faq обучение настройка
Текущее время: Ср авг 20, 2025 11:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт дек 13, 2005 07:31 
Не в сети

Зарегистрирован: Пт дек 24, 2004 16:16
Сообщений: 8
Откуда: NNovgorod
Использую только D-Link 804HV, уже стоят 2 поднятых VPN канала, работают прикрасно. Ставлю третий с Питером..... результат...

Tuesday December 13, 2005 07:16:58 Send IKE (INFO) : delete 111.222.333.444 -> aaa.bbb.ccc.ddd phase 1
Tuesday December 13, 2005 07:16:58 IKE phase1 (ISAKMP SA) remove : 111.222.333.444 <-> aaa.bbb.ccc.ddd


Прошивки везде 1.40, адреса статичные.
что не так? Надеюсь на помощь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 10:09 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:00
Сообщений: 8
Откуда: Киев
Цитата:
Использую только D-Link 804HV, уже стоят 2 поднятых VPN канала, работают прикрасно. Ставлю третий с Питером..... результат...
... 0


аналогичная ситуация , Firmware: v1.42(Beta v1.41b08).
после перепрошивки - конфигурацию сбрасывал в "заводские установки". :(

_________________
__
Yury Anoshin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 11:06 
Не в сети

Зарегистрирован: Пт дек 24, 2004 16:16
Сообщений: 8
Откуда: NNovgorod
Аналогично, сбрасывал на default, перебивал на 1.38 и обратно, но ничего не помогло. Может что-то с МТУ? Провайдеры молчат. Инет работает на ура.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 12:54 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Адреса на WAN-интерфейсах публичные или частные?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 13:09 
Не в сети
IP-PBX member

Зарегистрирован: Чт дек 18, 2003 15:46
Сообщений: 789
Откуда: Dzr NN
может провайдер режит пакеты vpn? есть такое

а подсети в 3 местах точно разные?

_________________
Даешь связистов без брака!
AB4790-RIPE


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 13:20 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:00
Сообщений: 8
Откуда: Киев
AlexKv2000 писал(а):
Аналогично, сбрасывал на default, перебивал на 1.38 и обратно, но ничего не помогло. Может что-то с МТУ? Провайдеры молчат. Инет работает на ура.


таки да MTU. поменял на клиентских виндах MTU на 1492 , сразу же поднялись все 3-и тунеля :!:

_________________
__
Yury Anoshin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 13:46 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Странно это...
Почему именно при MTU 1492 байта оно заработало? Ведь всё равно при инкапсуляции в ESP IP-пакет шифруется и упаковывается в новый IP-пакет с новым заголовком из 20 байт. В таком варианте я бы ещё понял 1500-20=1480.
Утверждать не берусь, т.к. в подробности работы ESP не вдавался, но, повторяю - странно... Это всё относилось к IPSec/ESP туннелям.

Или у Вас PPTP-туннели?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 14:38 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:00
Сообщений: 8
Откуда: Киев
v932 писал(а):
Странно это...
Почему именно при MTU 1492 байта оно заработало? Ведь всё равно при инкапсуляции в ESP IP-пакет шифруется и упаковывается в новый IP-пакет с новым заголовком из 20 байт. В таком варианте я бы ещё понял 1500-20=1480.
Утверждать не берусь, т.к. в подробности работы ESP не вдавался, но, повторяю - странно... Это всё относилось к IPSec/ESP туннелям.
Или у Вас PPTP-туннели?


:oops: виноват , когда писал сообщение посмотрел не в реестр где прописал таки 1480 как вы пишите, а в мануал где указан был ключ реестра и значения по умолчанию рекомендуемые для различных вариантов.

Цитата:
MTU = 1480

_________________
__
Yury Anoshin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 17:04 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
А... Так значит, у этих "коробочек" IPSec ещё и фрагментировать не умеет или делает это криво... Понятно...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 13, 2005 19:40 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:00
Сообщений: 8
Откуда: Киев
v932 писал(а):
А... Так значит, у этих "коробочек" IPSec ещё и фрагментировать не умеет или делает это криво... Понятно...


больше похоже на криво ... и проблема то распространенная ... я часто по форумам встречаю аналогичные вопросы именно по д-линкам .... а кстати в FAQ не нашел упоминания о том что можно поиграться МТУ ...

_________________
__
Yury Anoshin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 14, 2005 15:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Давайте не будем делать заявлений, не подтвержденных ничем, кроме одного опыта на неизвестной сети. Предложите мне конфигурацию стенда, на котором проявятся проблемы с фрагментацией. Я ее соберу и протестирую.
PS: мною тестировалась схема работы IPSec туннеля на 804 при подключении к провайдеру через ППТП. Так вот, устройство нормально справляется с двойной фрагментацией, а именно когда пакет сначала фрагментирован ППТП-сервером, а уже внутри лежит фрагментированный же пакет ESP.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 14, 2005 16:54 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Alexander Shebaronin писал(а):
...устройство нормально справляется с двойной фрагментацией, а именно когда пакет сначала фрагментирован ППТП-сервером, а уже внутри лежит фрагментированный же пакет ESP.

Да, как вариант "лабораторной работы" можно запомнить, но времени нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 15, 2005 11:16 
Не в сети

Зарегистрирован: Ср ноя 09, 2005 14:00
Сообщений: 8
Откуда: Киев
Alexander Shebaronin писал(а):
Давайте не будем делать заявлений, не подтвержденных ничем, кроме одного опыта на неизвестной сети. Предложите мне конфигурацию стенда, на котором проявятся проблемы с фрагментацией. Я ее соберу и протестирую.
PS: мною тестировалась схема работы IPSec туннеля на 804 при подключении к провайдеру через ППТП. Так вот, устройство нормально справляется с двойной фрагментацией, а именно когда пакет сначала фрагментирован ППТП-сервером, а уже внутри лежит фрагментированный же пакет ESP.


как вариант :

длинк1 : lan = 10.10.10.0/28
wan = 2.0.0.1/30
длинк2 : lan = 10.10.11.0/24 wan = 2.0.0.2/30 , и маршрутизируемые через к примеру 10.10.11.2 две сети 10.11.0.0/28, 10.11.1.0/28

тунель 1 : 10.10.10.0/28=> 10.10.11.0/24
тунель 2 : 10.10.10.0/28=> 10.11.0.0/28
тунель 3 : 10.10.10.0/28=> 10.11.1.0/28

операционка например Windows 2000 prof eng со всеми сервиспаками
mtu 1500.

в тунеле : IKE Proposal index
DH Group| Encrypt algorithm |Auth algorithm |Life Time |Life Time Unit
group 2 |3des|md5|28000|sec

IPSec Proposal index
DH Group| Encap protocol| Encrypt algorithm |Auth algorithm| Life Time| Life Time Unit |
group2 |esp|3des|md5|28000|sec|

_________________
__
Yury Anoshin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 15, 2005 16:57 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Чт апр 22, 2004 09:33
Сообщений: 2037
Откуда: D-Link Moscow
Увы, но на ЛАН-интерфейсе могут быть только сетки класса C, то есть с маской 255.255.255.0. Попробуйте переиначить, благо адресов в приватных пулах хватает.

_________________
С уважением -- Александр Шебаронин.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт дек 15, 2005 17:45 
Не в сети

Зарегистрирован: Пт дек 02, 2005 23:54
Сообщений: 651
Откуда: Форум не посещаю ввиду грубого модерирования
Yury Anoshin, у Вас ошибки в условиях:
длинк1 : wan = 2.0.0.1/30
длинк2 : wan = 2.0.0.2/30
Эти 2 интерфейса в одной сети, должны быть доступны напрямую и не требуют маршрутизации.

ИМХО:
Router1 (PPTP-server): WAN 1.1.1.1/24, LAN 10.1.1.1/24, PPTP server 10.1.2.1/24

Router2 (PPTP-client): WAN 1.1.1.2/24 + PPTP (динамически будет присвоен, например, 10.1.2.2), LAN 10.2.1.1/24

IPSec-tunnel: 10.1.1.0/24 | 10.1.2.1 <-> 10.1.2.2 | 10.2.1.0/24

Alexander Shebaronin, заработает такая схема (без промежуточного PPTP-сервера) ?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: borodator, Google [Bot] и гости: 273


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB