faq обучение настройка
Текущее время: Ср июл 23, 2025 10:25

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Пн мар 02, 2015 10:46 
Не в сети

Зарегистрирован: Ср янв 01, 2014 22:56
Сообщений: 17
Прошивка 2.60.02.02, но и на 2.27 было то же самое.
Есть несколько DFL860E и 260E, между ними IPSec, звезда. В центре на 860 два провайдера: основной PPPoE, резервный ADSL-bridge. Канал PPPoE иногда рвется, туннели перестраиваются на резервный, когда восстанавливается основной, переползают на основной.
Это в идеале, когда я канал PPPoE рву руками (выключая порт свитча, вынимая кабель), или провайдер падает на несколько минут/часов.
Однако, иногда туннели в одном или нескольких направлениях не восстанавливаются.
При этом замечено, что:
- основной канал падает и восстанавливается несколько раз за небольшой промежуток времени;
- SA пересоздаются, но "устаревшие" не удаляются, создавая по два (больше не припомню) SA на туннель;
- удалить SA руками через WEB-интерфейс не всегда удается, последний раз только с консоли "killsa -all".

Более детальной диагностики провести не удалось: код события разрыва туннеля (peer_is_dead) 01800317 нашел, а создания не нашел :( (может, кто подскажет?).
Что можно сделать, чтобы SA корректно пересоздавались не дублируясь?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн мар 02, 2015 11:50 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Думаю, время фазы 2 у вас должен быть меньше таймаута переключения каналов. Тогда SA будут сами пересоздаваться.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 04, 2015 10:28 
Не в сети

Зарегистрирован: Ср янв 01, 2014 22:56
Сообщений: 17
Я правильно понимаю, что, поскольку нельзя управлять ни временем падения/восстановления канала, ни временем фазы 2, ответ можно считать исключительно объяснением причины невозможности повышения устойчивости туннелей?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср мар 04, 2015 11:03 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Кто Вам мешает изменить фазу2 или тайм-аут переключения?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 05, 2015 10:09 
Не в сети

Зарегистрирован: Ср янв 01, 2014 22:56
Сообщений: 17
Я не претендую на звание эксперта в области шифрования, но, по-моему, фазы - это процессы формирования SA, и их длительность зависит от скорости обмена между FW и их производительности. Время жизни IPsec SA поменять, конечно, можно, у меня установлено по умолчанию, один час. Однако, управлять косяками со стороны провайдера я не имею возможности, а они могут вызывать падения и восстановление канала несколько раз в минуту, так можно скатиться до снижения времени жизни IPsec SA в 1 минуту, а так и процессор перегреть можно (шутка, конечно).
Или мы о разных вещах говорим?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 232


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB