faq обучение настройка
Текущее время: Пн июл 28, 2025 14:38

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800 IPSec timeout
СообщениеДобавлено: Вт ноя 09, 2010 14:26 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
В двух офисах, связанных через Интернет, используются DFL-800 с IPSec в туннельном режиме, который работает через раз, особенно хорошо всё работает после полной перезагрузки обоих девайсов. Время от времени соединение становится невозможно установить с ошибкой в логе statusmsg="Timeout". На первом устройстве туннель работает в динамическом режиме (Remote Endpoint:(None)). На втором устройстве соответственно Remote Endpoint выставлен на внешний IP первого устройства. Это связанно с тем, что на втором устройстве интернет менее устойчив и время от времени происходит переключение между каналами интернет. Оба устройства находятся не за NAT и имеют белые IP.


На устройстве 1 логах на это выдаётся:
Изображение


На устройстве 2:
Изображение


Как видно на устройстве 1 в качестве удалённого партнёра пытается выступить серый IP одного из узлов внутренней сети устройства 2 (очень часто это внутрненний IP сервера, но бывают и произвольные IP адреса одного из внутренних хостов), до которого прямой маршрут от устройства 1 до установления туннеля невозможен. Как я понимаю проблема в настройке как раз узла 2, который посылает эту информацию. Ума не приложу из-за чего может возникать подобная ситуация. Прошивка 2.27.00. Как заставить DFL представляться нормально?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800 IPSec timeout
СообщениеДобавлено: Вт ноя 09, 2010 17:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. Какая прошивка на обоих DFL?
2. Предоставьте больше информации:
Через консоль:
ipsecstats
ipseckeepalive

И вывод команды ikesnoop -on -v когда тоннель не поднимается.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800 IPSec timeout
СообщениеДобавлено: Вт ноя 09, 2010 17:37 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Sergey Vasiliev писал(а):
1. Какая прошивка на обоих DFL?

2.27.00
Цитата:
2. Предоставьте больше информации:
Через консоль:
ipsecstats
Завтра предоставлю более подробные логи, но сегодня эта команда не показывала информацию об этом туннеле вообще, только информация о 4 других туннелях (кстати с весьма схожей конфигурацией, но с использованием 3го устройства)
Цитата:
ipseckeepalive
эта команда показывала, что количество отправленных пакетов равно количеству Consecutive lost пактов.

Цитата:
И вывод команды ikesnoop -on -v когда тоннель не поднимается.
На обоих устройствах эта команда единожды, на каждую попытку, выдавала список используемых алгоритмов (10 штук, на обоих совпадали).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800 IPSec timeout
СообщениеДобавлено: Вт ноя 09, 2010 18:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Вот это уже интересно.

keep alive для тоннелей включен на обоих устройствах?

Когда возникает такая ситуация попробуйте в консиле выполнить команду: killsa -all

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL-800 IPSec timeout
СообщениеДобавлено: Ср ноя 10, 2010 09:11 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Sergey Vasiliev писал(а):
Вот это уже интересно.

keep alive для тоннелей включен на обоих устройствах?

Когда возникает такая ситуация попробуйте в консиле выполнить команду: killsa -all

keep alive включен для обоих. Команда kilsa IPADRESS иногда приводит к правильному установлению туннелей, а иногда не помогает. Такая же ситуация с закрытием SA через вебинтерфейс.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 250


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB