faq обучение настройка
Текущее время: Пт апр 26, 2024 14:57

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
СообщениеДобавлено: Пт май 22, 2020 11:26 
Не в сети

Зарегистрирован: Пт май 08, 2009 13:56
Сообщений: 41
Дано: два DFL-870, прошивки 12.00.21.01-34783 и 11.10.01.06-31272
между ними поднят IPSEC на aes-cbc-256, hmac-sha512-256 для соединения двух локальных сетей

Все работает, связь между сетями есть. Может работать неделями без обрывов, может прерываться на 4-5 секунд, иногда раз в 3-4 часа, иногда и по несколько раз в час. Может и минут на 10 лечь, вот как только что.
Связь как таковая между ними есть, по IP они друг друга пингуют, пакеты ходят, на ту же вебморду с одного DFL на другого зайти не проблема.

В логах IPSEC в моменты, когда связи нет, на обоих DFL в логах появляется только:

IPSEC
1800116 bad_padding
drop
source_ip=77.37.xxx.xxx dest_ip=82.114.xxx.xxx spi=0x9addc7e0 seq=0 protocol= reason="ESP_BAD_PADDING" packet_data=
2020-05-22
10:18:51
Notice
IPSEC
1800116 bad_padding
drop
source_ip=77.37.xxx.xxx dest_ip=82.114.xxx.xxx spi=0x9addc7e0 seq=0 protocol= reason="ESP_BAD_PADDING" packet_data=
2020-05-22
10:18:51
Notice
IPSEC
1800116 bad_padding
drop
source_ip=77.37.xxx.xxx dest_ip=82.114.xxx.xxx spi=0x9addc7e0 seq=0 protocol= reason="ESP_BAD_PADDING" packet_data=

Вложение:
dlf-870-bad-padding.jpg
dlf-870-bad-padding.jpg [ 150.6 KiB | Просмотров: 1973 ]


что это за bad_padding и как с ним бороться - в гугле как-то мало находится :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт май 22, 2020 15:04 
Не в сети

Зарегистрирован: Пт май 08, 2009 13:56
Сообщений: 41
в моменты "долгой" потери связи (когда я успеваю это заметить и зайти в админку) помогает удаление IKE SA для этого тоннеля, после чего оно переSAсывается и трафик возобновляется


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн май 25, 2020 21:19 
Не в сети

Зарегистрирован: Пн июн 04, 2012 18:05
Сообщений: 335
Совет не супер конечно, но как вариант можно обновить прошивку на 2-м устройстве (где 11 версия). Возможно это решит проблему.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн май 25, 2020 21:54 
Не в сети

Зарегистрирован: Пт май 08, 2009 13:56
Сообщений: 41
тот 11-й - это Самый Главный Маршрутизатор, его трогать пока крайне стремно. Просто этот же 12й держит второй тоннель еще с одним 11м, и второй тоннель работает месяцами без потерь. Правда, там трафик меньше сильно. Но там шифрование чуть менее битное, чем на том канале, где потери.

попробую снизить параметры шифрования, сделать два одинаковых тоннеля. Просто думал, вдруг кто с bad padding-ом сталкивался :( т.е. раньше все было стабильно, проблемы начались уже сильно после переходя на 12ю прошивку

вернее, они могли быть, прото менее заметные, но сейчас карантин и постоянная работа из дома, и эта проблема зверски достает. Но достает наплывами. то днями работаешь спокойно, то раз в полчаса потери по 10-15 секунд и обрыв всех активны коннектов и RDPшек.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 159


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB