faq обучение настройка
Текущее время: Вт июл 22, 2025 23:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: правило доступа IPSec DFL-260E
СообщениеДобавлено: Пн ноя 26, 2012 16:49 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
Построен IPSec_tunnel. Между двумя сетями LAN1=192.168.254.0/24 и LAN2=192.168.117.0/24
DFL1_ip 192.168.254.3
DFL2_ip 192.168.117.200

Есть маршрут на обоих DFL:
8 --Маршрут --IPSec_tunnel --remote_net --100 --No
9 --Маршрут --wan1 --remote_endpoint --wan1_gw --100 --No

Есть правило на обоих DFL:
IPSEC_PING --Allow-- IPSec_lan_group /all-nets ---core /all-nets ---all_icmp

где IPSec_lan_group=IPSec_tunnel+LAN

с DFL1 пинг идёт только до DFL2. К другим устройствам в сети LAN2 не проходит.
Что ещё не хватает?


Последний раз редактировалось daiv Вт ноя 27, 2012 07:55, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Пн ноя 26, 2012 16:52 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Status > Connections - посмотрите, есть ли входящие пинги из тоннеля?
Покажите Status > Routes
Проверьте, чтобы антивирусы/файрволы не блокировали на клиентах входящие соединения

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Пн ноя 26, 2012 17:03 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
Нет в конекшенах ICMP входящих.
Есть вот такая строчка:

RAWIP ---ESP ---wan2:46.38.35.xxx:0 ---core:217.112.25.xxx:0

На другом DFL соответственно наоборот

Ещё в журнале видно действие по правилу.

conn_open

потом

conn_close
close


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Вт ноя 27, 2012 05:20 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
ESP это сам IPsec, это нормально
Проверять подключения надо, запустив ping -t (постоянный)

Покажите полные записи журнала
Покажите Rules > IP rules
Покажите Routing > Routing tables > main
Покажите Status > Routing

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Вт ноя 27, 2012 07:54 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
вот скины


Вложения:
1.jpg
1.jpg [ 140.28 KiB | Просмотров: 3024 ]
3.jpg
3.jpg [ 95 KiB | Просмотров: 3025 ]
2.jpg
2.jpg [ 109.88 KiB | Просмотров: 3025 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Вт ноя 27, 2012 17:23 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
нет соображений?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Вт ноя 27, 2012 20:04 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
правила
allow lan lannet ipsec remote_net all-services
allow ipsec remote_net lan lannet all-services

перенесите выше всех правил и папок в корень IP-Rules

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Вт ноя 27, 2012 21:21 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
Перенес. Без изменений.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Ср ноя 28, 2012 07:49 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
попробуйте добавить правилщ на обоих DFL, если заработает то модифицируйте под свои интерфейсы
NAT any\all-nets any\all-nets ping-outbound

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Ср ноя 28, 2012 10:22 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
Vladimir22 писал(а):
попробуйте добавить правилщ на обоих DFL, если заработает то модифицируйте под свои интерфейсы
NAT any\all-nets any\all-nets ping-outbound


Спасибо, заработало. А модифицировать это что вы имеете ввиду?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Ср ноя 28, 2012 11:10 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
any\all-nets - не самый лучший вариант использования
сделайте группу из интерфесов и группу из сетей , используйте их в правилах.

хотя для этого правила я использую именно так и не парюсь что меня кто то "попинает "

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: правило доступа IPSec DFL-260E
СообщениеДобавлено: Ср ноя 28, 2012 11:40 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
раз у вас заработало через NAT, и не работает через Allow, значит, где-то проблемы с маршрутизацией. Например, с основным шлюзом в одной из сетей.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 299


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB