?article=92
Chú ý mục 1b, 4 và 5.
http://msopenlab.com/index.php?article=49
Nếu bạn có gì thắc mắc thì mình nghĩ nên tạo topic riêng về triển khai AD.
Carpe diem quam minimum credula postero
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|