faq обучение настройка
Текущее время: Вт июл 22, 2025 23:40

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: DFL ошибки в новой прошивке
СообщениеДобавлено: Сб апр 11, 2015 16:30 
Не в сети

Зарегистрирован: Пн дек 09, 2013 09:08
Сообщений: 13
Прошу рекомендации...
В обычном режиме для обеспечения отказоустойчивого режима IPSec используется следующая схема:
DFL-1
wan1: ip_1_1
wan2: ip_1_2
lan: lan_1
key: secret_key

DFL-2
wan1: ip_2_1
wan2: ip_2_2
lan: lan_2
key: secret_key

DFL-1
создаем ipsec туннели
IPSEC_1_1: local: all remote: all remote point: IP_2_1 ключ:key маршруты автоматически не добавлять
IPSEC_1_2: local: all remote: all remote point: IP_2_2 ключ:key маршруты автоматически не добавлять
создаем группу интерфейсов IPsec_g=IPSEC_1_1+IPSEC_1_2

и добавляем маршруты:
route 1_1 remote_net: lan_2 interface: ipsec_1_1 metric: 10 monitor: link status
route 1_1 remote_net: lan_2 interface: ipsec_1_1 metric: 11

создаем правила с группой IPec_g

DFL-2
создаем ipsec туннели
IPSEC_2_1: local: all remote: all remote point: IP_1_1 ключ:key маршруты автоматически не добавлять
IPSEC_2_2: local: all remote: all remote point: IP_1_2 ключ:key маршруты автоматически не добавлять
создаем группу интерфейсов IPsec_g=IPSEC_2_1+IPSEC_2_2

и добавляем маршруты:
route 2_1 remote_net: lan_1 interface: ipsec_2_1 metric: 10 monitor: link status
route 2_2 remote_net: lan_1 interface: ipsec_2_2 metric: 11

Создаем правила с группой IPec_g
Итог: имеем хорошее отказоустойчивое решение.

А теперь проблема... после обновления на версию 10.21.02.01 счастье кончилось полностью.... Функционал monitor: link status на ipsec туннеле не работает СОВСЕМ.

Коллеги, это так теперь всегда будет или это все-таки ошибка, которую в ближайшем будущем исправят???
P.S. сама прошивка ощутимо быстрее чем 2.60 и это хорошо.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL ошибки в новой прошивке
СообщениеДобавлено: Вс апр 12, 2015 21:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
мониторьте только через ICMP и никак иначе

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: DFL ошибки в новой прошивке
СообщениеДобавлено: Пн апр 13, 2015 08:45 
Не в сети

Зарегистрирован: Пн дек 09, 2013 09:08
Сообщений: 13
Да это как-то совсем не удобно, долго для определения сбоя + раньше ведь все работало как часы. Плюс у меня остается недопонимание какие настройки для icmp делать. Ведь оба интерфейса задают одинаковые маршруты, только с разным приоритетом.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 276


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB