faq обучение настройка
Текущее время: Сб июл 26, 2025 05:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 12:23 
Нет
При использовании IPSec BEFORE rules, устройство не смотрит на FW вообще и когда встречает UDP500/IPProt50-51 то пропускат их к core, тобишь к себе


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 12:35 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
Сделано все заново строго по инструкции. При поптыке использовать туннель из-за 210го
В логах записи:
no_ike_sa
ike_sa_failed
peer_is_dead
ike_sa_destroed

и отрубается туннель.
Помнится дополнительными правилами удавалось добиться того, что туннель устанавливался, но пакеты в него все равно не шли.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 12:51 
если в москве привозите, продемонстрируем работу. Или высылайте конфиги на email: svasiliev@dlink.ru


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 13:55 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
Я в ростове...

Подскажите, почему может получиться что пинги на 192.168.100.1 или .2 выдает "no route to host"? Все перепроверено, ошибок нет.

Как проверить работает ли wan-порт? может девайс неисправен...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 14:21 
Если пишет no route to host, то это говорит о том, что либо нет маршрута к сети. Если это IP из wan-net, то значит wan-net назначен неправильно или отсуствет в таблице маршрутизации
wanIP -- 192.168.110.1
wannet -- 192.168.110.0/24


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 16:29 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
После дополнительной консультации тунель таки поднялся. Вроде без ошибок, но в мануале не было пары пунктов. Не важно.

Теперь добавляю в винду route add 10.10.5.0/24 192.168.1.1
но пробиться не могу. в логах аппаратов ничего подозрительного нет.
что тут не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 31, 2007 16:37 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
подсказывают, что может быть маршрут не правильно прописался.
где и что должно появиться? как проверить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июн 01, 2007 11:04 
Всё просто. Вот шаги которые нужно сделать(приводу на одном устройстве) предварительно сбросив оба в дефолт:
1. Редактируем WAN-IP, LAN_IP, LAN-NET
2. Создаём объекты
remote_net
remote_endpoint
3. Создаём ключ(PSK)
4. Создаём туннель, прописываем:
remote-network
local-network
remote endpont
Выбираем PSK
5. Создаём правило(для проверки чтобы пинговался LAN_IP)
allow IPSec Tunnel/Remotenet core/lanip
всё.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 13:33 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
да понятно, что все. А пинг между сетями отбрасывается по дефолтовому правилу.

И подскажите, пожалуйста, что надо прописать на компах в локальной сети, чтоб они использовали туннель?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 13:41 
нужно либо прописать на них маршрут либо указать устройства шлюзами по-умолчанию.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 13:48 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
Понятно. А что все же делать с этим:

Изображение

Где 192.168.1.1 - локальный адрес 210го
10.10.5.241 - локальный адрес 800го
Пингую 800й с 210го. Лог на 800м.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 13:59 
нужно разрешить
ipsec -> core\lan_ip


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 15:45 
Не в сети

Зарегистрирован: Ср май 30, 2007 10:14
Сообщений: 34
Вот. Чего от Вас я и добиваюсь с первого вопроса. Теперь все работает, спасибо за помощь. Этого не было в мануале.

Остался только один вопрос, как дать выход в интернет через другую локальную сеть...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 04, 2007 15:47 
IPsec не предназначен для предоствления доступа через него к интернет. используте для этого PPTP


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 21, 2007 15:47 
Не в сети

Зарегистрирован: Пт янв 14, 2005 15:18
Сообщений: 77
Откуда: Москва
такие ошибки в логе что значат
ipsec_sa_failed
no_ipsec_sa


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 31 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 248


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB