faq обучение настройка
Текущее время: Чт апр 25, 2024 12:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: VPN trouble: DI-804HV => Cisco PIX 515 Firewall
СообщениеДобавлено: Сб ноя 01, 2003 15:50 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
Не получается скрестить PIX и DI-804HV. :( Шаманил изо всех сил, бубен тряс, двери открывал-закрывал :D, но так ничего и не получилось. Со стороны PIXa фигня выглядит вот таким вот образом:

--------
crypto_isakmp_process_block: src D-LINK_ADDRESS, dest PIX_ADDRESS
OAK_MM exchange
ISAKMP (0): processing SA payload. message ID = 0

ISAKMP (0): Checking ISAKMP transform 1 against priority 10 policy
ISAKMP: encryption DES-CBC
ISAKMP: hash SHA
ISAKMP: auth pre-share
ISAKMP: default group 1
ISAKMP: life type in seconds
ISAKMP: life duration (VPI) of 0x0 0x0 0x70 0x80
ISAKMP (0): atts are acceptable. Next payload is 0
ISAKMP (0): SA is doing pre-shared key authentication using id type ID_IPV4_ADDR
return status is IKMP_NO_ERROR
crypto_isakmp_process_block: src D-LINK_ADDRESS, dest PIX_ADDRESS
OAK_MM exchange
ISAKMP (0): processing KE payload. message ID = 0

ISAKMP (0): processing NONCE payload. message ID = 0

return status is IKMP_NO_ERROR
crypto_isakmp_process_block: src D-LINK_ADDRESS, dest PIX_ADDRESS
ISAKMP: reserved not zero on payload 5!
crypto_isakmp_process_block: src D-LINK_ADDRESS, dest PIX_ADDRESS
ISAKMP: reserved not zero on payload 5!
---------

где-то наткнулся на то, что "reserved not zero" сигнализирует о расхождении в паролях. однако, проверено не раз, в глазах не двоится - пароли правильные с обоих сторон. :?

помогите! я железяку взял на время, попробовать, и очень хочется чтобы оно таки заработало.

p.s.
прошивка оригинальная, версии 1.20 Mar 11, 2003 - может в ней дело? есть ли смысл попробовать 1.34?

p.p.s.
при соединении с помощью обычного модема до провайдера и поднятии ipsec-a до PIX-a с помощью windows2000 всё работает как часики. так какого фига оно не работает на "железе"? :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 03, 2003 10:30 
Не в сети

Зарегистрирован: Чт авг 07, 2003 16:52
Сообщений: 1004
Попробуйте новую прошивку.

_________________
С уважением, Дмитрий Письменов


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн ноя 03, 2003 12:05 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
Ура! Ура! :P
С прошивкой 1.34 всё заработало! :D
Спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 04, 2003 14:59 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
Радость пока оказалась несколько... гхм... неполной. Уже в который раз наблюдаю на консоли PIX-а следующую ошибку:

>IPSEC(ipsec_prepare_encap_request): ERROR: unable to fragment
>packet pktsize=1492, eff_mtu = 1444

Понятно, что что-то не так с mtu, но с какой стороны крутить его? На компе, который подключен к роутеру, на PIX-e, на роутере? :?:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 04, 2003 15:24 
Не в сети
Модератор
Модератор

Зарегистрирован: Пн авг 18, 2003 11:30
Сообщений: 2986
Откуда: D-Link, Екатеринбург
Не силен в PIX, но имхо он говорит, что не могу фрагментировать вошедший пакет размером 1492 байта. А он сам понимает размером до 1444.
Крутить либо на компе в сторону уменьшения, либо на ПИКСе в сторону увеличения.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 04, 2003 16:24 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
На PIXе по всем интерфейсам стоит mtu 1500. С рождения.
Точно надо крутить на винюках?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 09:02 
Не в сети
Модератор
Модератор

Зарегистрирован: Пн авг 18, 2003 11:30
Сообщений: 2986
Откуда: D-Link, Екатеринбург
Поскольку 804 не позволяет задавать MTU, то остается только так.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 15:50 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
Поскольку 804 позволяет :lol: задать MTU... уменьшил до значения, которое кричал пикс - 1444. Ошибки вроде бы исчезли...

p.s.
прошивка 1.34


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 15:57 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
Вдогонку... относительно производительности. :?

Тестовый стенд - машинка с w2000->804HV->10Mbit HUB->PIX->FileServer. Скорость чтения файла с сервака в среднем вертится около 250Кb/sec. Пока непонятно, где самое "тормозное звено"... :) но попробовать на 100Mbit у меня тривиально не хватило лишнего хаба.

Такая скорость и должна быть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 16:50 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Maksim V. Smetanin писал(а):
Вдогонку... относительно производительности. :?

Тестовый стенд - машинка с w2000->804HV->10Mbit HUB->PIX->FileServer. Скорость чтения файла с сервака в среднем вертится около 250Кb/sec. Пока непонятно, где самое "тормозное звено"... :) но попробовать на 100Mbit у меня тривиально не хватило лишнего хаба.

Такая скорость и должна быть?

Тестировали производительность IPSec между двумя DI-804HV - максимальная скорость около 8 Мбит/с (соединяли их друг с другом кабелем "кроссовер"), это при использовании AH вместо ESP и с хэшем MD-5.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 17:14 
Не в сети

Зарегистрирован: Сб ноя 01, 2003 15:36
Сообщений: 7
AH вместо ESP... у меня ESP/DES/SHA. видимо, более трудоёмкие алгоритмы... интересно, что будет с 3DES... :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 05, 2003 18:28 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
Maksim V. Smetanin писал(а):
AH вместо ESP... у меня ESP/DES/SHA. видимо, более трудоёмкие алгоритмы... интересно, что будет с 3DES... :roll:

У нас было вот это: http://www.dlink.ru/technical/faq_inter ... er.html#11
Но по опыту могу сказать, что выбор хэширующей функции также сказывается на производительности.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: kradko.a и гости: 153


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB