faq обучение настройка
Текущее время: Сб авг 02, 2025 02:16

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
СообщениеДобавлено: Вт мар 23, 2010 18:08 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Создал IPsec туннель между 2 устройствами DFL-800, при попытке что либо выполнить в любом направлении (для удобства DFL-A DFL-b), ничего не проходит. Так при попытке сделать RDP соединение из сети интерфейса lan устройства DFL-A, к устройству в сети интерфейса lan DFL-B этого проделать не удается, а в логах DFL-B появляется строка:

2010-03-23
17:57:59 Warning RULE
6000051 Default_Access_Rule TCP IPsec-test
192.168.16.11 (айпи из сети А)
192.168.26.59 (айпи из сети В) 4541
3389 ruleset_drop_packet
drop
ipdatalen=28 tcphdrlen=28 syn=1

то есть до второго устройства траффик доходит. На самом устройстве DFL-B в самом верху правил создано:

Test111 Allow lan lannet IPsec-test (удалённые адреса) all_services
2 Test222 Allow IPsec-test (удалённые адреса) lan lannet all_services

Меня смущает, что в логах пишется только исходный интерфейс (IPsec-Test). Ну и само собой очень смущает то, что никакой траффик не проходит.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт мар 23, 2010 19:00 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы этот лог где взяли - на устройстве А или В? Если второе, то верно - пакет пришел из туннеля.

Вот только в вашем сообщении нет интерфейса-назначения (возможно, вы его затерли) - куда шел пакет?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 09:44 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Этот лог на устройстве В (устройство со стороны сети получателя). Интерфейса назначения действительно нет, но не потому что я его не вставил, а потому что именно в таком виде сообщение выводится в лог. И даже создание правила разрешающего доступ на любые интерфейсы-любые сети, с исходным интерфейсом IPsec-TEST не решает проблему (появляются точно такие же строки).

Если зайти в Status->Routes на устройстве B, то в таблице main присутствует нужный маршрут:
192.168.26.0/24 lan 100


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 09:48 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
У вас нет правил PBR, которые могут перехватывать пакет?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 10:26 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Trukhanov Dmitry писал(а):
Если зайти в Status->Routes на устройстве B, то в таблице main присутствует нужный маршрут:
192.168.26.0/24 lan 100
зайдите в свойства ipsec-туннеля, вкладка advanced,
метрика какая стоит ?

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 11:01 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Только что перепроверил таблицу правил маршрутизации. Тут только правила регламентирующие трафик исходящий из сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 11:04 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
драгба писал(а):
Trukhanov Dmitry писал(а):
Если зайти в Status->Routes на устройстве B, то в таблице main присутствует нужный маршрут:
192.168.26.0/24 lan 100
зайдите в свойства ipsec-туннеля, вкладка advanced,
метрика какая стоит ?
При условии, что галочка "Add route for remote network" не стоит (у меня в ручную прописаны маршруты), метрика выставлена в 90.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 11:52 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Trukhanov Dmitry писал(а):
(у меня в ручную прописаны маршруты)
с какой метрикой ?

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 11:53 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Покажите
- все таблицы маршрутизации
- правила PBR
- Status-Routes

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 24, 2010 14:30 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Проблема исчезла после 2 манипуляций:
1) Loacl IP на вкладке Routing был прописан вручную (до этого автоматически присваивался адрес 127.0.0.1, от имени которого и отсылались пакеты)
2) Неправильно была настроена маршрутизация. На устройстве B у меня маршрутизация осуществлялась через PBR. В PBR не хватало ещё одного правила (второго)
1 test2 any (remote_net) any (local_net) all_services
2 TEST1 lan (local_net) any (remote_net) all_services


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 233


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB