URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 21697
[ Назад ]

Исходное сообщение
"веб трафик в туннель."

Отправлено kolyaniust , 06-Окт-10 11:35 
Два офиса соединены Туннелем IPSEC (GRE),  задача завернуть весь веб трафик ВТОРОГО офиса, на прокси сервер ПЕРВОГО.
Сеть первого офиса 192.168.0.0
Сеть второго офиса 10.10.2.0    
Адрес прокси 192.168.0.95
Офисы друг друга видят замечательно, но вот завернуть весь веб трафик не получается.

Второй офис :
access-list 140 remark "www-redirect"
access-list 140 permit tcp 10.10.2.0 0.0.0.255 any eq www

interface Vlan1
description -==LAN==-
ip policy route-map www-redirect

route-map www-redirect permit 140
match ip address 140
set ip next-hop 192.168.0.95

ip nat inside source list 110 interface FastEthernet4 overload

access-list 110 deny   ip 10.10.2.0 0.0.0.255 192.168.0.0 0.0.0.255
access-list 110 permit ip 10.10.2.0 0.0.0.255 any

sh  ip route 192.168.0.95
Routing entry for 192.168.0.0/24
  Known via "static", distance 1, metric 0
  Routing Descriptor Blocks:
  * 192.168.15.109
      Route metric is 0, traffic share count is 1


Подскажите,  как правильно сделать.



Содержание

Сообщения в этом обсуждении
"веб трафик в туннель."
Отправлено gintonic , 06-Окт-10 11:57 
> Подскажите,  как правильно сделать.

set ip next-hop 192.168.0.95
Мне кажется, тут должен быть IP циски первого офиса, а не прокси.
Сам планирую также сделать. Напиши плиз если получиться и как у тебя тунели сделаны.



"веб трафик в туннель."
Отправлено Николай , 06-Окт-10 14:57 
реализация правильная только прокси сервер в этом случае лишний хоп на пути в инет. Указывай в set ip next-hop гетвей для сети 192.168.0.0 на инет (не забываем о рабочей маршрутизации между офисами). Ну а если хочешь что бы люди ходили через проксю то никаких телодвижений не надо - просто в браузере (сети второго офиса 10.10.2.0)  прописать IP прокси.

"веб трафик в туннель."
Отправлено kolyaniust , 06-Окт-10 19:53 
> реализация правильная только прокси сервер в этом случае лишний хоп на пути
> в инет.

Я это понимаю, но есть задание, нужно реализовывать, именно через проксю.
> Ну а если хочешь что бы люди ходили через проксю то никаких телодвижений
> не надо - просто в браузере (сети второго офиса 10.10.2.0)
> прописать IP прокси.

Прокся прозрачная, такой вариант не подходит.



"веб трафик в туннель."
Отправлено tanker , 06-Окт-10 21:32 
не совсем понятно, как Вы используете NAT, в случае, с трафиком заворачиваемом на прокси



"веб трафик в туннель."
Отправлено Valery12 , 07-Окт-10 16:15 

> Прокся прозрачная, такой вариант не подходит.

если "прокся" позволяет смотрите в сторону WCCP


"веб трафик в туннель."
Отправлено j_vw , 08-Окт-10 01:02 

>> Прокся прозрачная, такой вариант не подходит.
> если "прокся" позволяет смотрите в сторону WCCP

А там, проще, вроде...
делал.... не помню...
Кодовые слова cisco, transparent proxy....
То ли WCCP... то ли PBR...
Одна-две строчки....
Да и название темы должно быть:
"Завернуть весь веб трафик на прокси сервер(пофик где ;) "


"веб трафик в туннель."
Отправлено Valery12 , 08-Окт-10 09:29 
>>> Прокся прозрачная, такой вариант не подходит.
>> если "прокся" позволяет смотрите в сторону WCCP
> А там, проще, вроде...
> делал.... не помню...
> Кодовые слова cisco, transparent proxy....
> То ли WCCP... то ли PBR...
> Одна-две строчки....
> Да и название темы должно быть:
> "Завернуть весь веб трафик на прокси сервер(пофик где ;) "

что касается WCCP то его должен поддерживать прокси-сервер (быть клиентом WCCP), скажем squid поддерживает


"веб трафик в туннель."
Отправлено kolyaniust , 12-Окт-10 12:26 
> что касается WCCP то его должен поддерживать прокси-сервер (быть клиентом WCCP), скажем
> squid поддерживает

А вот если без squid, вместо него Kerio не поддерживает WCCP + еще и прокся не смотрит во внешний мир, а стоит за той же цыской. Ее предназначение просто чистая статистика для начальства, кто куда когда и тп, с графиками и рюшычками (как они любят).



"веб трафик в туннель."
Отправлено j_vw , 12-Окт-10 19:11 
Ну вот лень вам пройтись по "Кодовые слова cisco, transparent proxy...."

Вот...
http://www.lexa.ru/articles/transparent-proxy.html
Что то подобное городил...
Прокся, естественно, внутри была....и на Винде (но настраивал не я)

" чистая статистика для начальства, кто куда когда и тп, с графиками и рюшычками (как они любят)"
А нафига для этого proxy?
Есть технология netflow и всякие там netflow analyzerы

Та же самая бесплатная(демо) версия от  ManageEngine "жует" не то 2, не то 4 интерфейса.
Уж поверьте, графиков и "рюшечек" нам выше крыши....Сам пользую...  


"веб трафик в туннель."
Отправлено gintonic , 13-Окт-10 11:03 
Попробуй на интерфейс Tunnel в первом офисе повесить аналогичный route-map.


"веб трафик в туннель."
Отправлено kolyaniust , 14-Окт-10 17:39 
> Попробуй на интерфейс Tunnel в первом офисе повесить аналогичный route-map.

Завесил аналогичный route-map, побежало.
Спасибо.