Size: a a a

Check Point Community (RUS)

2020 September 03

f

funnystout in Check Point Community (RUS)
если же маршрут у vpn клиента руками прописать, то все норм
источник

f

funnystout in Check Point Community (RUS)
то vpn клиент ходит в s2s сеть
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
funnystout
но как только добавляешь s2s сеть в vpn domain чтобы роутинг до  нее у клиента vpn был, то все ломается
так стоп, эта s2s сеть, которая фактически находится позади ASA, - добавлена в домен шифрования NGFW шлюза? Что-то я запутался
источник

f

funnystout in Check Point Community (RUS)
получется VPN клиент <> NGFW <> s2s_lan
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
так
источник

f

funnystout in Check Point Community (RUS)
Леонид Орлов
так стоп, эта s2s сеть, которая фактически находится позади ASA, - добавлена в домен шифрования NGFW шлюза? Что-то я запутался
под доменом шифрования вы сейчас имеете VPN Domain
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
верно
источник

f

funnystout in Check Point Community (RUS)
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
но их два разных - один который этот, да, "Manually defined" - это для S2Sов. И есть который по кнопке ниже - Set domain for Remote Access - это для VPN-клиентов
источник

f

funnystout in Check Point Community (RUS)
да чтобы у VPN клиента появился ROUTE до s2s_lan - нужно сюда добавить s2s_lan
источник

f

funnystout in Check Point Community (RUS)
и сразу после apply начинаются DROP
источник

f

funnystout in Check Point Community (RUS)
если же не добавляь, а у VPN клиента открыть CMD и руками прописать маршршрут до s2s_lan через VPN клиент, то всен работает :)
источник

f

funnystout in Check Point Community (RUS)
Леонид Орлов
но их два разных - один который этот, да, "Manually defined" - это для S2Sов. И есть который по кнопке ниже - Set domain for Remote Access - это для VPN-клиентов
у меня один объект (группа) и она для Define и для Set domain
источник

f

funnystout in Check Point Community (RUS)
это мисс конфиг получается?
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
funnystout
у меня один объект (группа) и она для Define и для Set domain
Вооооот. Вот об этом я и говорю - что это должны быть две разные группы
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Секунду
источник

f

funnystout in Check Point Community (RUS)
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
Допустим пример:
Office Mode сеть, из которой VPN-клиент получит IP-адреса: 192.168.0.0/24
Корпоративная сеть, которая находится позади NGFW (Чекпоинт) шлюза: 192.168.1.0/24
Сеть, которая находится позади ASA: 192.168.2.0/24

Для того, чтобы работало:
1) Домен шифрования для S2S, который указан рядом с 'Manually defined' : объект Simple Group, который включает 192.168.0.0/24 и 192.168.1.0/24
2) Домен шифрования для RA VPN, который можно настроить, нажав на Set domain for Remote Access - другой : объект Simple Group, который включает 192.168.1.0/24 и 192.168.2.0/24
источник

f

funnystout in Check Point Community (RUS)
вот так у меня
источник

ЛО

Леонид Орлов... in Check Point Community (RUS)
судя по этому, предполагаю, что это один и тот же объект, и как раз об этом я и говорю: это должны быть две разные группы
источник