faq обучение настройка
Текущее время: Вс авг 10, 2025 11:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DFL-600 и IPSec: "ATTRIBUTES-NOT-SUPPORTED"
СообщениеДобавлено: Сб май 14, 2005 18:50 
Не в сети

Зарегистрирован: Пт май 13, 2005 22:20
Сообщений: 17
Откуда: Москва
Уважаемый support,

замечена нестыковка DFL-600 с Windows (XP SP2) клиентом при подключении L2TP/IPSec. В 1 фазе ISAKMP DFL-600 получает 5 proposals:

3DES/SHA/Group14 (DH2048)
3DES/SHA/Group2
3DES/MD5/Group2
DES/SHA/Group1
DES/MD5/Group1

и выдает ответ "ATTRIBUTES-NOT-SUPPORTED". Предполагаю, из-за Group14.

Насколько представляется из логики (соответствующий RFC пока не накопал), responder должен ВЫБРАТЬ ПОХДОДЯЩИЙ из proposals, и, ОЧЕВИДНО, игнорировать неизвестный.

Убрать из запроса Group14 тоже не могу, спасибо Microsoft - после SP2 на XP он его предлагает всегда, не могу его отключить в registry.

DFL-600: HW 2A1, FW 3.00 с ftp.dlink.ru, "холодный" reset после заливки.

Тестировался ли DFL-600 в этом режиме? Что можно сделать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 16, 2005 07:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср янв 26, 2005 09:50
Сообщений: 926
Откуда: Novosibirsk
Пример настройки L2TP есть у нас в FAQ http://www.dlink.ru/technical/faq_firewall_18.php


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 16, 2005 15:31 
Не в сети

Зарегистрирован: Пт май 13, 2005 22:20
Сообщений: 17
Откуда: Москва
Это пример настройки как раз БЕЗ IPSec.

А проблема связана с нестыковкой по ISAKMP/IKE, который есть первая фаза IPSec.

Я не думаю, что в результате обсуждения мы решим эту проблему, надеюсь лишь на то, что об этом баге (если это баг) будет сообщено разработчикам.

Тему поднял в т.ч. и для информации прочим пользователям DFL-600, которые пытаются коннектиться ipsec от WXP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 17, 2005 06:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср янв 26, 2005 09:50
Сообщений: 926
Откуда: Novosibirsk
Работу именно с IPSec мы проверим.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 30, 2005 23:45 
Не в сети

Зарегистрирован: Пт май 13, 2005 22:20
Сообщений: 17
Откуда: Москва
Ув. support, есть ли новости по теме?

Проверял и с помощью Greenbow, получается такой же ответ при переключении Key Group на DH2048 для первой фазы.

В RFC2407 сказано: "If conflicting attributes are detected, an ATTRIBUTES-NOT-SUPPORTED Notification Payload should be returned and the security association setup must be aborted".

Наличие в proposal неизвестного peer'у transform'а не должно, вроде бы, считаться конфликтующим аттрибутом.

Хотелось бы таки протестировать/подцепить DFL-600 с VPN/IPsec соединением от WXP.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт май 31, 2005 17:04 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
насколько мне известно то, что описано в нашем FAQ -- единственная поддерживаемая конфигурация L2TP.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 228


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB