faq обучение настройка
Текущее время: Сб апр 20, 2024 02:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Пт окт 21, 2016 11:30 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Shkiper
Спасибо за советы!

Цитата:
важное замечание: маршрут на сеть l2tp-ip_pool, на интерфейсе ipsec туннеля,

На вкладке Адвансед галки не было и нет.
А если снять галку на вкладке Роутинг, то даже подключение клиента не пройдет.

Цитата:
это и есть "дроп"

Там интереснее. Если ставить дополнительно правило Allow на прохождение ICMP-пакетов, то пингуется !ТОЛЬКО! lan интерфейс DFL`ки. Ни server_ip, ни что-либо за DFL`кой не пингуются.
Так вот. Правило для прохождения ICMP трафика у меня вроде бы как есть, оно идет вторым и там указан all_services, что по моим представлениям включает и ICMP. Однако, как я писал выше, пинги в таком случае то ходят, то нет.

Цитата:
при пинге с подключенного клиента, будут l2tp-ip_pool - 192.168.1.х

Нет таких.

Вопрос-то остался: как мне доступ к внутренним ресурсам сделать? И почему не пингуется ничего во внутренней сети?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 12:37 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
man1988 писал(а):
На вкладке Адвансед галки не было и нет.
А если снять галку на вкладке Роутинг, то даже подключение клиента не пройдет.


может этот маршрут вручную добавлен, его надо все равно удалить
он не нужен, никакой l2tp сети на интерфейсе ipsec фильтра нет, она на интерфейсе l2tp сервера и маршрут динамический

man1988 писал(а):
Там интереснее. Если ставить дополнительно правило Allow на прохождение ICMP-пакетов, то пингуется !ТОЛЬКО! lan интерфейс DFL`ки.

так и должно быть, для пинга ресурсов локальной сети за дфл, нужно отдельное правило, я выше указал какие интерфейсы и сети для этого надо прописывать в правиле (вместо core - lan, вместо ip_lan_dfl - lannet)
отфильтруй соответствующий дроп для наглядности, и также по нему создай правило

если уверен, что правило есть, то должно подыматься соединение (status/routes), если соединения нет, то смотри логи
то что пингуется lan_ip_dfl хороший знак :)
возможно не пингуется потому что, обратная маршрутизация пытается отработать по этому "левому" маршруту с ipsec
при установке соединения проверяется наличие сети источника (в данном случае по main таблице), а у тебя там этот маршрут

в status/routes динамический маршрут есть при подключении клиента?


Последний раз редактировалось Shkiper Пт окт 21, 2016 13:17, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 13:04 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Если мы говорим о маршруте №2:

Изображение

То он задается в свойствах IPSec галкой на вкладке Роутинг и без этого маршрута авторизация клиента на DFL`ке не проходит.
Как я себе представляю, у нас сначала появляется тоннель в котором из сети l2tp-ip_pool разрешена дальнейшая аутентификация, после которой у появляется подключение по l2tp.

Цитата:
никакой l2tp сети на интерфейсе ipsec фильтра нет

Тогда вместо него что необходимо указать?

Я вечером отдельно выложу таблицы маршрутизации до и после подлючения клиента и попробую варианты с сетями у IPSec.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 13:13 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Цитата:
нужно отдельное правило

Самая первая папка с правилами, второе правило сверху.

Изображение

Для первого правила пробовал вариации с Scr if: менял l2tp-ipsec-tunnel на l2tp-serv - перестает пинговаться внутренний интерфейс DFL`ки.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 13:31 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
man1988 писал(а):
То он задается в свойствах IPSec галкой на вкладке Роутинг и без этого маршрута авторизация клиента на DFL`ке не проходит.
Как я себе представляю, у нас сначала появляется тоннель в котором из сети l2tp-ip_pool разрешена дальнейшая аутентификация, после которой у появляется подключение по l2tp.

