faq обучение настройка
Текущее время: Сб апр 20, 2024 01:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: DFL-1600 , L2TP+Сertificates
СообщениеДобавлено: Пн окт 27, 2008 10:12 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Утро доброе.
никак не удается прикрутить авторизацию на сертификаты...

Есть DFL1600 (2.20.01), настроен L2TP_over_IPSec, если использовать для авторизации pre-shared-key - всё работает.

Создал 2 self-signed сертификата (через Crypto 4PKI), один для пользователя второй для DFL., залил их на Dlink, затем в настройках IPSec в качестве root cert - выбрал сертификат пользователя, в меню gateway cert- сертификат для DFL.

На клиенсткой машине импортировал сертификат пользователя в оба контейнера - пользователя и компьютера.
подключится не удается...
Могу показать полностью лог ikesnoop, если это поможет , вот последние строки из него
Код:
Exchange type  : Identity Protection (main mode)
ISAKMP Version : 1.0
Flags          :
Cookies        : 0x91e7d8b82082183f -> 0x85eafec67abea040
Message ID     : 0x00000000
Packet length  : 343 bytes
# payloads     : 5
Payloads:
  KE (Key Exchange)
    Payload data length : 128 bytes
  NONCE (Nonce)
    Payload data length : 16 bytes
  CR (Certificate Request)
    Payload data length : 111 bytes
    Certificate type : X.509 signature
  NAT-D (NAT Detection)
    Payload data length : 20 bytes
  NAT-D (NAT Detection)
    Payload data length : 20 bytes


p/s ещё очень старнная вещь на 1600 проиходит в момент когда жмешь в Xp\vista подключится - на DFL "пересоздаются" все текущие IPsec туннели т.е в логе я вижу что было пере-подключение, а на 804hv (что на дургом конце тонеля) это подтвержается тоже в логе + обновялется Lifetime... - почему так происходит ??.. и собственно есть какие идеи\опыт по настройке авторизации на серификаты у кого ?

заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 12:35 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Update.
Вычитал в мануале что соединение в Xp\vista надо создавать только после импортирования сертификатов!
Удалил сертификаты и соединение, добавил сертифкат заново, создал подключение , теперь и ошибка на подключение другая и в консоли...
Код:
2008-10-27 13:16:30: IkeSnoop: Sending IKE packet to 89.175.18.186:500
Exchange type  : Informational
ISAKMP Version : 1.0
Flags          :
Cookies        : 0x767bbd4bfb2ade65 -> 0x2866c33e3134c11d
Message ID     : 0x0a0e6f7a
Packet length  : 102 bytes
# payloads     : 1
Payloads:
  N (Notification)
    Payload data length : 70 bytes
    Protocol ID  : ISAKMP
    Notification : No proposal chosen
    Notification data:
      Notify message version: 1
      Error text: "Could not find acceptable proposal"
      Offending message ID: 0x00000000


Кто-нибудь из тех-поддержки сможет мне помочь? =\, вижу что пишет "No proposal chosen", но какие порпаслы имеются ввиду когда используются сертификаты,куда копать ? (хочу напомнить что у меня если с сертификатов переключить на pre-sahred key - всё работает т.е IPsec настроен корректно).

и ещё, обезательно ли использовать ID list с сертифкатами? (я пробовал и так и так ...результат не менялся..), просто хочется понять обезательно ли это использовать., или поле можно оставлять пустым.

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 12:48 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
ТУт сразу бросается в глаза "Could not find acceptable proposal" это говорит о том, что устройство не могут договориться о IKE/IPSec Proposal.

По поводу того как всеже использовать L2TP over IPSec с авторизацией по сертификатам вы можете прочитать тут http://www.mediafire.com/?mlpbnjilrkt

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 13:11 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
ТУт сразу бросается в глаза "Could not find acceptable proposal" это говорит о том, что устройство не могут договориться о IKE/IPSec Proposal.

По поводу того как всеже использовать L2TP over IPSec с авторизацией по сертификатам вы можете прочитать тут http://www.mediafire.com/?mlpbnjilrkt

Да я понимаю что бросается в глаза, в тоже время ещё раз если переключить на pre-shared-key без именения чего либо ещё - всё работает... =\ т.е договорится о IKE/IPSec у него неполуччается только когда использует сертификаты...

Файлик что вы выложили не скачивается, но судя по названию я именно его скачал с dlink.com, и именно по нему настраивал..

в любом случае спасибо..буду ковыряться ещё...=)

p/s а про обезательное\ не обезательное использование ID list что-нибудь посоветуете?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 15:40 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Попробуйте скачать еще разю Могу выслать так же по почте если ящик большой.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 27, 2008 16:27 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
Попробуйте скачать еще разю Могу выслать так же по почте если ящик большой.

dt@fromru.com

Спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт окт 31, 2008 11:07 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Update.
Удалось привязать на сертификат., только пока Dlink не хочет проверять CRL лист (отозванные сертифкаты на сервере), хотя парамерт в IPsec Advance Setting - IKE CRL Validity Time: - 86400(раз в день) =(

Так же не очищается Certcache (в консоли видно), выставлял опять таки в Advance Setting допустим хранить 1 или 2 сертификата..., он по прежнему держит там все когда либо запрошенные., есть ли какая команда очищать кэш из консоли?..в мануале не нашел ...


и самая "напрягающая" проблема, вопрос к Sergey Vasiliev,
Я уже писал об этом в первом посте - после того как пользователь пытаеться инициировать подключение по l2tp - т.е DFL получает входящие подключение к IPSec, DFL зачем то "удаляет некоторые SA от других IPSec тонелей , и шлет им новый запрос (В консоли видно по ikesnoop это он шлет IKE sending первым", в логе это выражаться так:
Код:
2008-10-31
10:12:06 Info IPSEC
1802708   

 ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0x8c569bad, AH=0x8abe58ab, IPComp=0x652371d" 
2008-10-31
10:12:06 Info IPSEC
1802708   
 
 
 ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0xd3d4310a, AH=0x7e8a09ec, IPComp=0x439c607" 
2008-10-31
10:12:06 Info IPSEC
1802708   

и ещё 10 с десяток таких же нотисов , затем идут страницы на 4 логов о подключение этих тонелей назад.... - пришлось отключить временно syslog , потому что каждое тестовое подключение на l2tp превращает лог в "ничто"...

Сергей, надеюсь вы сможете помочь...хотябы понять для чего или по какой причине DFL может это делать.
Заранее спасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 06, 2008 12:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Проблема с отозваными сертификатами известна, мы работаем над её устранением. Устройство убивает IKE после токо как life time вышел, затем переустанавливает это соединение.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт ноя 06, 2008 12:51 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
Проблема с отозваными сертификатами известна, мы работаем над её устранением. Устройство убивает IKE после токо как life time вышел, затем переустанавливает это соединение.

Спасибо! ...я уже так и понял что это какая-то беда с CRL - проверяет он его только 1 раз , после перезагрузки при первом обращение по сертификату., ну ладно пока что можно l2tp юзеров блокировать , а длинк ребутить переодически, надеюсь в ближайшем будущем исправят.

з.ы глюк с "убиванием" SA после инициализации l2tp сошел на нет(слава богу), но там действительно было массово, хотя до конца лайф-тайма было ещё ого-го сколько., кажется после очердной power-on-state перезагурзки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб ноя 15, 2008 03:18 
Не в сети

Зарегистрирован: Сб ноя 15, 2008 03:14
Сообщений: 1
Sergey Vasiliev писал(а):
Попробуйте скачать еще разю Могу выслать так же по почте если ящик большой.

Скиньте ещё мне на почту. Заранее пасибо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1600 , L2TP+Сertificates
СообщениеДобавлено: Пн июл 09, 2012 03:46 
Не в сети

Зарегистрирован: Пн июл 09, 2012 03:30
Сообщений: 1
Доброго дня!

Коллеги, помогите. У меня та же ситуация, уже несколько дней бьюсь с настройками, работает по PSK, а вот с сертификатами не удается.
Постоянные проблемы: ike_sa_failed no_ike_sa

Сертификаты создавал: http://www.dlink.ru/ru/faq/92/924.html
L2TP и IPSec настраивал по D-Linkовским инструкциям.

Аппарат DFL-210, пробовал также на DFL-860E, абсолютно такой же результат, то есть есть ошибка в моих действиях.
Прошивка 2.27.05.35-17110

Не могли бы Вы скинуть упоминаемую здесь инструкцию http://www.mediafire.com/?mlpbnjilrkt на адрес boris888@list.ru?
Спасибо.

С уважением,
Борис


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-1600 , L2TP+Сertificates
СообщениеДобавлено: Вт сен 11, 2018 07:01 
Не в сети

Зарегистрирован: Вт сен 11, 2018 05:42
Сообщений: 1
Добрый день.
Та же проблема, нигде не нашел решения.
L2TP/IPSEC работает с использованием PSK, с сертификатами не работает.
DFL-860E 2.60.02.02-24262.
Настройки по инструкции "Как настроить туннель L2TP over IPSec..." от Dlink, сертификаты по http://www.dlink.ru/ru/faq/92/924.html

Если есть мануал, способный решить эту проблему, выложите, пожалуйста, куда-нибудь, или скиньте на почту sanya-51@mail.ru

И еще неясность. В "Руководство пользователя DFL-210/260/800/860/1600/1660/2500/2560/2560G NetDefendOS Версия 2.27.01" написано: "Загрузите Корневой сертификат и Сертификат шлюза в NetDefendOS. Необходимо загрузить два компонента корневого сертификата: файл сертификата и файл приватного ключа. Для сертификата шлюза необходимо добавить только файл сертификата.", а в инструкции http://www.dlink.ru/u/faq/92/924.html наоборот, корневой сертификат один, а сертификат шлюза с приватным ключом. Как все таки настраивать?

Лог:
Код:
2018-09-11
10:39:54   Warning   IPSEC
1800106         

ike_invalid_payload
local_ip=212.*.*.* remote_ip=31.*.*.* cookies= reason="IKE_INVALID_COOKIE"


2018-09-11
10:39:53   Warning   IPSEC
1802022         

ike_sa_failed
no_ike_sa
statusmsg="Authentication failed" local_peer="212.*.*.* ID No Id" remote_peer="31.*.*.* ID der_asn1_dn(any:0,[0..143]=C=RU, ST=Russia, L=city, O=remote, OU=remote, CN=remoteuser, MAILTO=remoteuser@altbu" initiator_spi="ESP=0xcce845ef, AH=0x92728c82, IPComp=0xbff3263f"


2018-09-11
10:39:53   Warning   IPSEC
1802715         

event_on_ike_sa
side=Responder msg="failed" int_severity=6


2018-09-11
10:39:53   Warning   IPSEC
1802718         

certificate_search_failed
certificate_failure
reason="Path was not verified" int_severity=6


2018-09-11
10:39:53   Warning   IPSEC
1802715         

event_on_ike_sa
side=Responder msg="failed" int_severity=6


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 123


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB