Чи можна з'єднати два маршрутизатори за допомогою статичних маршрутів через Інтернет?


1

Я маю Dlink DSL 2750U ADSL2 / 2 Маршрутизатор в моєму будинку, в якому я хотів би підключити його до аналогічного в моєму кабінеті. Я знаю про VPN, які можуть виконувати завдання, але чи можна встановити таке з'єднання за допомогою статичних маршрутів? Я не знаю, чи має це сенс чи це правильний запит.

Ось як відображається налаштування на маршрутизаторі:

enter image description here

Заздалегідь спасибі .........


Незрозуміло, що це те, що ви намагаєтеся зробити. Обидва маршрутизатори вже підключені до Інтернету. Що ви маєте на увазі під "підключити його до аналогічного в моєму офісі"? У якому сенсі вони вже не пов'язані? Пакети, відправлені один на інший IP, вже залишають зв'язок з провайдером, так? Отже, яка маршрутизація, на вашу думку, вам потрібна?
David Schwartz

Відповіді:


1

Він (статична маршрутизація) не повинен працювати, якщо ви хочете отримати доступ до локальної мережі за маршрутизатором у вашому офісі або отримати доступ до домашньої мережі з офісу, оскільки ви не можете прокласти маршрут приватні діапазони IP через Інтернет.

Оскільки маршрутизатори не підтримують VPN, просте рішення - підключення обох локальних мереж (домашній і офісний) через VPN, встановивши на одному з комп'ютерів свого будинку і один у службі VPN офісного комп'ютера, наприклад, tinc . tinc підтримка мостів Ethernet, таким чином обидві ваші мережі будуть з'єднані один з одним через безпечний тунель, що дозволяє запускати програми, які зазвичай працюють тільки в локальній мережі


2
Основна проблема полягає не в тому, що ви не можете маршрутизувати приватні діапазони IP (вони заборонені тільки в BGP, але ідеально маршрутизуються, наприклад, якщо маршрути налаштовані статично); Основна проблема полягає в тому, що ви не можете проїхати більше, ніж 1 хоп.
grawity

Узагальнював його як "це не повинно працювати" :), але насправді технічно ти права, - головне обмеження в метриках
Alex

Дякуємо "Алекс" за відповідь. Я вважаю, що VPN є найкращим рішенням. Я відчуваю, що статичні маршрути можуть бути ще можливими, якщо існує vpn між приватними мережами, наприклад, маршрутизація в іншу мережу (зв'язок LAN до WAN між маршрутизаторами)
CrazyFirewall

0

Тут недостатньо статичного маршруту, оскільки він може лише визначити негайно наступний hop (і цей nexthop повинен бути безпосередньо доступним).

Причина полягає в тому, що IP не має окремих полів заголовка для посилання як на призначення і деякі далекі шлюзи. Отже, коли маршрут через деякий шлюз налаштований, його IP-адреса ніколи не потрапляє в пакети - це використовується тільки для пошуку MAC-адреси шлюзу, а пакети відправляються на цю адресу MAC. Тому сам шлюз повинен бути локальним.

(Насправді існує функція, яка існувала в IP давно, але з тих пір була видалена, називається "вихідною маршрутизацією". дуже корисна для вторгнення в приватні мережі, але майже не потрібна для легітимних завдань, а згодом її вилучили.)

Тим не менш, вам не потрібно "повний" VPN, щоб робити те, що ви хочете. Найпростішим можливим методом буде тунель IP-in-IP (або трохи більш поширений тунель GRE), який переносить весь пакет, включаючи його адреси "LAN" в інший заголовок IP, який зараз може зберігати IP-адресу віддаленого шлюзу.

На жаль, прошивка D-Link не може робити такого ...


Дякуємо Вам так багато "grawity" для відповіді .. Ну Dlink прошивка має щось відоме як IP тунель для цієї моделі & amp; Прошивка Dlink. Попередня модель DSL 2730u мала щось як IP Sec, так що могла б це розібратися для мене.
CrazyFirewall

@ user182437: Звичайний тунель IP або GRE повинен працювати, якщо ви налаштовуєте той самий тип на обох кінцях . (Зверніть увагу, що ці тунелі не дуже безпечні, хоча!) IPSec також може бути використаний або для захисту тунелю, або як тунельний механізм сам по собі - він настільки безпечний, як хороший VPN, але його важко налаштувати.
grawity

0

Що таке статичний маршрут і коли це має сенс?

Коротка відповідь: Якщо і ваш будинок і ваш офіс підключені до Інтернету, є хороший шанс 99,99%, що правильна маршрутизація між ними вже встановлена.

Довга відповідь: Статичний маршрут є простим маршрутом у таблиці маршрутизації, який створюється вручну, а не протоколами маршрутизації, такими як RIP або OSPF. Проте всі ці технічні подробиці, однак, мають сенс лише тоді, коли ви точно знаєте, що те, що потрібно виконати, змінює спосіб маршрутизації в маршрутизаторі.

В Інтернеті ручна маршрутизація не має особливого сенсу. Є просто так багато елементів, які не підлягають контролю, включаючи, але не обмежуючись усіма мережевими пристроями, які дозволяють підключення вашого будинку до офісу.

Підключення домашнього офісу

Щоб підключити ваш будинок до свого офісу, потрібно спочатку встановити такі передумови:

  1. Будь-який або обидва повинні мати загальний IP. (Так, так, люди в розділі коментарів, ймовірно, вказуватимуть, що можна підключитися до сервера, який знаходиться за NAT, якщо певні умови виконані. певною мірою Вашого контролю потрібно. Період.) Розташування, яке має публічний IP, може приймати вхідні з'єднання, дозволяючи іншому місці підключатися до нього.
  2. Служби, до яких потрібно підключитися, повинні бути налаштовані, наприклад, якщо ви бажаєте спільно використовувати файли між будинком і офісом, у вашому офісі або вдома повинна бути встановлена ​​й налаштована служба спільного доступу до файлів і принтерів.

Решта дійсно залежить від клієнта: тобто для обміну файлами відкривається Провідник файлів, введіть \\ у адресному рядку, а потім IP-адресу вашого офісного сервера та натисніть Enter . Потім введіть ім'я користувача та пароль.

Крім того, ви повинні знати, що без VPN ваше з'єднання може бути або не бути захищеним. наприклад, підключення до файлів і принтерів не є захищеним, але підключення до внутрішнього веб-сервера офісу, що підтримує HTTPS, безпечне.


"... відкрийте Провідник файлів, введіть в адресному рядку, а потім IP - адресу ..." - не робіть цього ніколи без інкапсуляції через захищений тунель! передбачає спільний доступ до Windows, який не має механізму запобігання грубої сили, що призведе до катастрофи в певний момент часу, якщо дозволити доступ з дикого Інтернету до таких ресурсів.
Alex

Велике спасибі "Командування флоту" за ваші зусилля. Так це, що мені потрібно відключити NAT на моєму маршрутизаторі або налаштування DMZ, що вказує на мій ПК або сервер. Мій комп'ютер у цьому випадку повинен мати потужну систему безпеки Інтернету, зберігаючи при цьому надзвичайно важливим фактом, що шифрування буде необхідно ... Інакше мережа буде пов'язана з атаками на грубу силу.
CrazyFirewall
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.