это глюк, этого маршрута не должно быть!
ставь 10.22.01 прошивку (или какая там последняя)
механизм l2tp over ipsec подключения с т.з. маршрутов такой:
сначала создается динамический маршрут на белый внешний IP клиента с интерфейсом ipsec фильтра (в последних прошивках он "за кадром", в статусе не отображается, потому что порождает некоторые неудобства)
следом создается динамический маршрут на l2tp_IP клиента, с интерфейсом l2tp_server
никаких маршрутов в main на l2tp_server или ipsec не должно быть

покажи вкладку адвансед для ipsec и add route для l2tp сервера


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 14:01 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
man1988 писал(а):
Для первого правила пробовал вариации с Scr if: менял l2tp-ipsec-tunnel на l2tp-serv - перестает пинговаться внутренний интерфейс DFL`ки.

первое правило вообще не нужно, при стандартной схеме l2tp over ipsec


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 14:10 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Цитата:
ставь 10.22.01 прошивку

У меня DFL-860E. Сейчас стоит последняя прошивка WW 2.60 с оф.сайта в Австралии.
10.22 это от 210го. Прошивки у 210го и 860го точно совместимы?

Цитата:
первое правило вообще не нужно, при стандартной схеме l2tp over ipsec

Т.е. его вообще убираем?

Цитата:
на белый внешний IP клиента

То что у нас не совсем белый IP ни на что не влияет?
Получается что трафик от dfl`ки сначала заворачивается в l2tp до провайдера, затем в наш IPSec и еще раз уже снова в наш l2tp. MTU для l2tp сервера я уменьшил до 1400.

Цитата:
с интерфейсом ipsec фильтра

Что в качестве этого фильтра используем?

Цитата:
покажи вкладку адвансед для ipsec и add route для l2tp сервера

Ок, вечером сделаю, как дома буду.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 14:31 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
ищи ww прошивку, на форуме есть


Вложения:
111.png
111.png [ 7.74 KiB | Просмотров: 3505 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 14:34 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
man1988 писал(а):
То что у нас не совсем белый IP ни на что не влияет?


если соединение устанавливается, то не парься - все норм


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: MTRX
СообщениеДобавлено: Пт окт 21, 2016 17:31 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
man1988 писал(а):
Цитата:
ставь 10.22.01 прошивку

У меня DFL-860E. Сейчас стоит последняя прошивка WW 2.60 с оф.сайта в Австралии.
10.22 это от 210го. Прошивки у 210го и 860го точно совместимы?

Шутник однако )))


Смотри прошивку для 860е на тайваньском сайте.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 22:42 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Выкладываю скрины.


Вложения:
Комментарий к файлу: main routing table
main routing table.jpg
main routing table.jpg [ 97.17 KiB | Просмотров: 3493 ]
Комментарий к файлу: Вкладка адвансед для ipsec
адвансед для ipsec.jpg
адвансед для ipsec.jpg [ 61.01 KiB | Просмотров: 3493 ]
Комментарий к файлу: Владка add route для l2tp сервера
add route для l2tp сервера.jpg
add route для l2tp сервера.jpg [ 62.79 KiB | Просмотров: 3493 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 21, 2016 22:51 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
MTRX

Цитата:
Шутник однако )))

Ну почему же, очень неплохой региональный сайт. Прошивки свежие и WW. Куча англоязычных мануалов.


Shkiper

Прошился на 10.20.02.
Маршрут тоннеля снес.
Скрины вроде бы все выложил.

Пинговать lan интерфейс DFL`ки пингую, но в сетке так ничего пропинговать не могу.
Ресурсы все так же недоступны.

Что можно еще посмотреть?


Вложения:
Комментарий к файлу: Routing Table with connected VPN
Routing Table with connected VPN.jpg
Routing Table with connected VPN.jpg [ 88.42 KiB | Просмотров: 3493 ]
Комментарий к файлу: Routing Table without connected VPN
Routing Table without connected VPN.jpg
Routing Table without connected VPN.jpg [ 87.7 KiB | Просмотров: 3493 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 24, 2016 07:19 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
"Владка add route для l2tp сервера"
нижнюю галку поставь


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 24, 2016 19:49 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Сделал, ничего не изменилось.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 25, 2016 05:43 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
теперь маршрутизация вроде в норме
надо поправить правила
фильтруй и отлавливай "дроп" сообщения, если не понятно, выкладывай сюда


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 38 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 110


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB