Chukcha написал(а):
Egal написал:
Ключик шифрования получили от SAP-а ?
Единственные грабли были - что в нашем ЧекПоинте мой внешний ИП был прописан как сеть, а надо было как просто 1 узел.
Вобщем прямая дорога в осс - мне отвечали оперативно.
Сетевики говорят, что ключик давно получили. Еще года два назад.
Что такое ЧекПоинт? Это то, что называется Connection Data Sheet?
Да. Поддержка толково и терпеливо отвечает. За это им решпект.
Трям!
Как мы это дело у себя строили.
- покурили мануалы
- соорудили и протестировали у себя локально VPN между кошкой и виндой (второй кошки свободной не было) _ВАЖНО_ построить VPN именно с такими параметрами шифрования, как хотят в САП'е. этим сетевики занимались, так что тонкостей не знаю.
- была сооружена подсеть из 4-ех белых ip-адресов (два адреса - это адрес сети и широковешательный, остальные два адреса - это терминирующий для туннеля и собственно адрес сапроутера )
- проверили, что вся эта бодяга нормально видна извне, т.е. пров отмаршруттизил наши ip-шники
- заполнили Connection Data Sheet и отправили его в САП
- получили факс с ключем (паролем?)
- настроили VPN уже начисто с требуемыми параметрами и ключами.
- проверили, что труба(VPN) поднимается и фурычит (опять же тонкостями не владею, но по логам кошки можно понять, что труба появилась)
- пронатили адрес белый адрес сапроутера на серый (т.к. свободными ip не располагаем, пришлось пойти на эту хитрость)
- объяснили всем участникам этого безобразия чего куда слать, т.е. сапроутеру сказали, что все что идет на sapserv1 должно идти на серый адрес кошки, кошка все это дело принимает и заворачивает в трубу, ну и т.д.
- пустили пинг - работает, зашли на ftp - работает. на ОSS создали мессагу, мол проверте соединение с нашей системой.
- была грабля, кошка настроена параноиком и маленькие пакеты бегали хорошо, а вот большые не ходили, т.к. кошка не пропускала определенного вида ICMP пакеты, которые собственно и несли инфу о том, чтобы сапроутер уменьшил окно для посылаемых пакетов, после доработки напильником все запустилось и пока (тьфу^3) работает.
схема получилась следующая:
sap________________________________________мы
saprouter->vpn router -> vpn over inet ->vpn router-> nat->sap router
Удачи!