faq обучение настройка
Текущее время: Ср июл 30, 2025 11:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: win2k3-ipsec-dfl210
СообщениеДобавлено: Вт апр 27, 2010 16:22 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Подскажите, есть ли какие-нибудь тонкости в настройке такой связки?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт апр 27, 2010 21:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Думаю, основная тонкость - сделать одинаковые настройки. Есть FAQ по старому DFL-100 - http://dlink.ru/ru/faq/92/516.html - но принципы остаются те же

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 06:45 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Спасибо за мануал.
Туннель поднялся. Наличие ассоциации в статус-ipsec и в мониторе винды говорит о том что туннель, насколько я пониамаю, поднялся.

Но пинги между сетями не ходят!
На вин2003 в мониторе ип-безопасности циферки пакетов по туннелю бегут. А вот на DFL send-receive по нолям.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 07:40 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Status > IPsec, List all active SAs - что там?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 07:46 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Внешний_ИП_удаленной_машины 2010-04-28 15:33:12 2010-04-28 23:33:12 3des-cbc


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 07:47 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
Спасибо за мануал.
Туннель поднялся. Наличие ассоциации в статус-ipsec и в мониторе винды говорит о том что туннель, насколько я пониамаю, поднялся.

Но пинги между сетями не ходят!
На вин2003 в мониторе ип-безопасности циферки пакетов по туннелю бегут. А вот на DFL send-receive по нолям.

Не настраивал такого, но знаю, что по умолчанию в ipsec политиках (=правилах) 2003 все запрещено и там нужно разрешить трафик в/из туннель/я. Вы это сделали?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 07:49 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
miant писал(а):
Не настраивал такого, но знаю, что по умолчанию в ipsec политиках (=правилах) 2003 все запрещено и там нужно разрешить трафик в/из туннель/я. Вы это сделали?


Я создавал свою политику по мануалу, данному в первом ответе. Можете более конкретно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 08:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Вы allow правила на DFL сделали для туннеля?

Запустите пинг и смотрите Status > Connections, есть ли эти пакеты там

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 08:16 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Конкретнее не могу, когда-то изучал такую возможность, но реализации не было.
У меня остались пара ссылок по этому поводу, возможно, они будут вам полезны
http://www.enterprisenetworkingplanet.c ... _3489911_2
http://technet.microsoft.com/ru-ru/libr ... 10%29.aspx


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 08:20 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Правила прописал. Если пинговать узел удаленной сети, ИЦМП пакет виден уходящим в IPSEC_VPN, обратно ничего.

Я прописывал политику безопасности в локальных политиках безопасности... Или обязательно необходимо в политиках безопасности домена?

DFL в connections должен показывать шифрованные пакеты в VPN_tunnel?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 09:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Если пакеты на DFL уходят в туннель, то проблема в Windows

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 10:10 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
Я прописывал политику безопасности в локальных политиках безопасности... Или обязательно необходимо в политиках безопасности домена?

Включите на сервере логи ipsec, посмотрите, что скажет ipsec diagnostic tool, проверьте rsop ipsec и найдете, где косяк. Потом напишите об этом здесь - поможете кому-то в будущем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 10:29 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
- служба маршрутизации и удаленного доступа настроена ?
- RTFM http://support.microsoft.com/kb/252735/ru

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 11:53 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Спасибо. Завтра продолжу разбираться.

Такой вопрос, если при выборе в качестве исходящего интерфейса в status-connections ipsec-туннеля не видно ESP-пакетов, хотя нешифрованные пинги входящие в туннель есть - это нормально?

Когда решу, мануал наваяю. Покажете куда выложить=)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 13:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
ESP будет видно не в туннель, а по WAN интерфейсу, причем скорее всего постоянным коннектом.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 184


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB