VPN問題請教 (已補上網路結構圖)

目前我在玩VPN


自家2個(Vigor 2910G & WL-520GU <A> 刷DD-WRT VPN版本)
和一台VOIP的路由器(Dlink-1401SP)
我同學家1個(WL-520GU <B> 刷DD-WRT VPN版本)
A學校1個(學長在管 Server 2003)

VPN問題請教 (已補上網路結構圖)

Vigor 2910G
IP 位址配給:192.168.1.10 ~ 192.168.1.100
網路遮罩:255.255.255.0
閘道:192.168.1.1


WL-520GU <A> 刷DD-WRT VPN版本
IP 位址配給:192.168.1.101 ~ 192.168.1.150
網路遮罩:255.255.255.0
閘道:192.168.1.1


Dlink-1401SP
IP 位址配給:192.168.15.101 ~ 192.168.15.150
網路遮罩:255.255.255.0
閘道:192.168.15.1


WL-520GU <B> 刷DD-WRT VPN版本
IP 位址配給:192.168.1.201 ~ 192.168.1.230
網路遮罩:255.255.255.0
閘道:192.168.1.1

學長在管 Server 2003
IP 位址配給:不詳
網路遮罩:不詳
閘道:不詳


B學校
IP 位址配給:192.168.0.1 ~ 192.168.???.???
網路遮罩:255.255.0.0
閘道:192.168.0.1

以上所有機器都有各自的實體IP 沒有串接的行為
=========================================
我有幾個疑惑希望能幫忙解開

1.閘道一定要設成和路由器的IP位子一樣嗎?
我試著把Vigor 2910G 的閘道改成192.168.1.100
但我就無法上網了.


2.VPN連線可以一直在VPN連線?
我有在學校裡試過 拿到學長在管的VPN(Server 2003)
後在A學校先連到 WL-520GU <A> 在連到 Vigor 2910G 一次連三層是OK的
但我最近在試
WL-520GU <A/> -> WL-520GU <B/A> == OK!
WL-520GU <A/> -> Vigor 2910G == OK!
Vigor 2910G -> WL-520GU <A/> == OK!
WL-520GU <A/> -> Vigor 2910G -> WL-520GU <B/A> == 無法連線!
WL-520GU <A/> -> WL-520GU <B/A> -> Vigor 2910G == 無法連線!
這是什麼問題呢?


3.我在WL-520GU <A> LAN 的環境下 連 Vigor 2910G 的VPN
我在Vigor 2910G 有一台 NAS(IP:192.168.1.XX)
我想用網芳抓我NAS的資料 " \\192.168.1.XX " 連不到 且也PING不到
但,在Dlink-1401SP LAN 的環境下 連 Vigor 2910G 的VPN
就可以連到192.168.1.XX
有辦法在WL-520GU <A> LAN 的環境下也用網芳去抓NAS的資料嗎?

(雖然我知道有人會建議用FTP 但Synology他們家的東西 網芳有資源回收桶的功能很好用XD)


4.我在B學校的環境下 連Vigor 2910G VPN 想回來抓我NAS的資料
但狀況如同問題三 一樣無法連線 有解?


5.在B學校的環境下 如果學校裡有一台電腦PC 和我NAS是同一IP
那我連上 VPN後 在連 192.168.1.XX 是連到我家的NAS 還是學校內部的PC?


6.在有些環境下VPN是被鎖起來的 所以只能透過Z電腦(拿A IP)"遠端桌面連線(MSTSC)"來解決
但我發現如果我用遠端桌面上在連VPN的時候會斷線 使我無法連到別人的VPN
我去問過其他人 當我去連VPN的時候 會把Z電腦的IP換掉(換成 B IP)
導至斷線 請問這有辦法解嗎? 目前我是用無線網路的"開關"來當VPN
(在VPN 的路由上 先把PORT打開? 但我比較希望 一直都用A IP 工作下去)



以上先感謝大家看過我的問題(頗長)
2009-01-20 12:08 發佈
容許小弟的一個請求嗎?!

可不可以畫個圖... 順便將組態寫上去標明清楚呢???
阿胖技研,專研資訊相關技術!
wst2080 wrote:
容許小弟的一個請求嗎...(恕刪)

+1

我也看不太懂

不過樓主的規畫~~ 可能要加強一點TCP/IP 觀念後 再來看看VPN

你家與同學家的 AB兩區
如果都要是 192.168.1.0 網段 MS就不該是255.255.255.0

分別兩區 GW都是 192.168.1.1
GW哪知道要繞給誰封包該丟哪裡.....

一般來說 VPN 除非你的虛擬IP 也不夠用了~~
通常一個區塊會給一個Class C

就是
192.168.1.0 => A區
192.168.2.0 => B區
192.168.3.0 => C區
192.168.4.0 => D區
:
:
以此類推

您的規畫中
有三區 是 192.168.1.0
有一區 是 192.168.15.0
有一區 是 192.168.0.0

要繞到 192.168.1.0 MS沒有切 GW 也一樣
肯定是有問題的~因為他不知道該把封包送往哪顆route

可能是您的文字敘述我看不懂可能沒有講到問題點,可以的話捕張圖說明
jeff00716 wrote:
1.閘道一定要設成和路由器的IP位子一樣嗎?
我試著把Vigor 2910G 的閘道改成192.168.1.100
但我就無法上網了....(恕刪)


Ans1:
閘道?! 你是說IP Sharing的閘道嗎?! 這部份要解釋一下...
一般來說IP Sharing的預設閘道是不需要去做設定的...
因為他就是要透過WAN來獲得相關的網路參數取得Public IP 的路由...
所以你改它的閘道?! 這部分我還是有看沒有懂...




jeff00716 wrote:
2.VPN連線可以一直在VPN連線?
我有在學校裡試過 拿到學長在管的VPN(Server 2003)
後在A學校先連到 WL-520GU <A> 在連到 Vigor 2910G 一次連三層是OK的
但我最近在試
WL-520GU <A/B> -> WL-520GU <B/A> == OK!
WL-520GU <A/B> -> Vigor 2910G == OK!
Vigor 2910G -> WL-520GU <A/B> == OK!
WL-520GU <A/B> -> Vigor 2910G -> WL-520GU <B/A> == 無法連線!
WL-520GU <A/B> -> WL-520GU <B/A> -> Vigor 2910G == 無法連線!
這是什麼問題呢?...(恕刪)


Ans2: 你有沒有發現到你部分的VPN-LAN當中的網段會互相衝突... 或許你可以互相的連入各自的VPN-LAN當中... 但是要如何透過VPN-LAN向外連出去呢?! 這點你可以好好的思考思考~~~ 其實答案在於TCP/IP的L3 Switching and Routing 當中
PS:不過讓我納悶的是... VPN 可以同時連線三點作加解密嗎?! 一般來說不都是做點對點的VPN用途比較多... 若是 VPN - LAN 與 VPN - LAN 之間來做連接... 理論上應該也是可以~ 只是實際上我頂多用過點對點的VPN... 還沒有實際做過這種多個VPN LAN 的互相連線... 答案提示





jeff00716 wrote:
3.我在WL-520GU <A> LAN 的環境下 連 Vigor 2910G 的VPN
我在Vigor 2910G 有一台 NAS(IP:192.168.1.XX)
我想用網芳抓我NAS的資料 " \\192.168.1.XX " 連不到 且也PING不到
但,在Dlink-1401SP LAN 的環境下 連 Vigor 2910G 的VPN
就可以連到192.168.1.XX
有辦法在WL-520GU <A> LAN 的環境下也用網芳去抓NAS的資料嗎?

(雖然我知道有人會建議用FTP 但Synology他們家的東西 網芳有資源回收桶的功能很好用XD)...(恕刪)


Ans3: 這個問題並不難... 答案提示 來給你思考看看吧



jeff00716 wrote:
4.我在B學校的環境下 連Vigor 2910G VPN 想回來抓我NAS的資料
但狀況如同問題三 一樣無法連線 有解?...(恕刪)


Ans4: 這部份若是跳開 192.168.1.0/24 的話就有機會連回去...由於你學校的網段應該算有點規模...所以後面變成192.168.x.x... 所以先去check route 吧





jeff00716 wrote:
5.在B學校的環境下 如果學校裡有一台電腦PC 和我NAS是同一IP
那我連上 VPN後 在連 192.168.1.XX 是連到我家的NAS 還是學校內部的PC?...(恕刪)


Ans5: 這跟你的route table 有關... 若route的優先權由學校的介面先取得的話... 則封包會先丟給學校的介面來路由...若是 route 的優先權為VPN的介面的話,則會為家中的路由為主... 一切就要看你的 routing table



jeff00716 wrote:
6.在有些環境下VPN是被鎖起來的 所以只能透過Z電腦(拿A IP)"遠端桌面連線(MSTSC)"來解決
但我發現如果我用遠端桌面上在連VPN的時候會斷線 使我無法連到別人的VPN
我去問過其他人 當我去連VPN的時候 會把Z電腦的IP換掉(換成 B IP)
導至斷線 請問這有辦法解嗎? 目前我是用無線網路的"開關"來當VPN
(在VPN 的路由上 先把PORT打開? 但我比較希望 一直都用A IP 工作下去)
...(恕刪)


Ans6: 無線網路開關?! 這讓我百思不得其解... 可能我真的看不懂吧!!!
不用那麼辛苦... 應該你的IP Sharing的設備支援 dyndns 吧...
就設定好dyndns cilent 就可以了





建議:
1. 將每個VPN-LAN的網段給予跳開~~~
2. 看是否能在每台VPN上頭來配發各VPN-LAN當中的default gateway...
3. 若是浮動IP的IP Sharing的話... 建議去向dyndns申請動態解析

備註:
1. sorry...啥個AABB我花了一些時間才慢慢了解

阿胖技研,專研資訊相關技術!
wst2080 wrote:
容許小弟的一個請求嗎...
可不可以畫個圖... 順便將組態寫上去標明清楚呢???


看了wst2080您這麼多的文章,一直想請教您:您都是用哪套軟體來畫"網路架構圖的呢?
可不可以指引一下呢?
阿胖技研,專研資訊相關技術!
感謝XD
惑已解

我改成192.168.X.*
遮罩 255.255.255.0就OK了

=============================

且我現在發現 我們學校是用Class C
遮罩 255.255.0.0
來當 Class B 用
請問這會有什麼問題嗎?

有人跟我說這會對機器帶來負擔.....
jeff00716 wrote:
且我現在發現 我們學校是用Class C
遮罩 255.255.0.0
來當 Class B 用
請問這會有什麼問題嗎?
有人跟我說這會對機器帶來負擔........(恕刪)



Class B ?! 遮罩是正確... 但是Class C 的遮罩就是 255.255.255.0...

機器帶來負擔~~~ 跟這個沒有關係吧~~~

是要看網路的架構... 還有當初規劃的~~~

若當初規劃的使用 Class B... (整體) 之後再透過切割區網的方式來規劃底下的Class C 的話~~~ 這樣用法是很正確的阿~~~ 這哪有對機器帶來負擔阿?!

不過至於網路的規劃... 這部分跟L3雖然有關係之外... 也跟L2的部份也是有相當程度的重要性~~~

印象中Class B的網段可以切割成 255 個 Class C (假設推斷...依據規劃的不同有所增減)

其實除了IP的規劃之外... 網路架構與設備的購置與設定等等之類...

這些規劃也挺重要的~~~

若流量大的網路架構~~~ 都會以Fiber來當做骨幹~~~

各區塊會規劃各一台的L3 Switching的設備~~~

之後再流入到機房當中... 透過L3 Switching的封包交換之後~~~

在進行其他方面的封包交換或處置的作為~~~
阿胖技研,專研資訊相關技術!
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?