faq обучение настройка
Текущее время: Сб апр 27, 2024 18:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
СообщениеДобавлено: Пт мар 03, 2017 17:16 
Не в сети

Зарегистрирован: Пт мар 03, 2017 16:19
Сообщений: 3
Добрый день!

Межсетевой экран D-Link DFL-870 периодически разрывает проходящие через него PPTP-соединения пользователей (на самом DFL ни каких VPN-серверов не настроено).

Со стороны пользователей это проявляется как разрыв VPN-соединения, вместе с этим пропадает доступ в интернет, при этом возобновить VPN-соединение получается не сразу. Закономерности ни какой нет, бывает VPN-соединение держится час, а бывает - разрывается сразу после подключения.

Пользователи сидят за DFL, на их компьютерах настроены PPTP-подключения, PPTP-сервер расположен в "интернете".
Полная схема соединения следующая:
компьютеры пользователей (с нашей стороны) -> маршрутизатор -> межсетевой экран D-Link DFL-870 -> Интернет -> PPTP-сервер

Прошивка DFL - RU 2.27.31.09-30548 (была из коробки)
Свежее не нашел, смотрел и на ru и на tw.

К DFL подключены 2 провайдера, соответствующим образом настроены маршруты с мониторингом и разными метриками. Изображение

Интерфейсы wan1 и wan2 объединены и настроено правило с NAT'ом. Изображение

Имеются и другие правила Изображение

Между пользователями и DFL фильтров или ACL нет.

На компьютерах пользователей стоит Kaspersky Endpoint Security 10, сетевой фильтр отключен.

Лимит по CPU, Memory и Connections на DFL-870 не превышается.

В логах информации по данным соединениям не видно.

В таблице соединений при установлении VPN-соединения висят GRE и TCP_OPEN, что вроде нормально.

Из расширенных настроек менял только TCP Idle Lifetime на 3600. Но проблема была и до и после.

Сейчас данные пользователи переведены на межсетевой экран другого вендора, уже как трое суток проблем нет.

На форуме находил темы о проблеме DFL-870 и VPN-серверах, но это когда они подняты на самом DFL, у меня же DFL используется для выхода в интернет и проброса портов.

Подскажите, что еще можно проверить, настроить или все-таки проблема в прошивке и надо ждать новую?


Вложения:
Комментарий к файлу: Правила
rule.png
rule.png [ 26.32 KiB | Просмотров: 3195 ]
Комментарий к файлу: Правило NAT
nat.png
nat.png [ 39.84 KiB | Просмотров: 3195 ]
Комментарий к файлу: Таблица маршрутизации
route.png
route.png [ 20.5 KiB | Просмотров: 3195 ]


Последний раз редактировалось Konstantin Sakhnov Пт мар 03, 2017 20:42, всего редактировалось 1 раз.
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт мар 03, 2017 17:35 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
не знаю . поможет или нет ...
там есть сервис такой PPTP suite
попробуйте всех пользователей занатить с этим правилом .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 04, 2017 08:07 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
По-хорошему, за такие вещи производителю надо обрывать руки (не покупать). Все идет к тому, что D-Link не только не расширит, но потеряет базу лояльных к DFL клиентов. Латыши и китайцы с радостью приберут себе эту долю рынка. У хороших вендоров это ДОЛЖНО работать из коробки.

Можно попробовать, то что Вова советует, хотя у меня к этому сердце не лежит. Как мне казалось, раньше на DFL был предустановленный сервис pptp-passthrought. Но сейчас я такого не нашел.

Можно также попробовать создать сервис на основе PPTP-ALG. И сделать NAT правило на нем. Этот вариант мне нравится намного больше. Он вроде как и сделан, чтобы нормально обслуживать много-пользовательские коннекции к одному серверу.

Но Д-Линку очередное большое ФУ!

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 04, 2017 10:10 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
Такая тенденция у всех производителей. Многие просто по дефолту это закрывают.

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб мар 04, 2017 19:43 
Не в сети

Зарегистрирован: Пт мар 03, 2017 16:19
Сообщений: 3
Пожалуй вы правы на счет ALG.
Без наличия PPTP ALG в NAT из внутренней сети возможно только одно PPTP-подключение к внешнему серверу, попытка кого угодно во внутренней сети установить еще одно исходящее PPTP-подключение приведет к ошибке.

Настроил правило NAT с PPTP ALG, разместил его выше основного правила доступа в интернет.
Если кому поможет, нашел инструкцию D-Link'а http://www.dlink.ua/sites/default/files/dfl/How%20to%20configure%20PPTP%20ALG.pdf .

!!! ВАЖНО !!!
ALG будет работать только в IP-правилах (IP Rule), в IP-политиках (IP Policy) ALG будет игнорироваться.
Об этом мелким шрифтом пишется после применения изменений на DFL.

В понедельник буду проверять работу с ALG.
Результаты напишу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 07, 2017 08:51 
Не в сети

Зарегистрирован: Пт мар 03, 2017 16:19
Сообщений: 3
Настройка правила NAT с PPTP ALG помогла.
Двое суток - полет нормальный.

На предыдущих моделях всегда были предустановлены ALG-сервисы.
В DFL-870 их необходимо настраивать самому.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт мар 07, 2017 09:02 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9129
Откуда: Москва
политика от Deny......

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 160


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB