faq обучение настройка
Текущее время: Вс июл 20, 2025 08:59

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 8 ] 
Автор Сообщение
 Заголовок сообщения: L2TP over IPSec & DFL-210
СообщениеДобавлено: Вс фев 21, 2010 23:25 
Не в сети

Зарегистрирован: Чт фев 18, 2010 16:15
Сообщений: 14
Вопрос в следующем. Если удаленная сеть и точка не постоянны и будут меняться, при создании туннеля какими их укзывать? Если ставить удаленная сеть - any_nets, удаленную точку - ничего. то при сохранении тунеля обрывается вообще инет. как я понимаю маршрутизация рушится. смысл мазохизма просто. нужно обеспечить не только авторизацию при попытке подключитсья к хосту за dfl (pptp удачно работает), но и обеспечитьзашифрованный канал (а вот ipsec тунель настроить пока не удается). помогите плиз


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 21, 2010 23:28 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
При настройке L2TP over IPsec вы и так делаете IPsec динамическим - без указания определенного удаленного хоста. В чем проблема?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс фев 21, 2010 23:42 
Не в сети

Зарегистрирован: Чт фев 18, 2010 16:15
Сообщений: 14
При сохранении таких настроек вообще перестает инет работать.

IPSec

Имя: IPSec_tunnel
Локальная сеть: dmz_net (172.17.100.0/24)
Удаленная сеть: all_nets
Удаленная точка: none
Режим инкапсуляции: Tunnel

аутентификация pre-shared key
маршрутизация: Динамически добавить маршрут к удаленной сети, когда туннель установлен

Сервер L2TP

Имя: L2TP-server
Внутренний IP-адрес: l2tp_server_ip (172.17.100.100)
Туннельный протокол: L2TP
Фильтр внешнего интерфейса: wan
IP сервера: wan_ip

ip pool: pptp_l2tp_range (172.17.100.101-172.17.100.110)

Правила

from Allow IPSec_Tunnel all_nets dmz dmznet all_services
to Allow dmz dmznet IPSec_Tunnel all_nets all_services

мож туплю на очевидном? )


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 22, 2010 00:20 
Не в сети

Зарегистрирован: Чт фев 18, 2010 16:15
Сообщений: 14
Я тормоз! Снял галочку одну - инет перестал пропадать)) Правда и с удаленного хоста не подключиться..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 22, 2010 00:46 
Не в сети

Зарегистрирован: Чт фев 18, 2010 16:15
Сообщений: 14
проверил и перепроверил - на дфл все верно. удаленный хост не хочет подключаться. даж до авторизации не доходит.. хост пишет, что истекло время согласования политики.. в чем может быть трабл?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 22, 2010 09:25 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А почему у вас у IPsec транспорта local net стоит dmz_net, когда должна быть - wan1_ip ?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 22, 2010 09:56 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Зачем у вас в качестве удаленной сети указано all-nets? Уместнее указать нужную сеть, чем создавать доп. маршрут по умолчанию, если в нём нет нужды.

У вас не описана ваша схема, топология. Опишите или нарисуйте подробно, в чем состоит задача, какие устройства, с какими прошивками. И т.д., и т.п.

Чем подробнее опишете, тем быстрее вам помогут. А так гадать можно вечно.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср фев 24, 2010 09:04 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
RTFM c.325,328,347
Режим инкапсуляции должен быть Transport


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 8 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 231


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB