faq обучение настройка
Текущее время: Пн июл 21, 2025 21:32

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 7 ] 
Автор Сообщение
 Заголовок сообщения: В очередной раз IPSec FailOver
СообщениеДобавлено: Пн апр 29, 2013 11:23 
Не в сети

Зарегистрирован: Ср апр 03, 2013 13:47
Сообщений: 24
Господа, помогите разобраться.

Ситуация следующая, 2 DFL-860E, каждому воткнуто по два провайдера, задача настроить ipsec failover.
Чтоб не запутаться назовем их DFL-A и DFL-B
Настроил по одному ipsec-туннелю на каждом DFL, на DFL-A, в настройках туннеля, в качестве remote endpoint, указана группа адресов DFL-B, то есть оба его WAN_IP. На DFL-B, в remote endpoint, указан только один адрес, который является основным WAN-ом для DFL-A.
Такой конфиг работает как часы, туннель не рвется, при отключении основного WAN на DFL-B, происходит переключение на резервный WAN, и туннель чудесно подымается вновь, при возврате на основной WAN, тоже все великолепно.
Но, фейловер в такой ситуации работает только на DFL-B, потому как, попытка указать группу адресов в качестве remote endpoint, на обоих DFL-ах, приводит к падению туннеля и больше он подыматься отказывается.

Вопрос, может кто сталкивался с подобным, и знает где тут зарыта злая собака?

PS: Забыл уточнить на обоих DFL, PBR не настроен, то есть, извне видны только по одному WAN-у, другие в резерве, отдыхают.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Пн апр 29, 2013 18:01 
Не в сети

Зарегистрирован: Чт ноя 01, 2012 20:48
Сообщений: 79
Как на счёт варианта с двумя туннелями dfl-a wan1 к dfl-b wan1 и второй dfl-a wan2 к dfl-b wan2.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Пн апр 29, 2013 23:02 
Не в сети

Зарегистрирован: Ср апр 03, 2013 13:47
Сообщений: 24
daiv писал(а):
Как на счёт варианта с двумя туннелями dfl-a wan1 к dfl-b wan1 и второй dfl-a wan2 к dfl-b wan2.

Пробовал, но не покатило, туннели меж собой начинали скандалить, рвались и подымались непрерывно, как следствие, большая потеря пакетов была.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Вт апр 30, 2013 08:54 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
WAN1<--->WAN1, WAN2<--->WAN2. Чтобы не конфликтовали, нужно задать в main явные маршруты по такой схеме без мониторинга/балансировки (по 2 маршрута с каждой стороны).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Вт апр 30, 2013 09:20 
Не в сети

Зарегистрирован: Ср апр 03, 2013 13:47
Сообщений: 24
а почемуж группа адресов remote endpoint, на обоих концах не работает, был бы самый изящный вариант


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Вт апр 30, 2013 16:38 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
IPSEC туннели никак не привязываются к физическим интерфейсам. Маршрутизация через PBR также не работает для IPSEC, по крайней мере у меня не получилось. Не может быть двух туннелей с одинаковыми "remote endpoint". Все это приводит к ограничениям, указанным выше.
Но схема c двумя "непересекающимися" туннелями нормально работает и обеспечивает требуемый "failover".


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: В очередной раз IPSec FailOver
СообщениеДобавлено: Вт апр 30, 2013 20:30 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Реализацию с непересекающимися туннелями я описывал - viewtopic.php?t=127202
Проверено - работает стабильно

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 7 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 295


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB