因公司分點(內網)先透過VPN連回總公司,接著再從總公司連上Internet,摸索好幾天,最後還是沒辦法解決,想請教各位高手或前輩們是否可以教導一下?感恩~
以下有幾個問題:
1.如何讓分點(甲電腦)可以連上網路?
2.總公司雙網卡的XP要如何設定?
3.如果要在10.1.0.Y網段要控管連入(甲電腦)的Port,是否需要增加一台Router? 或是什麼方式可以解決?
andy7070提到:
甲電腦通網internet的路由就由VPN那二台來做
參考以下我以前的做法
在總公司開個proxyserver, 其他分點上網就靠它了 ㄎ ㄎ
所有的設定都不用動, 只要瀏覽器改個proxy設定就好
圖上的資訊還不夠清楚,故無法幫樓主判斷問題點在那?
a. 10.1.10.Z 的那個VPN設備,是否有設定default routing往10.1.0.Y的那台VPN設備送?
b. 10.1.0.Y的那台VPN設備,是否有設定default routing往"XP雙網卡主機"送?
c. "XP雙網卡主機"上是否有新增一筆Routing 10.1.10.Z往10.1.0.Y的那台VPN設備送?
PS.以上前提,最少10.1.10.1和10.1.0.1兩台主機互Ping是OK的~~
如果是以上設備的話,甲電腦有辦法透過VPN回總公司連上網嗎?
啊~~回錯了..回成補充回答了....
Dear kaku0419大大:您好~
您指的Firewall設備是兩邊(總公司與分點)都需要有此設備囉?
如果屏除Firewall的話,
是否有其他的方式或方法達到甲電腦可以上網?
※畢竟公司不想出這筆費用購買Firewall設備,和每分點額外再遷一條對外網路,這與成本不符合!
和每分點額外再遷一條對外網路
等等.... 意思是... 連個網路都沒有??
那現在分點怎麼上網的... 3G ??
那那個圖上的VPN是過去式 or 現在進行式 or 未來式 ?
Dear Kaku0419大大:您好~
目前分點是透過VPN傳資料回總公司,目前暫時不開放對外網路的,但總公司這頭還有一條對外的網路,可以連上Internet!
※由於最近有個合作夥伴要求要[分點]可以連上網路,所以目前在找解決方案!
分點那再放一台防火牆吧
然後設VPN連回總公司
防火牆設定policy這樣分點也可以連網也可以用VPN傳資料回總公司
看起來你們是連防火牆也沒有吧?
若你們的VPN是跟ISP租用的MPLS VPN,應該可以要求他們將這朵VPN的Default Route指向10.1.0.Y網段的Router,這樣10.1.10.X網段電腦就可以上網,然後在XP雙網卡主機上增加static route將封包丟回去
但說實在,沒有防火牆或路由器來做ACL,你會累死~ XDD
甲電腦的 gw 是 vpn z網段設備,xp 10.1.10.0 的 靜態路由是 y 網段設備。
甲電腦 tracert 到 xp 看看
我之前處理過的案例
總公司與分公司各拉一條光世代(100M/40M) => 雙向40M/40M
兩端各用支援VPN Site to Site的Layer 3設備(IP分享器即可)
總公司Layer 3設備(IP分享器即可)設定靜態路由
打完收工
比申請貴森森的VPN線路便宜多了
安全性就靠Layer 3設備(IP分享器即可)限制IP存取即可,除非被DDoS攻擊,否則可應付大多數資安問題
Dear lonsin大大:您好~
照你的方式,本公司分點有10幾個,這些設備與光世代的費用加起來可能不便宜喔!!
請問
你外點需不需要拉網路?
你外點需不需要Layer 3設備(IP分享器即可)?
這些本來就是必需品,只是採限制IP存取,會增加費用嗎?
依你的網路架構圖
貴公司使用的是貴森森的VPN,若不想大幅改變貴公司網路架構,只需將該XP電腦改成Layer 3設備(IP分享器即可) => 設定靜態路由
我的方法絕對比貴森森的VPN便宜多了,若外點多,總公司可考慮使用100M/100M or 300M/100M,這價格應該遠比貴森森的VPN便宜多了
記得考慮封包路徑怎麼去?如何回?
請您的VPN廠商在10.1.0.252(您的圖面10.1.0.1電腦的GW標示應該有錯)的Router上加上Default Gateway:10.1.0.100(XP網卡IP)。
資訊不足,找ISP建VPN網路時也會指定哪邊為Default Route
要穩一點話,XP改裝Linux的套件來做
-----------以上為不花錢的做法,不保證安全及穩定性-----------