faq обучение настройка
Текущее время: Пн июн 30, 2025 21:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 44 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Пт сен 30, 2016 00:41 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Не, я писал ранее, что ключи уже поправленные.
ProhibitIpSec=1
AllowL2TPWeakCrypto=1
AssumeUDPEncapsulationContextOnSendRule=2.
Более того, я могу без проблем подключиться к l2tp-серверу под win2k8.

Вариаций ошибок, кстати, стало больше. Теперь кроме 789 есть 770 и 809.
Прошивка WW, не обрезанная.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: MTRX
СообщениеДобавлено: Пт сен 30, 2016 06:36 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
man1988 писал(а):
Прошивка WW, не обрезанная.
Тогда понижать ничего не требуется.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт сен 30, 2016 11:36 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Чем ругаются логи?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 01, 2016 23:15 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Добрый вечер!

В логах пусто было.
Методом проб и ошибок выяснилось, что ProhibitIPSec нужно вообще сносить из реестра, AllowL2TPWeakCrypto устанавливать в 0.
В итоге сделал по мануалу Мой мануал по созданию L2TP сервера на NetDefendOS
И да, в новых прошивках интерфейсы объединять не надо.

Очередной вопрос: а почему после установления VPN-соединения я не могу никуда подключиться в локальной сети?
Правила создал по мануалу, они самые первые стоят, маршрут на клиенте прописал.
Локалка 192.168.0.0/24, гейт 192.168.0.1 маска 255.255.255.255, файловая шара 192.168.0.2.
L2tp-сервер 192.168.1.0.24 гейт 192.168.1.1 маска 255.255.255.255.

Прописал на удаленном клиенте route 192.168.0.0 netmask 255.255.255.0 192.168.0.1, но что-то ничего не изменилось.

Как с этим разберусь еще одни грабли вылезли с подключением.
А для размещения картинок их лучше всего на какой-то шаринг в интернете выкладывать или можно просто прикрутить к посту?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: MTRX
СообщениеДобавлено: Вс окт 02, 2016 09:16 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
На клиенте в команде route вместо netmask надо писать mask.

Картинки можно выкладывать на Радикал.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 02, 2016 13:36 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Что-то я запутался уже.

Значит что у меня есть.
1. Домашняя сетка: 192.168.0.0/24 gate 192.168.0.1 файопомойка 192.168.0.2 Все пингуется из сети.
2. VPN-сервер: 192.168.1.4/32 IP сервера 192.168.1.1 dns 192.168.0.2.
3. Удаленный комьпьютер: 192.168.60.67 255.255.255.0 шлюз 192.168.60.1

Маршруты создаются по умолчанию. Gate для VPN-подключения нигде не указываю.

Правила на dfl`е три + разрешаю пинг:
1. l2tp-any_nat
action NAT
Services all_services
source Int L2tp-serv sourse Net L2tp_pool
Destination Int BeeLineVPN Destination Nat all-nets

2. lan-l2tp_allow
action Alow
Services all_services
source Int lan sourse Net lannet
Destination Int L2tp-serv Destination Nat L2tp_pool

3. l2tp-lan_allow
action Alow
Services all_services
source Int L2tp-serv sourse Net L2tp_pool
source Int lan sourse Net lannet

4. ping_l2tp
action Alow
Services all_icmp
source Int L2tp-serv sourse Net L2tp_pool
Destination Int core Destination Nat lannet

На удаленном компьютере прописал route add 192.168.0.0 mask 255.255.255.0 192.168.1.1 и получил ошибку gate`а.

Что-то я не понял что и где пошло не так.
Пинга нет, доступа на шару нет. Откуда вылезла ошибка для записи gate`а совсем непонятно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: MTRX
СообщениеДобавлено: Пн окт 03, 2016 02:21 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
man1988 писал(а):
2. VPN-сервер: 192.168.1.4/32 IP сервера 192.168.1.1 dns 192.168.0.2.
Это как?
Пурга какая-то...

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 09:24 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
А что не так? 192.168.1.4-192.168.1.6, IP сервера 192.168.1.1, dns-ка находится во внутренней сети и имеет IP 192.168.0.2.
Хорошо, если для VPN-клиентов не нравится диапазон, то его можно сделать 10.0.1.4-10.0.1.6 и IP сервера 10.0.1.1. Или диапазон мал? Так к серваку кроме меня подключаться никто не будет.

Максимум, чего добился в итоге - это стал пинговаться IP сервера с клиента.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 11:21 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
man1988 писал(а):
Хорошо, ... можно сделать 10.0.1.4-10.0.1.6 и IP сервера 10.0.1.1.
Вот так можно.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 16:03 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Ок.
Возвращаясь к правилам прохождения трафика.
1. Они точно прописаны?В мануале предлагают использовать NAT вместо ALLOW и часть сетей обозначены как any.
2. Какие интерфейсы необходимо обьединить в группу? WAN и VPN билайна?
Или WAN и IP VPN сервера?
3. Сам IPSec у нас в интерфейсах точно нигде не фигурирует? При настройке PPTP его нет как класс.
4. Если внутренний IP сервера пингуется, то с маршрутизацией должно быть все ок?

Логи я курил, что-то определённое пока сказать не могу, так как какой-то системы не заметил.

Ещё хотел поблагодарить всех за уделенное время, так как в одиночку разобраться в столь нетривиальной задаче самому оказалось просто не под силу.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 16:13 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
man1988 писал(а):
1. Они точно прописаны?В мануале предлагают использовать NAT вместо ALLOW и часть сетей обозначены как any.

если nat то ваш принемающий сервер не увидит реального IP , а увидит локальный IP DFL.
man1988 писал(а):
2. Какие интерфейсы необходимо обьединить в группу? WAN и VPN билайна?Или WAN и IP VPN сервера?


для чего ?! Для проброса портов ? или для поднятия VPN на DFL ?
man1988 писал(а):
Сам IPSec у нас в интерфейсах точно нигде не фигурирует? При настройке PPTP его нет как класс.

а зачем ему там фигурировать ?
man1988 писал(а):
Если внутренний IP сервера пингуется, то с маршрутизацией должно быть все ок?

глубоко не факт .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 20:03 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
>если nat то ваш принемающий сервер не увидит реального IP , а увидит локальный IP DFL.
Вот эти правила скопированы из англоязычного официального мануала.

name=AllowL2TP
action=Allow Service=all_services
SourceInterface=l2tp_tunnel SourceNetwork=l2tp_pool
DestinationInterface=any DestinationNetwork=all-nets

name=NATL2TP
action=NAT Service=all_services
SourceInterface=l2tp_tunnel SourceNetwork=l2tp_pool
DestinationInterface=any DestinationNetwork=all-nets

> для чего ?! Для проброса портов ? или для поднятия VPN на DFL
Для поднятия VPN на DFL. На порты я пока забил. Судя по всему порты для адекватной работы сервера в сети надо прокидывать по-другому.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 03, 2016 21:01 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Поставим вопрос по-другому.
Кто готов на возмездной основе показать как настроить сабж?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 04, 2016 00:15 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Настроить l2tp?

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 04, 2016 09:30 
Не в сети

Зарегистрирован: Чт сен 29, 2016 01:13
Сообщений: 39
Да, настроить L2TP-сервер на dfl860e.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 44 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 219


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB