faq обучение настройка
Текущее время: Сб июн 21, 2025 01:46

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 56 ]  На страницу Пред.  1, 2, 3, 4
Автор Сообщение
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пн май 28, 2012 06:24 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
Изменение таймингов не помогло. Заметил еще один интересный момент. На 860 правила маршрутизации работают как нужно, а именно, 2 интерфейс на пинги не отвечает. На 260 при абсолютно тех же настройках (зеркальных) 2 интерфейс пингуется!!! Отключил вообще все маршруты и правила маршрутизации на 2 интерфейс он продолжает пинговаться :shock:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср май 30, 2012 05:18 
Не в сети

Зарегистрирован: Пт май 25, 2012 11:15
Сообщений: 6
Отключил весь мониторинг. Забыл про этот вопрос на полтора дня. Сегодня проверяю - правила маршрутизации заработали как должны :shock:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re:
СообщениеДобавлено: Сб июн 02, 2012 17:04 
Не в сети

Зарегистрирован: Пн июн 06, 2011 13:12
Сообщений: 1
denis911 писал(а):
Подскажите аналогичный вариант только по схеме 2 - 1
Что надо изменить.
Заранее спасибо.


У меня немного иной расклад:
центр - DFL-260E (2.27.03) два провайдера (ISP1 - основной-городская оптоволоконная сеть, static IP,подключен WAN1; ISP2 - резервный, dynamic PPPoE - ADSL - надежный но медленный, подключен к WAN2) у обоих статические "белые" IP
филиал - DI-804HV, подключен через ISP1.
между ними IPSEC

В центре довольно часто падает ISP1, у которого однако значительно лучше характеристики чем у ISP2. Падает причем где-то в середине (то есть мониторить можно только по хосту)
Необходим файловер для центра как интернета так и IPSEC (чтобы когда центр работает на ISP2, у филиала не падал IPSEC)
При этом, чтобы при восстановлении связи у ISP1 все возвращалось на него. Балансировка по провайдерам не нужна - ISP2 как резервный только.

Я настроил файловер по http://www.d-link.ru/ru/faq/85/926.html, до пункта 7. PBR не настраивал, доп таблицы не создавал.
Маршруты делал вручную, мониторинг по хосту 8.8.8.8, на обоих интерфейсах. У ISP1 (WAN1) метрика меньше.
Учитывая http://www.d-link.ru/ru/faq/85/926.html, В принципе файловер интернет в центре работает. IPSEC висит на ISP1.

Изначально все работало только на ISP1 продолжительное время. Филиал (DI) настраивался по ФАК с сайта.
ISP2 в центр добавил только что.

1. Возможно ли настроить в моем случае переброску тоннеля при падении в центре ISP1 на ISP2 не меняя в филиале роутер на DFL? Каким образом?

2. Не понял зачем нужно настраивать доп таблицы маршрутизации и PBR? Нужно ли это в моем случае? Особенно учитывая в обсуждении "При 2-1 ни альтернативные таблицы (как на wan, так и на ipsec), ни PBR не нужны". В центре на DFL еще висит PPTP сервер (пока только на ISP1, позже добавлю на ISP2), DHCP, планирутся к внедрению UTM функции роутера (подписки на Intrusion Detection & Prevention и Content Filtering)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср май 22, 2013 13:47 
Не в сети

Зарегистрирован: Ср май 05, 2010 11:40
Сообщений: 3
Здравствуйте!
Настроил DFL-860E и DFL-260E согласно схеме 2-1.
Но возникли проблемы:
1) При отключении основного провайдера (WAN1) моментально происходит переключение на резервного провайдера (WAN2), но VPN (IPSEC) на резервный канал устанавливается только через 2 минуты. Можно как-нибудь ускорить переключение VPN на резервный канал?
2) После восстановления соединения на основном канале интернет восстанавливается на основном провайдере, но VPN так и остается висеть на резервном канале. Помогает только вручную удалить cтатус IPsec IKE (Stasus - IPSEC - List all active IKE SAs) После этого VPN уже строится через основного провайдера. Как сделать чтобы при восстановлении основного канала автоматически восстанавливался VPN через основного провайдера?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср июл 03, 2013 09:15 
Не в сети

Зарегистрирован: Чт окт 12, 2006 15:39
Сообщений: 19
Откуда: Казань
Приподниму тему. Есть проблема связанная с VPN. два устройства - в центральном офисе DFL-860E (2.40.00.10-16817), в филиале DFL-210 (2.26.00.02-12511). Между ними настроен IPSec тоннель который по необъяснимым причинам отваливается через рандомные промежутки времени. Маршрутизаторы при этом видят друг друга без перерывов. Через рандомный промежуток времени связь восстанавливается. Пинг на внешний IP при этом не прерывается. Я всю голову себе сломал уже. Ни перезагрузки на обоих концах оборудования, ни изменение параметров тоннеля, ни смена прошивки - не помогает ничего. Иногда в логах проскакивает что peer is dead ipsec disabled. Отключил параметр dead peer detection. Не помогло. При этом в статусах показывает что тоннель установлен. Прошу вашей помощи.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср июл 03, 2013 09:23 
Не в сети

Зарегистрирован: Чт окт 12, 2006 15:39
Сообщений: 19
Откуда: Казань
vanchester писал(а):
Как сделать чтобы при восстановлении основного канала автоматически восстанавливался VPN через основного провайдера?

IPSec lifetime в секундах уменьшите на свой вкус.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пн июл 13, 2015 14:51 
Не в сети

Зарегистрирован: Чт ноя 21, 2013 13:35
Сообщений: 7
danilovav писал(а):
Вам какой вариант - оба DFL имеют по 2 интерфейса со статическими (желательно) адресами или один имеет 2, другой 1?

А можно где - то посмотреть мануал на такую настройку двух DFL? В одной точке DFL-800 (2 провайдера со статическими адресами), а в другой DFL-210 (1 провайдер со статическим адресом). Нужно сделать так, чтоб туннель поднимался автоматически на другом провайдере, если падает один.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Пн июл 13, 2015 21:38 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Был на форуме пдф . Последний его постил я . По всей вероятности вам поможет .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср июл 15, 2015 12:18 
Не в сети

Зарегистрирован: Чт ноя 21, 2013 13:35
Сообщений: 7
Не помог .pdf.
По нему настроили DFL-800 с двумя WAN (белые статические адреса). Удаленный DFL-210 с одним WAN (1 белый статический адрес) настроили по Вашей рекомендации: "один тоннель, на DFL с одним WAN указывается группа адресов удаленного DFL как remote endpoint". При таком раскладе вообще тоннель не поднимается, если же настроить один из двух удаленных IP адресов в качестве remote endpoint, то тоннель поднимается в обоих случаях. Что мы делаем не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Ср июл 15, 2015 18:28 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
Мануал не мой . Найдите автора и спросите .
Я просто собираю у себя всякие полезности .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-210 IPSEC FAILOVER
СообщениеДобавлено: Чт июл 16, 2015 06:22 
Не в сети

Зарегистрирован: Чт ноя 21, 2013 13:35
Сообщений: 7
Ну а все таки как правильно сделать IPSec failover по схеме 2 - 1?
В разных ветках форума отвечают: "Ищите на форуме, тема обсуждалась неоднократно". Но толкового объяснения нет. Или я не нашел.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 56 ]  На страницу Пред.  1, 2, 3, 4

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 329


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB