faq обучение настройка
Текущее время: Вс июл 06, 2025 02:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: Пн дек 16, 2013 20:03 
Не в сети

Зарегистрирован: Пн сен 19, 2011 17:20
Сообщений: 2
Всем привет!
Прошу помочь одолеть IPSec на DSR150.
DSR-150 H/W: A1, F/W: 1.08B33_WW (на предыдущих прошивках было аналогично)

Имеется центральный офис с Fortigate-50B, к которому подключены несколько удаленных офисов с DSR150, на них подняты IPSec туннели к фортигейту. Туннели, будучи установленными, работают без вопросов. Но, на одном из удаленных офисов в конце рабочего дня полностью обесточивается помещение, вместе с рутером. При утреннем включении туннель самостоятельно не поднимается.
По логу VPN видно, что в первые 3 минуты после включения туннель поднимается, затем устанавливается корректное время с NTP-сервера, после чего security association оказывается просроченным и удаляется, а туннель падает. Далее ничего не происходит, в журнале изредка регистрируются события Failed to load the configuration:
Скрытый текст: показать
Mon Dec 16 18:11:36 2013 (GMT +0200): [DSR] [IKE] INFO: ISAKMP-SA deleted for x.x.x.118[500]-y.y.y.194[500] with spi:d14e6c94ac443e38:5c666a19309f9a2d
Mon Dec 16 18:11:36 2013 (GMT +0200): [DSR] [IKE] INFO: Phase 2 sa deleted x.x.x.118-y.y.y.194
Mon Dec 16 18:11:34 2013 (GMT +0200): [DSR] [IKE] INFO: Sending Informational Exchange: delete payload[]
Mon Dec 16 18:11:34 2013 (GMT +0200): [DSR] [IKE] INFO: ISAKMP-SA expired x.x.x.118[500]-y.y.y.194[500] spi:d14e6c94ac443e38:5c666a19309f9a2d
Mon Dec 16 18:11:34 2013 (GMT +0200): [DSR] [IKE] INFO: Phase 2 sa expired x.x.x.118-y.y.y.194
Mon Dec 16 18:11:34 2013 (GMT +0200): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
Sat Jan 01 02:03:39 2011 (GMT +0200): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
........
Sat Jan 01 00:03:13 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
Sat Jan 01 00:03:13 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
.........
Sat Jan 01 00:03:09 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
Sat Jan 01 00:03:08 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
Sat Jan 01 00:03:08 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
.........
Sat Jan 01 00:03:08 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
Sat Jan 01 00:03:03 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
Sat Jan 01 00:03:03 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
Sat Jan 01 00:03:02 2011 (GMT +0000): [DSR] [IKE] ERROR: Failed to load the configuration
Sat Jan 01 00:02:58 2011 (GMT +0000): [DSR] [IKE] INFO: [IPSEC_VPN] IPsec-SA established: ESP/Tunnel x.x.x.118->y.y.y.194 with spi=3635930425(0xd8b7e539)
Sat Jan 01 00:02:58 2011 (GMT +0000): [DSR] [IKE] INFO: [IPSEC_VPN] IPsec-SA established: ESP/Tunnel y.y.y.194->x.x.x.118 with spi=117983030(0x7084736)
Sat Jan 01 00:02:57 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10637]
Sat Jan 01 00:02:56 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[10381]
Sat Jan 01 00:02:47 2011 (GMT +0000): [DSR] [IKE] INFO: Initiating new phase 2 negotiation: x.x.x.118[0]<=>y.y.y.194[0]
Sat Jan 01 00:02:47 2011 (GMT +0000): [DSR] [IKE] INFO: Sending Informational Exchange: notify payload[608]
Sat Jan 01 00:02:47 2011 (GMT +0000): [DSR] [IKE] INFO: ISAKMP-SA established for x.x.x.118[500]-y.y.y.194[500] with spi:d14e6c94ac443e38:5c666a19309f9a2d
Sat Jan 01 00:02:44 2011 (GMT +0000): [DSR] [IKE] INFO: Received unknown Vendor ID
Sat Jan 01 00:02:44 2011 (GMT +0000): [DSR] [IKE] INFO: Received Vendor ID: DPD
Sat Jan 01 00:02:42 2011 (GMT +0000): [DSR] [IKE] INFO: Beginning Aggressive mode.
Sat Jan 01 00:02:42 2011 (GMT +0000): [DSR] [IKE] INFO: Initiating new phase 1 negotiation: x.x.x.118[500]<=>y.y.y.194[500]
Sat Jan 01 00:02:42 2011 (GMT +0000): [DSR] [IKE] INFO: Configuration found for y.y.y.194.
Sat Jan 01 00:02:42 2011 (GMT +0000): [DSR] [IKE] INFO: Configuration found for y.y.y.194.
Sat Jan 01 00:02:42 2011 (GMT +0000): [DSR] [IKE] INFO: Using IPsec SA configuration: 192.168.5.0/24<->192.168.0.0/23
Sat Jan 01 00:02:32 2011 (GMT +0000): [DSR] [IKE] INFO: Adding IKE configuration with identifier "MyTunnel"
Sat Jan 01 00:02:32 2011 (GMT +0000): [DSR] [IKE] INFO: Adding IPSec configuration with identifier "MyTunnel"
Sat Jan 01 00:02:31 2011 (GMT +0000): [DSR] [IKE] ERROR: No policy found: 192.168.0.0/23[0] 192.168.5.0/24[0] proto=any dir=in
Sat Jan 01 00:02:31 2011 (GMT +0000): [DSR] [IKE] ERROR: No policy found: 192.168.5.0/24[0] 192.168.0.0/23[0] proto=any dir=out
Sat Jan 01 00:00:36 2011 (GMT +0000): [DSR-150] [IKE] INFO: IKE started


Если произвести танец с бубном, то туннель оживает:
1. запрещаем IPSec policy
2. делаем reboot
3. разрешаем IPSec policy
4. туннель поднимается и благополучно работает до выключения маршрутизатора.

Если поставить время на рутере в manual - все (как ни странно) происходит точно так же: туннель стартует и валится с ISAKMP-SA expired.

Как обойти эту проблему?
Может быть есть возможность установить задержку запуска туннеля?
или как-то заставить его запускаться снова после удаления SA.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 30, 2014 15:05 
Не в сети

Зарегистрирован: Пт сен 25, 2009 13:12
Сообщений: 108
Откуда: Kaluga
Аналогичная проблема на прошивке 1.05B46_RU.
Добавлю, что после перезагрузки DSR устанавливает туннель. И до тех пор пока туннель не отвалиться подключиться к веб-интерфейсу через wan-интерфейс невозможно, так же не ходят ping-и до wan-интерфейса из вне ... После того как туннель отваливаться доступность сервисов возвращается ...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср фев 05, 2014 09:30 
Не в сети

Зарегистрирован: Пт сен 25, 2009 13:12
Сообщений: 108
Откуда: Kaluga
Проблема весьма актуальна! Ибо указанные устройства были приобретены на замену вышедших из строя DI-804HV, которые работали вполне себе недурно. С DSR же не все так радужно :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт мар 13, 2014 08:18 
Не в сети

Зарегистрирован: Пт сен 25, 2009 13:12
Сообщений: 108
Откуда: Kaluga
Будут ли какие-нибудь комментарии представителей D-Link-а? Железяка живет своей жизнью, периодически самостоятельно поднимая и роняя туннель, хотелось бы стабильности (с которой жили на 804-ом) ...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт дек 30, 2014 14:55 
Не в сети

Зарегистрирован: Ср сен 17, 2008 14:02
Сообщений: 14
кто-нибудь как-то решил данную и подобные проблемы?
у меня "с чистого листа" туннель поднимается, но наступаект какой-то момент, когда он отваливается и больше тупо не поднимается, как ни крути, только если сделать типа как писал ARV

танец с бубном:
1. запрещаем IPSec policy
2. разрешаем IPSec policy
3. туннель поднимается и благополучно работает пока не отвалится...

но это не всегда работает, чаще приходится:

1. делаем reboot
2. туннель поднимается и благополучно работает пока не отвалится....

сначала меня напрягло что в туннеле до 7% потерь пакетов, я уменьшил все параметры, длину ключей, шифрование, думал уменьшить нагрузку, ничего не изменилось... и заметил что туннель отваливается и сам больше не поднимается и вручную тоже не поднимается...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 54


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB