faq обучение настройка
Текущее время: Вс июн 22, 2025 11:54

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 56 ]  На страницу Пред.  1, 2, 3, 4  След.
Автор Сообщение
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср янв 18, 2012 22:24 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
При 2-1 ни альтернативные таблицы (как на wan, так и на ipsec), ни PBR не нужны

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Чт фев 02, 2012 17:09 
Не в сети

Зарегистрирован: Ср янв 04, 2012 10:40
Сообщений: 16
Откуда: Воронеж
danilovav Sorry за оффтоп, прошу не ругать - есть вопрос:

Как настроить маршрутизацию между IPSec-туннелями? (т.е. в моем случае из центра я вижу все филиалы и они соответственно видят центральный офис, а между филиалами пинги не ходят. Желательно, если возможно, БЕЗ поднятия IPSec-тунелей между филиалами, т.е. настройками маршрутизации на D-Link-е центрального офиса.) Почитал на FAQ D-Link-а, нашел только это http://www.dlink.ru/ru/faq/91/443.html

И еще вопрос - какой оптимальный размер MTU выставлять на IPSec-тунелях? (соотвтетственно нужно ли что-то изменять в Advanced Settings \ Lenght Limit Settings)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Чт фев 02, 2012 23:25 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Цитата:
Как настроить маршрутизацию между IPSec-туннелями? (т.е. в моем случае из центра я вижу все филиалы и они соответственно видят центральный офис, а между филиалами пинги не ходят. Желательно, если возможно, БЕЗ поднятия IPSec-тунелей между филиалами, т.е. настройками маршрутизации на D-Link-е центрального офиса.) Почитал на FAQ D-Link-а, нашел только это http://www.dlink.ru/ru/faq/91/443.html

1. В IPsec ACL (local/remote net) должны быть указаны все сети, к которым/от которых пойдет трафик
2. Должны быть правила allow

Цитата:
И еще вопрос - какой оптимальный размер MTU выставлять на IPSec-тунелях? (соотвтетственно нужно ли что-то изменять в Advanced Settings \ Lenght Limit Settings)

Зависит от типа трафика по туннелю.
Для обычных НТТР, RDP достаточно стандарта
Под обмен большими файлами, Sybase я ставил 2000, больше ничего не менял

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт фев 03, 2012 11:08 
Не в сети

Зарегистрирован: Ср янв 04, 2012 10:40
Сообщений: 16
Откуда: Воронеж
danilovav писал(а):
Цитата:
1. В IPsec ACL (local/remote net) должны быть указаны все сети, к которым/от которых пойдет трафик
2. Должны быть правила allow


Извиняюсь, подскажите подробнее, где в меню DFL-210/860e находится ACL-правила (Access Control List)? И хотя бы небольшой пример настройки. :oops:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Сб фев 04, 2012 16:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Чисто ACL в Rules > Access, но это не то же самое, что Cisco ACL

Я вам говорил о IPsec ACL - параметры local/remote network в туннеле IPsec

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re:
СообщениеДобавлено: Сб апр 07, 2012 12:55 
Не в сети

Зарегистрирован: Пт апр 06, 2012 11:49
Сообщений: 7
danilovav писал(а):
Такой изворот нужен для того, чтобы туннели поднимались после падения - это обеспечивается тем, что пакеты из них всегда обрабатываются через отдельную таблицу (без мониторинга). Ну и для двух туннелей необходима одновременная работа обоих WAN, поэтому необходимы альтернативные таблицы и для WAN-ов.

Как реализовать это всё для динамически подключаемых хостов, описанных в http://dlink.ru/ru/faq/92/927.html

И (может не по теме) как заставить ipsec работать через wan1, а весь остальной трафик через wan2

я сделал:
routes:
main: pppoe1 all-nets 60
pppoe2 all-nets 70
alt_ipsec(only): pppoe1 all-nets 70
pppoe2 all-nets 60
D_ipsec all-nets 0

ipsec: D_ipsec
Локлаьная сеть: lannet
Удаленная сеть: all-nets
Удаленная точка: none
Режим инкапсуляции: tunel
аутентификация: PSK
галочка: Динамически добавить маршрут к удаленной сети, когда туннель установлен
Правила:
1 from_IPSec Allow D_IPSec all-nets lan lannet all_services
2 to_IPSec Allow lan lannet D_IPSec all-nets all_services

И стандартные правила для pppoe2

По такой схеме соединения по D_IPSec держатся 1-2 минуты и отваливается..
железки dfl-860e.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 12:23 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
Добрый день.
Собрал схему по мануалу на 1й странице.
При падении основного провайдера резервный туннель поднимается. Но после поднятия основного провайдера (подключения кабеля к wan1 порту) IpSec продолжает работать через резервный канал. После выдергивания кабеля из wan2 (при подключенном 5 минут назад wan1) падают оба IpSec туннеля. Точнее в статусе IpSec показывает что они, оба туннеля, подняты (основной и резервный), но внутренний интерфейс DFL не пингуется. Втыкаешь wan2 на место туннель опять поднимается по резервному каналу. После полной перезагрузки обоих DFL поднимается туннель по основному каналу, при этом в статусе показывает что поднят только основной IpSec.

Wan'ы мониторятся оба.
Wan'ы работают как должны при падении wan1 доступен wan2 при доступности wan1 недоступен wan2. Единственный момент, что после отключения wan1, происходит почти моментальное (всего один пакет теряется) переключение на wan2, после же подключения wan1 на место. Пакетов 10-15 нормально идет до обоих интерфейсов.

Если включить мониторинг обоих туннелей то оба туннеля падают.

Скорее всего что то не так с маршрутизацией.
Просьба к автору мануала прокомментировать в чем может быть причина.


Последний раз редактировалось AAP Пт май 25, 2012 12:51, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 12:50 
Не в сети

Зарегистрирован: Вс сен 28, 2008 07:24
Сообщений: 17
AAP писал(а):
Если включить мониторинг обоих туннелей то оба туннеля падают.

Просьба к автору мануала прокомментировать в чем может быть причина.

Подкорректируйте параметры мониторинга wan и тунелей например так
Изображение

Интересен результат. Мне помогло, понимаю что параметры завышены.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:02 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
Сейчас у меня
Polling Interval: 3000 milliseconds
Samples: 7 polls
Max Poll Fails: 2
Max Average Latency: 800 milliseconds
Попробую в пн (клиентов под вечер очень много).
У Вас резервный туннель тоже мониторится?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:17 
Не в сети

Зарегистрирован: Вс сен 28, 2008 07:24
Сообщений: 17
Да, но вот мысль отключить мониторинг резервного тунеля меня почему-то не посещаля.
А у меня схожая проблема, только у меня при падении резервного тунеля, почемуто начинает колбасить маршрутизацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:18 
Не в сети

Зарегистрирован: Вс сен 28, 2008 07:24
Сообщений: 17
Не думаю что есть смылс ждать понедельника, клиенты ребута тунелей(принименния настроек) не заметят.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:40 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
Это то да, не заметят... но смысл настройки делать, чтобы сразу их не проверить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:47 
Не в сети

Зарегистрирован: Вс сен 28, 2008 07:24
Сообщений: 17
AAP писал(а):
Это то да, не заметят... но смысл настройки делать, чтобы сразу их не проверить?

Те настройки что я дал являются мнее жесткими чем у тебя. Поэтому хуже точно не будет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 13:56 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
:) Я это вижу. Просто потом, скорее всего, для возврата на основной туннель придется полностью ребутнуть обе DFLки. А когда на кассе очередь эти 1,5 - 2 минуты очень сильно нервируют клиентов, они кассиров, а кассиры меня. Смысл ведь не выставить настройки, а проверить их работу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пт май 25, 2012 14:18 
Не в сети

Зарегистрирован: Вс сен 28, 2008 07:24
Сообщений: 17
AAP писал(а):
:) Я это вижу. Просто потом, скорее всего, для возврата на основной туннель придется полностью ребутнуть обе DFLки. А когда на кассе очередь эти 1,5 - 2 минуты очень сильно нервируют клиентов, они кассиров, а кассиры меня. Смысл ведь не выставить настройки, а проверить их работу.

Я всёже думал что задача решить проблему с падением канала:) Ну да тест тоже полезная вещь.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 56 ]  На страницу Пред.  1, 2, 3, 4  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 309


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB