faq обучение настройка
Текущее время: Пт июл 18, 2025 15:12

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800: 2 WAN - 2 IPSec VPN
СообщениеДобавлено: Чт авг 06, 2009 09:51 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Поднимаю старый вопрос про удаленный доступ.

Поднял на первом WAN1 сервер IPSec VPN с паролем. Все работает нормально, доступ есть. Создаю аналогичный сервер на WAN2 при этом указываю прежнюю базу аутентификации, для того чтобы пользователь мог подключиться только один раз, не важно какой внешний ip (WAN) он использует: нет ответа, соединение не устанавливается. Снифф показывает: при подключении на WAN2 обратно пакеты идут с WAN1.

Хотелось бы разобраться в ситуации. Необходимо и на втором выделенном канале организовать резервный VPN доступ.

Прошивка 2.25.01.28
Маршруты:
Изображение
main:
Изображение
rostelecom:
Изображение

Routing Rules:
Изображение

VPN
Изображение
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 10:04 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
в Routing Rules, 4е правило , dest network - должно быть wan2_ip.
и покажите что внутри этих правил (порядок использования таблиц маршрутизаций).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 10:34 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
http_to_stream - удерживает определенный http траффик от влияния второго следующего правила
http_ftp_outband перебрасывает http и ftp траффик на второй канал.

wan2_outbound
Направляет на правильный путь к провайдерским днс и тд.
Изображение

inbound_wan2
Траффик полученный на WAN2 направляется обратно туда-же.
Изображение


Последний раз редактировалось MikhailX Чт авг 06, 2009 11:31, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 06, 2009 11:10 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
ну всё верно, только ещё раз в 4м правиле измените что я написал.
Всё должно работать.

то правило что вы написали последним - лишнее.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 10, 2009 08:13 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
На WAN2 VPN сервер не поднялся, пакеты возвращаются через wan1. Согласование безопасности не завершается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 10, 2009 08:17 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
MikhailX писал(а):
На WAN2 VPN сервер не поднялся, пакеты возвращаются через wan1. Согласование безопасности не завершается.

wan2_ip пингуется? ( из и-нета).
PRB правило wan2_outbound отрабатывается?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 10, 2009 09:47 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Да все сервисы WAN2 доступны, работают так же как и на WAN1. Кроме того что на WAN1 работает еще и VPN


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 10, 2009 13:56 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
MikhailX писал(а):
Да все сервисы WAN2 доступны, работают так же как и на WAN1. Кроме того что на WAN1 работает еще и VPN

попробуйте создать ещё одно PBR правило для ipsec-suite (по аналогии с wan2_inbound), и поставьте его первым в списке.
(в пбр -> dest_net: WAN2_IP!!!)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 11, 2009 18:49 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Попробовал добавить еще одно правило и поставить его наверх, результат тот же. Правило пока убрал, зачем городить дубли.

Код:
2009-08-11
19:38:55 Warning IPSEC
1802022   
ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="195.161.000.000 ID No Id" remote_peer="95.24.000.000 ID No Id" initiator_spi="ESP=0xa6d1ec0b, AH=0x2d6add72, IPComp=0xa41b2c86" 


Код:
2009-08-11
19:38:55 Warning IPSEC
1802715   
event_on_ike_sa
side=Responder msg="failed" int_severity=6 


195.161.000.000 - это WAN2


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 13, 2009 08:48 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Что можно еще попробовать для vpn сервера на wan2?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 14:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Тут "засада" из-за динамического тоннеля. Он может быть только один, это обусловлено тем, что у вас не указан remote endpoint, поэтому первый тоннель удовлетворяет любому подключению и будет использоваться для подключения как с wan1 так и с wan2, а т.к. у вас в верхнем тоннеле указана в качестве local network wan1_ip, а не wan2_ip отсюда у вас и возникает проблема.

Это не ограничение устройства, это принципы на которых работает IPSec и маршрутизация.

P.S. если вы поднимите второй тоннель выше первого, то к вам смогут подключатся только через wan2.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 14:26 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Спасибо за ответ, многое проясняет. А если я поставлю не wan1_ip а wans_ips (wan1_ip, wan2_ip)? Устройство позволяет, ночью попробую. Пусть хотябы по очереди работают. Поможет при отказе wan1.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 14:59 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Боюсь тогда появятся другие проблемы, а имеено, у вас будет 2 SA в тоннеле в тоннеле с типом SA host, как отнесется к этому клинет windows сказать не могу, надо проверять.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 566


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB