faq обучение настройка
Текущее время: Чт июн 19, 2025 17:27

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: ipsec между DFL260E и DIR-825AC не работает
СообщениеДобавлено: Вт май 31, 2016 09:06 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
Приветствую господа.
кто нибудь строил ipSec на этих машинах.

dfl-260e версия прошивки 2.40.00.10-16821
DIR-825AC версия 2.5.35

на dfl 260 поднят еще один ip sec.с ним проблем нет
поднял по аналогии с первом ipsec'ом второй
вот что в логах у dfl-260



2016-05-31
15:00:56 Info IPSEC
1800317


peer_is_dead
IPsec_tunnel_disabled
peer=xx.xxx.18.154
2016-05-31
15:00:56 Info IPSEC
1802708


ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0xd8149062, AH=0x104487f6 Responder SPI "
2016-05-31
15:00:56 Warning IPSEC
1802022


ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="127.0.0.1 ID No Id" remote_peer="xx.xxx.18.154 ID No Id" initiator_spi="ESP=0xd8149062, AH=0x104487f6"
2016-05-31
15:00:56 Warning IPSEC
1802715


event_on_ike_sa


"xx.xxx.18.154 -- внешний ip удаленного роутера на DIR-825AC


если нужно приведу настройки ipsec с двух роутеров


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 09:37 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
скрины с обоих показывайте.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 09:57 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
и время на железках проверьте

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 09:59 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
MTRX писал(а):
скрины с обоих показывайте.




ipsec_ipremotenet-- локальная подсеть 192.168.3.0/24

ipsec_remote_endpoint --внешний адрес того роутера


Вложения:
ipsec rules.png
ipsec rules.png [ 11.21 KiB | Просмотров: 7255 ]
dfl ipsec general.PNG
dfl ipsec general.PNG [ 66.46 KiB | Просмотров: 7255 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 10:04 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
второй роутер DIR


Вложения:
ipsec _2.PNG
ipsec _2.PNG [ 35.22 KiB | Просмотров: 7255 ]
ipsec _!.PNG
ipsec _!.PNG [ 40.21 KiB | Просмотров: 7255 ]
Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 11:27 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
Подскажите.Какие ключевые строки у dir в настройках ipsec'a?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 16:06 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Я правильно понимаю, DIR выходит в Интернет через LTE-свисток?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 16:18 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
MTRX писал(а):
Я правильно понимаю, DIR выходит в Интернет через LTE-свисток?


да,с внешним ip,котрый дал нам мегафон


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 16:21 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а на интерфейсе DIR - серый адрес ? или тот который выдал вам Мегафонь

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 16:32 
Не в сети

Зарегистрирован: Ср окт 01, 2014 16:33
Сообщений: 106
Vladimir22 писал(а):
а на интерфейсе DIR - серый адрес ? или тот который выдал вам Мегафонь



я так понля что он динамикой его прописал на свой свистоу,и роутер его прихватил

в статусе роутра это выглядит так



x.xxx.18.154/30
x.xxx.18.153


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 17:40 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
otherkot писал(а):
на dfl 260 поднят еще один ip sec. с ним проблем нет
поднял по аналогии с первом ipsec'ом второй
До какого оборудования первый тоннель? Внешний адрес от того же оператора?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 17:47 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Все закладки IPSec Tunnel_2 показывайте.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 17:52 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
MTU на тоннель одинаковый на железках?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 17:56 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Запросите в техподдержке Мегафона рекомендованный размер MTU.
Такой же и ставьте на тоннель на обоих железках.
Предположу, что они скажут MTU отличный от установленного у вас сейчас.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Последний раз редактировалось MTRX Вт май 31, 2016 18:49, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт май 31, 2016 18:02 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Ну или можно опытным путем:

Чтобы опытным путем, узнать правильное значение, нужно соединение напрямую со свистком (без роутера), дальше в командной строке:

ping ХХХ.ХХХ.18.153 -f -l 1472

где ХХХ.ХХХ..18.153 - адрес шлюза оператора, 1472 это максимально проходящий пакет.

То есть, подбираем опытным путем максимальное число MTU, проходящее по пингу,

Изображение

Затем добавляем число 28 и получаем правильный MTU.

В моей примере 1472 + 28 = 1500

Почему именно 28?
Потому что при посылке эхо-сигнала к пакету автоматически пришиваются 2 заголовка – IP (20 байт) и ICMP (8 байт).
Поэтому реальный размер пакета всегда получается на 28 байт больше, чем в указано в строке пинга.

Немного теории можно почерпнуть ТУТ
Программка по подбору MTU работает.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 33 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 312


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB