faq обучение настройка
Текущее время: Ср июн 18, 2025 19:03

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 11:52 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
Имею DFL-260E с прошивкой 2.40.01.08-17758 Mar 5 2012.
Пытаюсь приспособить ее на замену PIXу.

NAT, маршрутизация - без проблем.
VPN туннели по IPSEC с другими офисами (с тем же PIX) - в общем, получается.

Остается последнее: удаленное подключение с отдельно взятого компа в интернете. Нужно, чтобы решение работало для WinXP, Win7, видимо, Win8 тоже скоро понадобится, Mac OS X Mavericks, ну и желательно, чтобы Linux тоже мог подключаться. По какому протоколу оно будет подключаться, мне не очень важно, но по привычке беру IKE/IPSEC

Для начала беру WinXP и Shrew Soft VPN client. C PIXом вяжется на ура.

Читаю мануал, старательно выверяю конфиги - не идет (( Со стороны клиента диагностика, что туннель установлен (только зачем-то добавляет дефолтовый маршрут всего на этот интерфейс, ну с этим я как-то справился). Но трафик не идет категорически.
Со стороны DFL в логах видно, что IKE SA она установила, а вот по IPSEC договориться не получается.

Лог с ikesnoop снял, выложу, если надо. Там очень много, я только вижу, что DFL-ка зачем-то то ли спрашивает, то ли предлагает Xauth, которая отключена с обоих концов.

Просьбы и вопросы:
1. Ткните носом в толковое HowTo, стандартный юзермануал не помог (((
2. Добился ли кто-то успеха в этом сочетании (DFL + Shrew Soft VPN client)?
3. С какими клиентами и протоколами народ реально добивался успеха?

Еще сугубо частный вопрос. В настройке IPSEC туннеля на DFL на закладке IKE Settings есть переключатель Security Assotiations: Per Net | Host | Port. В чем смысл и что туда ставить для случая подключения отдельного удаленного компа?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 12:52 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
vgo писал(а):
Остается последнее: удаленное подключение с отдельно взятого компа в интернете. Нужно, чтобы решение работало для WinXP, Win7...
Я правильно понимаю, цепляться они должны к VPN-серверу, настроенному на DFL'ке?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 12:59 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
MTRX писал(а):
vgo писал(а):
Остается последнее: удаленное подключение с отдельно взятого компа в интернете. Нужно, чтобы решение работало для WinXP, Win7...
Я правильно понимаю, цепляться они должны к VPN-серверу, настроенному на DFL'ке?

Совершенно верно, и получать доступ к локалке за DFL


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:16 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
а чем не подходит PPTP\L2tp ? в винде настраивается только на ура
маки с некоторыми ограничениями ( в маршрутизации)
остальные не пробовал .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:17 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
1. Цепляются они чем? виндузовым клиентом?
2. На DFL'ке прошивка RU или WW?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:25 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
viewtopic.php?f=3&t=162954&hilit=AllowPPTPWeakCrypto

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:33 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
Vladimir22 писал(а):
а чем не подходит PPTP\L2tp ? в винде настраивается только на ура
маки с некоторыми ограничениями ( в маршрутизации)
остальные не пробовал .


Ничего не имею против L2TP.
Просто до того использовал IPSec (с PIXами), попробую и L2TP, вот прямо сейчас и начну.

С другой стороны, в руководстве прописано использование IPSec, вроде как должно же работать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:35 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
MTRX писал(а):
1. Цепляются они чем? виндузовым клиентом?
2. На DFL'ке прошивка RU или WW?

Так написал же - Shrew Soft VPN Client.
Прошивку тоже указал. Насколько понимаю, не RU, поскольку имею полный комплект настроек по шифрованию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:38 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Тогда не вижу препятствий.

Настраивайте Ваш клиентский софт.
На родном форточном клиенте все нормально работает при соблюдении вышеуказанных мной условий.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 13:45 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Покажите скрины с настроенными правилами хождения траффика на DFL'ке через тоннель в локалку.

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 14:01 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
MTRX писал(а):
На родном форточном клиенте все нормально работает при соблюдении вышеуказанных мной условий.

и не только в форточках , любой клиент PPTP\L2tp работает нормально .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 14:11 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
MTRX писал(а):
Тогда не вижу препятствий.

Я тоже не вижу. А они есть. (((
Пожалуйста, правило (стоит первым в списке). Приложил снимок в виде файла, как делать иначе - пока не понял.

Но только до этого не доходит, потому что IPSEC SA отсутствует. А без него и фильтровать нечего.
Вот, кстати, проблемный участок лога:

Код:
2014-01-29
15:00:06   Notice   IPSEC
1802300         


rule_selection_failed
info="Quick-Mode local ID mismatch" int_severity=6
2014-01-29
15:00:06   Info   IPSEC
1803001         


failed_to_select_policy_rule
2014-01-29
15:00:06   Warning   IPSEC
1800102         


ipsec_event
message=" Remote Proxy ID 192.168.102.32 any"
2014-01-29
15:00:06   Warning   IPSEC
1800102         


ipsec_event
message=" Local Proxy ID 0.0.0.0/0 any"
2014-01-29
15:00:06   Info   IPSEC
1802703         


ike_sa_negotiation_completed
ike_sa_completed
local_peer="192.168.10.27:4500 ID 192.168.10.27" remote_peer="192.168.10.51:4500 ID 192.168.10.51" initiator_spi="2445f0c3 7304745e" responder_spi="48e76bd9 2d487e89" int_severity=4
2014-01-29
15:00:06   Warning   IPSEC
1800102         


ipsec_event
message="IPsec SA [Responder] negotiation failed:"
2014-01-29
15:00:06   Info   IPSEC
1803024         


xauth_exchange_done
statusmsg="Authentication failed"
2014-01-29
14:59:00   Info   IPSEC
1803023         


config_mode_exchange_event
msg="IP address 192.168.102.32/24 assigned for client"
2014-01-29
14:59:00   Info   IPSEC
1802703         


ike_sa_negotiation_completed
ike_sa_completed
local_peer="192.168.10.27:4500 ID 192.168.10.27" remote_peer="192.168.10.51:4500 ID 192.168.10.51" initiator_spi="2445f0c3 7304745e" responder_spi="48e76bd9 2d487e89" int_severity=6


Начинаются проблемы с проваленной аутентификации Xauth, что мне непонятно, потому что на DFL IKE Xauth стоит в Off, на клиенте тоже включен вариант без Xauth.


Вложения:
Комментарий к файлу: настройки правила
rule.gif
rule.gif [ 45.11 KiB | Просмотров: 5621 ]
Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 14:24 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
vgo писал(а):
Но только до этого не доходит, потому что IPSEC SA отсутствует. А без него и фильтровать нечего...
У Вас точно прошивка WW ?

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 14:37 
Не в сети

Зарегистрирован: Вт май 19, 2009 16:01
Сообщений: 292
MTRX писал(а):
vgo писал(а):
Но только до этого не доходит, потому что IPSEC SA отсутствует. А без него и фильтровать нечего...
У Вас точно прошивка WW ?

Как проверить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL и удаленный доступ
СообщениеДобавлено: Ср янв 29, 2014 14:41 
Не в сети

Зарегистрирован: Пт июл 20, 2007 19:07
Сообщений: 8629
Откуда: Москва
Качаете отсюда http://tsd.dlink.com.tw/
или отсюда ftp://ftp.dlink.pl/dfl/dfl-210_260_800_ ... _software/

_________________
С уважением, Matrox.
DFL, HPE, QNAP, Netgear и прочее железо...


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 23 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 295


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB