faq обучение настройка
Текущее время: Вт июл 22, 2025 22:15

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 11:07 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Добрый день!

Есть пара DFL с немного запущенной конфигурацией. Между ними есть пара IPSec каналов. Заведомо настройки самой IPSec правильные, и один канал работает замечательно. А вот второй канал - там IPSec подниматься не хочет. На первом тоже не хотел, но там оказалось, что алгоритмы несогласованы были. Согласовал - заработало. А на втором - увы.

Разница в каналах состоит в том, что на втором IP адрес локальный, типа 192.168.0.1, потому как канал там "точка-точка", и соответственно, шлюзы не указаны.

Вопрос общий - в какую сторону нужно копать, если настройки IPSec заведомо верные?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 11:26 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
копать в адекватном описании вашей сети .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 14:11 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Есть 2 точки - 1660 и 260.
1660 работает в центре, 260 - в филиале.
На 1660 внутренняя подсеть 192.168.0.0/24, на 260 - 192.168.1.0/24
Между точками настроены и работали (до момента переезда) 2 IPSec канала. Все работало нормально.
После переезда отдела, который сидел за 260, через некоторое время было принято решение вернуть отдел в старую подсеть (1.0/24), то есть опять посадить их за этот роутер.
Поскольку настройки никто не трогал, я решил, что для нормальной работоспособности на 260 требуется всего лишь поменять WAN IP адреса со старых на новые. Один из новых IP адресов является внешним (вида 8.8.8.8) и после его замены IPSec в этом направлении поднялась со свистом. Второй IP адрес является внутренним типа 192.168.100.5 и подключается к каналу "точка-точка", с обратной стороны которого подключена 1660 с WAN IP 192.168.100.1. К ней так же в этом канале подключен еще один роутер с IP 192.168.100.2, и эта связка работает нормально. А вот моя связка не заработала. Основное, что сейчас хочу - это поднять IPSec, с остальным уже разберусь сам. Но...по каким то причинам он не поднимается.

Сейчас ситуация такова. Если на 1660 в настройках интерфейса IPSec в пункте RemoteEndpoint указать левый IP - то я могу пинговать с 1660 260-ю, и наоборот. Как только я меняю этот пункт на правильный (80.5) - все, пинг пропадает. Сейчас пытаюсь разобраться, почему он пропадает.....Чувствую, что копать надо маршрутизацию, но вот куда конкретно....


Последний раз редактировалось ss141120 Чт окт 30, 2014 14:17, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 14:16 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
так у вас получается два ИПСЕКА !?
один натянут между белыми адресами WAN 1660\260
второй натянут по некой корпоративной сети 192.168.100.0\24 которая на каких интерфейсах ?!

так вот какой не работает ?!

и показывайте настройки СКРИНШОТАМИ с обоих DFL . ИМЕННО НАСТРОЙКИ ТУННЕЛЯ!!!!!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 15:16 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Тот, который с белыми адресами (0.0.0.0) - (WAN - WAN) - работает.
Тот, который с не белыми адресами (192.168.100.0/24) (WAN3 - DMZ) - не работает.

Вложение:
467996746.jpg
467996746.jpg [ 11.24 KiB | Просмотров: 3840 ]


lannet - 192.168.33.0/24 (сетка на 260, скриншот с нее)
RemoteNets - удаленные сетки типа 66.0, 0.0 и пр. с маской 24, там их несколько.
RemoteHost2 - 192.168.100.1 (адрес центральной 1660)

Вложение:
467996800.jpg
467996800.jpg [ 21.44 KiB | Просмотров: 3840 ]


1660 (центральная):
Вложение:
467997374.jpg
467997374.jpg [ 6.12 KiB | Просмотров: 3839 ]


TunelGlobal33-localnet - сетки в других подразделениях, с которыми требуется связь (сквозная авторизация)
RemoteNet33-Snabgenie - локалка 260-й точки (33.0/24)
RemoteHost33_2-Snabgenie - интерфейс 260-й (DMZ) с IP адресом 192.168.100.5

При этих настройках с любой DFL из этих двух я не могу пинговать друг друга - пинга нет.
Если я:
1) Поменяю IP на DFL 260 c 100.5 на 100.33 или
2) Поменяю на 1660 параметр RemoteHost33_2-Snabgenie на к примеру 100.40
то пинг появляется.

Такое ощущение, что при попытке поднять IPSec пакеты идут куда-то не туда.


Последний раз редактировалось ss141120 Чт окт 30, 2014 15:29, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 15:24 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а статус туннеля !?
в логах что ?!

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 15:41 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
86.62.300.500 - адрес 260
46.38.300.500 - адрес 1660
IPSec между ними работает.
ИМХО только последняя запись в логе относится к тому, что нужно




Скрытый текст: показать
a2000-01-01
00:52:05 Info IPSEC
1803021


ipsec_sa_statistics
done=236 success=14 failed=222
2000-01-01
00:52:05 Warning IPSEC
1800109


ike_quickmode_failed
local_ip=86.62.300.500 remote_ip=46.38.300.500 cookies=3d577033b119d6d289023ae10a95cf54 reason="No proposal chosen"
2000-01-01
00:52:05 Warning IPSEC
1803020


ipsec_sa_failed
no_ipsec_sa
statusmsg="No proposal chosen"
2000-01-01
00:52:05 Info IPSEC
1800102


ipsec_event
message=" Remote Proxy ID 192.168.22.0/24 any"
2000-01-01
00:52:05 Info IPSEC
1800102


ipsec_event
message=" Local Proxy ID 192.168.33.0/24 any"
2000-01-01
00:52:05 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:05 Info IPSEC
1800102


ipsec_event
message="IPsec SA [Initiator] negotiation failed:"
2000-01-01
00:52:05 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:05 Info IPSEC
1803024


xauth_exchange_done
statusmsg="Authentication failed"
2000-01-01
00:52:03 Info IPSEC
1803021


ipsec_sa_statistics
done=235 success=14 failed=221
2000-01-01
00:52:03 Warning IPSEC
1800109


ike_quickmode_failed
local_ip=86.62.300.500 remote_ip=46.38.300.500 cookies=3d577033b119d6d289023ae10a95cf54 reason="No proposal chosen"
2000-01-01
00:52:03 Warning IPSEC
1803020


ipsec_sa_failed
no_ipsec_sa
statusmsg="No proposal chosen"
2000-01-01
00:52:03 Info IPSEC
1800102


ipsec_event
message=" Remote Proxy ID 192.168.23.0/24 any"
2000-01-01
00:52:03 Info IPSEC
1800102


ipsec_event
message=" Local Proxy ID 192.168.33.0/24 any"
2000-01-01
00:52:03 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:03 Info IPSEC
1800102


ipsec_event
message="IPsec SA [Initiator] negotiation failed:"
2000-01-01
00:52:03 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:03 Info IPSEC
1803024


xauth_exchange_done
statusmsg="Authentication failed"
2000-01-01
00:52:01 Info IPSEC
1803021


ipsec_sa_statistics
done=234 success=14 failed=220
2000-01-01
00:52:01 Warning IPSEC
1800109


ike_quickmode_failed
local_ip=86.62.300.500 remote_ip=46.38.300.500 cookies=3d577033b119d6d289023ae10a95cf54 reason="No proposal chosen"
2000-01-01
00:52:01 Warning IPSEC
1803020


ipsec_sa_failed
no_ipsec_sa
statusmsg="No proposal chosen"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Remote Proxy ID 192.168.3.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Local Proxy ID 192.168.33.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message="IPsec SA [Initiator] negotiation failed:"
2000-01-01
00:52:01 Info IPSEC
1803021


ipsec_sa_statistics
done=233 success=14 failed=219
2000-01-01
00:52:01 Warning IPSEC
1800109


ike_quickmode_failed
local_ip=86.62.300.500 remote_ip=46.38.300.500 cookies=3d577033b119d6d289023ae10a95cf54 reason="No proposal chosen"
2000-01-01
00:52:01 Warning IPSEC
1803020


ipsec_sa_failed
no_ipsec_sa
statusmsg="No proposal chosen"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Remote Proxy ID 192.168.11.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Local Proxy ID 192.168.33.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message="IPsec SA [Initiator] negotiation failed:"
2000-01-01
00:52:01 Info IPSEC
1803021


ipsec_sa_statistics
done=232 success=14 failed=218
2000-01-01
00:52:01 Warning IPSEC
1800109


ike_quickmode_failed
local_ip=86.62.300.500 remote_ip=46.38.300.500 cookies=3d577033b119d6d289023ae10a95cf54 reason="No proposal chosen"
2000-01-01
00:52:01 Warning IPSEC
1803020


ipsec_sa_failed
no_ipsec_sa
statusmsg="No proposal chosen"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Remote Proxy ID 192.168.66.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message=" Local Proxy ID 192.168.33.0/24 any"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1800102


ipsec_event
message="IPsec SA [Initiator] negotiation failed:"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1803024


xauth_exchange_done
statusmsg="Authentication failed"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1803024


xauth_exchange_done
statusmsg="Authentication failed"
2000-01-01
00:52:01 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="86.62.300.500 ID 86.62.300.500" remote_peer="46.38.300.500 ID 46.38.300.500" initiator_spi="3d577033 b119d6d2" responder_spi="89023ae1 0a95cf54" int_severity=6
2000-01-01
00:52:01 Info IPSEC
1803024


xauth_exchange_done
statusmsg="Authentication failed"
2000-01-01
00:51:59 Info IPSEC
1800317


peer_is_dead
IPsec_tunnel_disabled
peer=192.168.80.1
2000-01-01
00:51:59 Info IPSEC
1802708


ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0xde14450f, AH=0x9ec74991 Responder SPI "
2000-01-01
00:51:59 Warning IPSEC
1802022


ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="127.0.0.1 ID No Id" remote_peer="192.168.100.1 ID No Id" initiator_spi="ESP=0xde14450f, AH=0x9ec74991"
2000-01-01
00:51:59 Warning IPSEC
1802715


event_on_ike_sa
side=Initiator msg="failed" int_severity=6


Последний раз редактировалось ss141120 Пт окт 31, 2014 10:10, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 15:44 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Vladimir22 писал(а):
а статус туннеля !?
в логах что ?!


Жирным нужные локальные сетки выделил (внутренние)

Name: ipsec2
Local IP: 192.168.33.150
Broadcast: 0.0.0.0
Local Network: 192.168.33.0/24
Remote Network: 192.168.0.0/24, 192.168.52.0/22, 192.168.10.0/24, 192.168.15.0/24, 192.168.19.0/24, ...
Remote Gateway: 192.168.80.1
IKE Mode: Main
D-H modp group: 2
NAT Traversal: Enabled if needed and supported by the remote peer
SA per: Net
PFS: Disabled
Config Mode: Disabled
DHCP over IPsec: Disabled
Add Route: Disabled
XAUTH Client: Disabled
XAUTH: Disabled
Keep-alive: Enabled (auto)
Authentication: PSK: vpn_snab
MTU: 1420

Send Rate: 0 kbps
Receive Rate: 0 kbps


Вложения:
467999215.jpg
467999215.jpg [ 23.75 KiB | Просмотров: 3837 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Чт окт 30, 2014 16:04 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ss141120 писал(а):
Remote Gateway: 192.168.80.1

а это откуда взялось ?!

в данном пункте указывается адресс удаленной точки те адрес того интерфейса к которому вы делаете туннель в вашем случае это какой то там 192,168,,,,,,,. а не шлюз в вашем понятии .

да и откройте для себя теги споллер , очень не интересно МОТАТЬ Ваши портянки

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 07:13 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Это тоже самое, что и 100.1
Дурацкая привычка на всякий случай менять в описании даже локальные адреса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 08:56 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
ss141120 писал(а):
Дурацкая привычка на всякий случай менять в описании даже локальные адреса.

привычка реально дурацкая ....

у меня по этим адресам например резольвится сеть в Питере.

вопрос . по внешним адресам вашей приватной сети DFL видят друг друга !? пингуются из веб морды !?

зы , и отредактируйте свой пост - у меня рука устала мотать портянку

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 10:13 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Похоже, нашел суть проблемы, правда, поправить ее смогу вечером только. В таблице маршрутизации main на центральной DFL-1660 есть такая строчка:

"Route IPv4 wan2 RemoteHost33_2-Snabgenie wan2_gw"

в которой RemoteHost33_2-Snabgenie=192.168.80.5, но жить он должен не на wan2, а на lan3, ну и соответственно, безо всякого шлюза.

Вечером поправлю, а то днем на нагрузке любые изменения в маршрутизации или интерфейсах приводят к перезагрузке роутера :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 11:30 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
только правьте вдумчиво

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 11:56 
Не в сети

Зарегистрирован: Вт фев 12, 2008 10:09
Сообщений: 69
Данная строчка в совокупности с остальными указывала на старый белый IP адрес, который смотрелся действительно за wan2 интерфейсом. Новая сетка использует другой интерфейс - lan3. Больше никаких идей пока нет, как с новым адресом реанимировать старый IPSec. В любом случае, бекап и еще раз бекап.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Принципы работы IPSec
СообщениеДобавлено: Пт окт 31, 2014 12:59 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
да не бекап -
вам надо понять видят ли ваши DFL по приватной сети друг друга .
как только увидят поменяете параметр удаленного шлюза - и все наладится

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 16 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 300


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB