chama писал(а):
Дело в том что как раз проверял на разных прошифках, пинги не идут даже на собственный интерфейс начиная с V1.51b12. а так бывает что основной маршрутизатор (DFL-800), если недоступен или перезагружен то di-804hv не переподнимает. DFL-800 пишет в логах.
Цитата:
2010-03-18
12:43:44 Предупреждение IPSEC
1802022
ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="свой ip" remote_peer="удленный ip ID No Id" initiator_spi="ESP=0x2df8bc7d, AH=0x567c65bc, IPComp=0x376ee5ab"
Помгает удаленная перезагрузка di-804hv. Я прсто подумал что di-804hv не знает что у него сесия закончилась и не пересоздает на новую.
У меня с прошивкой V1.51b была такая же беда, возникает когда более старой прошивки с рабочими настройками заливаешь эту последнюю, я как то спрашивал уже на форуме или видел аналогичный вопрос - ответ был из серии что надо если хотите юзать V1.51b, то надо устроство с нуля заново настраивать. У меня как и увас было приличное кол-во DI и ехать к каждому ради такого дело...без шансов =), так что просто оставайтесь на предыдщей.
А что касается Keep alive - уберите эту настройку с DFL ( в настройках IPSec), механизм keep alive работает только между DFL-DFL, DI этого неумеет., Чтобы DI понял что конетк с дфл был утерян и надо генерить новый SA - используете функцию keep alive в DI (keep alive ping ip adress) - я тут указывал внутренний ip adress DFL - т.е он будет доступен тока если тунель работает, если нет , всё понятно, DI удачно переподнималь тунель. ... так же намучался когда перезагружаешь дфлку\пропал конект - и все твои Ди больше не могут сами переподняться и надо руками их ребутить....