faq обучение настройка
Текущее время: Сб июл 19, 2025 23:33

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 13 ] 
Автор Сообщение
СообщениеДобавлено: Пт окт 19, 2012 10:41 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
всем добрый день, подскажите пожалуйста
есть dfl-860e, на нем поднят l2tp over ipsec
есть сотрудник у которого дома инет через l2tp подключен (провайдер такой :x )
можно ли поднять подключение l2tp поверх l2tp?

при попытке подключения пакеты доходят, на порт 1701, но дфл их дропает, по дефаулт руле
как будто никакого сервера не поднято
с других адресов, даже с гсм модемов все нормально
дал аллоу на кору, на 1701, ну пишет - унхандлед, ну это понятно, если для этих пакетов ничего не видит
никаких алг вроде нет, для l2tp
проблемы с мту, тогда бы про размер что нибудь писал наверно, а тка просто дроп и больше ничего


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 19, 2012 10:50 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
в общем получается, что галка "бефоре рулез" не действует на пакеты от этого сотрудника с л2тп, как то они проходят до правил


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 19, 2012 10:57 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
прошивка 2.27.03.25-14781


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 19, 2012 11:56 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Прошивка RU или WW ?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 19, 2012 12:02 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
l2tp через l2tp должно работать.Это подтвердается тем, что пакеты доходят.

У меня на DFL-210 через l2tp соединение с провайдером работатет l2tp сервер, поднятый на DFL.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 19, 2012 23:38 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
почему пакеты доходят до правил если стоит галка "бефоре рулез"?
прошивка WW, наверное, качал с тайского сайта, c 3des в общем
да, точно - WW


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 20, 2012 05:42 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
L2TP интернет у сотрудника и L2TP over IPsec (т.е. внизу - IPsec) в офисе никак не связаны и работают нормально.

Покажите логи дропов и какие правила вы пытались делать

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 20, 2012 07:45 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
запись лога с источником в виде ip сотрудника, одна- "drop default rule", порт - 1701
щас уже все затерлось, чуть позже выложу
правил никаких не делал
уж после, сделал аллоу на 1701, но потом удалил

2012-10-20
15:45:55 Warning RULE
6000051 Default_Rule UDP wan1
46.38.8.ххх
94.125.52.ххх 1701
1701 ruleset_drop_packet
drop


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 20, 2012 08:53 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
у вас один инет канал настроен или больше?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 20, 2012 10:24 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
один


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 20, 2012 21:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Порт 1701 - контрольный для L2TP. То, что он пришел с WAN, а не из IPsec, показывает что у вашего сотрудника применен "патч" билайна, отключающий в L2TP over IPsec шифрование и превращающий его в чистый L2TP.

Решением для вас будет поднятие SSL VPN (с аналогичным шифрованием), РРТР сервера (с меньшим шифрованием) или отказ от шифрования и настройка просто L2TP сервера. От себя советую SSL VPN

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 21, 2012 06:51 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
а ссылочку на инструкцию по ssl vpn для dfl можно?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 21, 2012 12:46 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Софт 2.40
Настраивается абсолютно аналогично РРТР серверу - пул, новый интерфейс, user auth rule, IP rules
Чтобы на клиенте не вешался default route, используйте параметр -no_gateway при запуске клиентского ехе-шника
Если очень нужна инструкция, она есть в мануале

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 13 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 582


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB