faq обучение настройка
Текущее время: Вс июл 27, 2025 03:45

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 10 ] 
Автор Сообщение
 Заголовок сообщения: Проблема связи DI 804HV с Cisco PIX 506
СообщениеДобавлено: Вт июл 17, 2007 09:24 
Не в сети

Зарегистрирован: Пн май 21, 2007 10:01
Сообщений: 6
Появилась потребность создать vpn между этими девайсами.
Настройки обоих были выполнены в соответствии с факом
http://www.dlink.ru/technical/faq_vpn_22.php
Но соединение не устанавливается до конца.. кусок лога роутера выглядит следующим образом:

Tuesday July 17, 2007 08:45:48 Send IKE M5(IDINIT) : ххх.ххх.ххх.110 --> ххх.ххх.ххх.150
Tuesday July 17, 2007 08:45:48 Receive IKE M6(IDRESP) : ххх.ххх.ххх.150 --> ххх.ххх.ххх.110
Tuesday July 17, 2007 08:45:48 IKE Phase1 (ISAKMP SA) established : ххх.ххх.ххх.150 <-> ххх.ххх.ххх.110
Tuesday July 17, 2007 08:45:48 Send IKE Q1(QINIT) : 192.168.0.0 --> 172.16.0.0
Tuesday July 17, 2007 08:45:48 Receive IKE INFO : ххх.ххх.ххх.150 --> ххх.ххх.ххх.110
Tuesday July 17, 2007 08:45:48 Receive IKE INFO : ххх.ххх.ххх.150 --> ххх.ххх.ххх.110
Tuesday July 17, 2007 08:45:53 IKED re-TX : QINIT to ххх.ххх.ххх.150
Tuesday July 17, 2007 08:45:58 IKED re-TX : QINIT to ххх.ххх.ххх.150
Tuesday July 17, 2007 08:46:08 IKED re-TX : QINIT to ххх.ххх.ххх.150
Tuesday July 17, 2007 08:46:18 IKED re-TX : QINIT to ххх.ххх.ххх.150
Tuesday July 17, 2007 08:46:38 IKED re-TX : QINIT to ххх.ххх.ххх.150
Tuesday July 17, 2007 08:46:39 Send IKE (INFO) : delete [192.168.0.0| ххх.ххх.ххх.110]-->[ ххх.ххх.ххх.150|172.16.0.0] phase 2
Tuesday July 17, 2007 08:46:39 IKE phase2 (IPSec SA) remove : 192.168.0.0 <-> 172.16.0.0
Tuesday July 17, 2007 08:46:39 inbound SPI = 0x16000010, outbound SPI = 0x0

Дальше все начинатеся заново, первая фаза проходит, а вторая нет..
Подскажите в чем может быть проблема. У меня самого смутное подозрение что в факе настройки 804 были скопированны из предыдущей статьи связи 804 с роутером cisco, так как настройки лайтаймов в этих статьях у пикса и роутера отличаются, а у 804 везде одинаковые...
И надо ли настраивать какие-нибудь правила для фаервола на 804 чтобы впн нормально бегал?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 11:18 
Как правило ошибка в PFS, в cisco используется
..
set security-association lifetime seconds 28800
set transform-set DFL
set pfs group2
...
Проверяйте на debug от cisco.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 14:32 
Не в сети

Зарегистрирован: Пн май 21, 2007 10:01
Сообщений: 6
Настройки пикса были верные, косяк был в неправильных настройках длинка на скринах в факе..

Вообщем тунель сделать получилось, но появилась другая проблема. Со стороны пикса сеть видна, со стороны же 804 ничего не видно..
Может быть надо еще дополнительно роутинги прописывать или правила для фаервола на 804?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 14:50 
Нужно прописывать маршруты на машинах за DI-804


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 15:39 
Не в сети

Зарегистрирован: Пн май 21, 2007 10:01
Сообщений: 6
А какой смысл на машинах то писать? 804 единственный шлюз в сети, через него и в инет идут, и впн он же тянет. Может надо дополнительные роутинги именно на 804 прописать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 16:29 
Если РРР подлкючение к интернет, то должна быть последняя прошивка.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 17:03 
Не в сети

Зарегистрирован: Пн май 21, 2007 10:01
Сообщений: 6
Да нет, ipsec тунель, с одной стороны все что угодно могу делать, даже радмин на клиентскую машину поставил и тестю с нее.. но эта машина ничего не хочет видеть


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 18, 2007 18:02 
Значит проверяйте конфигурацию файрвола на этой машине.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 19, 2007 15:46 
Не в сети

Зарегистрирован: Пн май 21, 2007 10:01
Сообщений: 6
да нет там фаервола ( брандмауэр выключен
Понятное дело что перед тем как обращаться за помощью к ДЛИНК я рассмотрел все возможные варианты проблемы как на локальных машинах, так и с другими девайсами
По настройки DI804 никаки допольнительных советов не будет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 19, 2007 17:09 
нет, не будет


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 10 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 251


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB