faq обучение настройка
Текущее время: Вт авг 26, 2025 11:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: IPSec между DFL-210 и DI-804HV помогите
СообщениеДобавлено: Ср июн 16, 2010 11:08 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Настроил канал по http://www.d-link.ru/ru/faq/92/520.html.
В итоге на DI-804HV вижу статус "конект", но из одной сети не идут пинги в другую.

на DFL-210

dmz_ip 172.17.100.254 IPAddress of interface dmz
dmznet 172.17.100.0/24 The network on interface dmz
lan_ip 192.168.0.151 IPAddress of interface lan
lannet 192.168.0.0/24 The network on interface lan
wan_dns1 0.0.0.0 Primary DNS server for interface wan
wan_dns2 0.0.0.0 Secondary DNS server for interface wan
wan_gw 192.168.110.100 Default gateway for interface wan
wan_ip 192.168.110.10 IPAddress of interface wan
wannet 255.255.255.0/24 The network on interface wan

Заводские настройки:(
1 drop_smb-all Drop lan lannet wan all-nets smb-all
2 allow_ping-outbound NAT lan lannet wan all-nets ping-outbound
3 allow_ftp-passthrough_av NAT lan lannet wan all-nets ftp-passthrough-av
4 allow_standard NAT lan lannet wan all-nets all_tcpudp )
Настройки из описания по ссылке:(
1 IPSec_to_lan Allow tunnel1 IPSec_remote_net lan lannet all_services
2 lan_to_IPSec Allow lan lannet tunnel1 IPSec_remote_net all_services )

IPSec_remote_endpoint 192.168.110.100
IPSec_remote_net 192.168.1.0/24

На DI-804HV
WAN 192,168,110,100
MASK 255.255.255.0
Gateway 192.168.110.10

VPN
Tunnel Name : tunnel1
local Subnet: 192.168.1.0
local mask: 255.255.255.0
remote subnet:192.168.0.0
remote mask: 255.255.255.0
remote gateway:192.168.110.10


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 11:26 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Гейтвеями друг друга прописывать не надо на WAN'ах

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 13:07 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
danilovav писал(а):
Гейтвеями друг друга прописывать не надо на WAN'ах

Ладно в DFL шлюз 0,0,0,0
В DI шлюз 192,168,0,1 -пустой не возможен.
это не помогает, может правила:
Настройки из описания по ссылке
1 IPSec_to_lan Allow tunnel1 IPSec_remote_net lan lannet all_services
2 lan_to_IPSec Allow lan lannet tunnel1 IPSec_remote_net all_services )
не работает.
я пытался добавлять правила для пинга из LAN на WAN и наоборот,
иногда получалось что-то пингануть, по крайне мере был виден WAN на другом конце. Что не так?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 13:33 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Я подключил DI-804 и DFL-210 напрямую портами WAN


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 13:46 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Я переписал правило:
1. IPSec_to_lan, Allow, tunnel1, IPSec_remote_net, lan, lannet, all_services
на
1. IPSec_to_lan, Allow, tunnel1, IPSec_remote_net, core, lannet, all_services

со стороны DI-804 пошел пинг на LAN DFL-210, но сеть за LAN DFL-210 по прежнему не пингуется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 13:50 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
А как увидеть статус канала IPSec в DFL-210?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 13:52 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
AlexxxMksv писал(а):
А как увидеть статус канала IPSec в DFL-210?

в вебе - status -> ipsec.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 14:07 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Cranium писал(а):
AlexxxMksv писал(а):
А как увидеть статус канала IPSec в DFL-210?

в вебе - status -> ipsec.


Вижу в списке активных соединений (List all active IKE SAs. IPsec Interface: tunnel1 ) свой канал.
Так почему же люди добрые если оба маршрютизатора показывают конект, за ними как буд-то все вымерло, даже LANы не пингуются с другого конца, если все сделать по http://www.d-link.ru/ru/faq/92/520.html.?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 16:23 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Status > Connections

State Proto Source Destination Timeout
RAWIP ESP wan:192.168.110.100:0 core:192.168.110.10:0 128
FIN_RCVD TCP lan:192.168.0.3:3505 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3515 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3516 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3520 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3521 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3522 core:192.168.0.151:443 69
FIN_RCVD TCP lan:192.168.0.3:3523 core:192.168.0.151:443 69


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 16:41 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Что интересно с самого DFL-210 (С помощью TOOLS->PING) я могу пинговать LAN DI-804 и компьютер за ним с IP192,168,1,3. А вот из компьютера за LAN DFL-210 c IP 192.168.0.3 пинг не идет.
Что это значит?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июн 16, 2010 22:26 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DFL является шлюзом для LAN ?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2010 09:18 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
danilovav писал(а):
DFL является шлюзом для LAN ?


Да спасибо в этом была причина (я знал что истина где-то рядом :-) ) и еще возможно в том что на DI-804 не было выставлено системное время, для канала IPSec с двумя DI-804, системное время точно имеет значение, знаю из опыта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2010 09:34 
Не в сети

Зарегистрирован: Ср авг 08, 2007 11:12
Сообщений: 480
Откуда: Украина, Киевская обл.
AlexxxMksv писал(а):
системное время точно имеет значение, знаю из опыта.

И как оно влияет ???

_________________
DI808HV, DFL210, DFL800, DAS 3216 B1, DAS 3248DC revВ, ADSL 25**


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2010 11:34 
Не в сети

Зарегистрирован: Пн мар 02, 2009 13:35
Сообщений: 75
Yura_kiev писал(а):
AlexxxMksv писал(а):
системное время точно имеет значение, знаю из опыта.

И как оно влияет ???

Не устанавливалось соединения IPSec, после того как обнаружилось что на одном конце ( в другом городе) разница в системном времени в DI-804 в один год или даже более, сравняли время и все заработало.
Ну и что? Я сам был удивлен.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июн 17, 2010 13:58 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Время в IPsec относительное, поэтому должно работать если все lifetime выставлены одинаково. Хотя, ньюансы реализаций конечно могут быть разые...

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 26


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB