faq обучение настройка
Текущее время: Пн июн 23, 2025 23:30

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Сб окт 15, 2011 20:05 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
mns17 писал(а):
К сожалению, даже прочитав все правила форума и BBCode я так и не смог присоединить к сообщению ни изображение ни вложение :(
заходите на radikal.ru и постите картинку. в чем проблемы?

Изображение

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 05:02 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Спасибо, YuriAM

Итак, цель чтобы при падении канала между допофисами связь между ними шла через центральный офис.
IS1 - главный офис
IS2 - Допофис2
На скринах настройки допофиса IS3

Изображение
Изображение
Изображение
Изображение
Изображение
После настройки и сохранения параметров:
1. маршрут до допофиса помечается как нерабочий, хотя это не так.
2. связи между допофисами через главный офис отсутствует
3. Если вообще отключить интерфейсы связи между допофисами, то связь между ними прекрасно работает через главный офис, что говорит о том, что такой вид связи настроен праильно.
Изображение
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 06:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Очень важно, что вы мониторите IPsec. Там несколько другая техника - все входящие из IPsec надо обрабатывать вне зависимости от мониторинга, иначе DFL просто не будет отвечать и ничего не поднимется

1. Уберите мониторинг по состоянию канала. Только пинг

2. Routing > Routing tables
Добавьте таблицу alt_IS3, ordering = only
Добавьте в нее маршрут IS3 all-nets 100 (без мониторинга)

3. Routing > Routing rules
Добавьте правило
IS3/all-nets any/all-nets, forward main, return alt_IS3

4. Rules > IP rules
Добавьте разрешающее правило
Allow IS3/IS3_net core/lan_ip ping_inbound

К слову, параметры мониторинга у вас очень жесткие. На время настройки вернитесь лучше к стандартным

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 06:54 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
wannet - как выглядит? По таблице роутинга там бред полный

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 10:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Как выглядит wannet видно из скрина
Его да, надо пересчитать в CIDR

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 11:59 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Спасибо!
Всё настроил.
Всё работает прекрасно до первого падения канала меду допофисами.
При падении канала маршруты в обоих допофисах често помечаются Х-ом.
При этом работает звязт между допофисами через головной офис.
После восстановления канала Х убирается только на маршуте у ОДНОГО из допофисов (зависимость почему именно у какого-то одного выловить не удалось несколько раз Х убирался у одного, несколько раз у другого допофиса) у второго допофиса маршрут остается помеченым Х-ом и связь продолжает идти через главный офис :-(

Таблицы маршрутизации после восстановления канала:
Изображение
Изображение

Настройки:
IS3:
Изображение
Изображение
Изображение

IS2:
Изображение
Изображение
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 20:16 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Исправьте таки wannet - там должна быть не маска подсети, а подсеть в формате CIDR. Пересчитайте на http://www.subnet-calculator.com/

На той стороне - убрали мониторинг состоянием?

Пинги в Status > Connections из IPsec видите?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 17, 2011 17:23 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
wannet - исправил на всех устройствах
мониторинг с обоих допофисов только пингом

IS2
Таблица main после обрыва-восстановления канала между допофисами
Изображение

Таблица alt
Изображение

Настройка мониторинга
Изображение

Status > Connections :
Изображение

IS3
Таблица main после обрыва-восстановления канала между допофисами
Изображение

Таблица alt
Изображение

Настройка мониторинга
Изображение

Status > Connections :
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 17, 2011 21:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
111 - это адреса DFL?
Что у вас в Status > IPsec на SA2 - есть ли SA на туннель, есть ли вообще (list all SAs)?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 18, 2011 08:05 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
111 - это Lan_IP DFL
Status > IPsec
Все тунели есть
На IS2:
IS2 - IS1
IS2 - IS3

На IS3:
IS3 - IS1
IS3 - IS2

На IS1:
IS1 - IS2
IS1 - IS3

Могу вечером скрины выложить, но там будет тоже самое что и на последнем скрине шестого поста этой страницы :-)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 19, 2011 07:57 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Статусы после падение-восстановления каналов между допофисами:

IS2 Status-IPSec
Изображение

IS3 Status-IPSec
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 19, 2011 22:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Это значит что сами туннели поднимаются
Проверьте на том DFL, к которому не поднимается канал, приходят ли пакеты из IPsec? Правило разрешающее точно корректное? Нет дропов ICMP в логах?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт окт 20, 2011 05:03 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
В том то и дело, что тунели подняты.
Правило корректно, т.к. при отсутствия мониторинга пинги спокойно ходят.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 249


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB