faq обучение настройка
Текущее время: Чт авг 07, 2025 02:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: FailOver и пара DFL-800 и DFL-200
СообщениеДобавлено: Пт авг 31, 2007 10:01 
Не в сети

Зарегистрирован: Пн авг 08, 2005 07:51
Сообщений: 23
Здравствуйте!

Есть такая схема включения:
DFL-800-WAN1-WAN1IP-INTERNET
DFL-800-WAN2-WAN2IP-INTERNET
INTERNET-WANIP-DFL-200

На DFL-800 настроены два маршрута с мониторингом(по faq failover):
0.0.0.0/0 via wan1-gw metric 10
0.0.0.0/0 via wan2-gw metric 20

Кроме того, между DFL-800 и DFL-200 настроен IPSEC туннель.
При пропадании линка wan1 или неответа на arp шлюза, маршрут через wan1-gw отключается. Failover для хостов, находящихся в LAN DFL-800, работает.

Вопрос: как использовать автоматическое переключение с WAN1 на WAN2 в случае обрыва WAN1 для туннеля IPSEC?
Т.е., как настроить эту пару шлюзов, чтобы туннель работал по умолчанию через wan1, а при его обрыве через wan2?

Примечание: FAQ весь прочитан от корки до корки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 31, 2007 13:49 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
ничего менять не нужно, при такой схеме туннель поднимется на втором ване сам. единственное узкое место, это чтоб туннель установился. для этого, в качестве ремоут ендпоинт указываем два адреса (ван_айпи первый и ван_айпи второй).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб сен 01, 2007 14:25 
IPsec failover работает только между DFL новой линейки.(210\800\1600\2500)


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 03, 2007 04:53 
Не в сети

Зарегистрирован: Пн авг 08, 2005 07:51
Сообщений: 23
SteveSmith писал(а):
ничего менять не нужно, при такой схеме туннель поднимется на втором ване сам. единственное узкое место, это чтоб туннель установился. для этого, в качестве ремоут ендпоинт указываем два адреса (ван_айпи первый и ван_айпи второй).


Так я уже пробовал - не работает. Периодически, туннель вообще подвисает и не может установиться, либо до перезагрузки, либо до удаления SA, соответствующих данному туннелю.

Может быть, как альтернатива для второго резервного туннеля поднять PPTP туннель? Но как тогда прописать маршрут на DFL-200, ведь он не умеет мониторить маршруты. И какой из двух одинаковых маршрутов на удаленную подсеть будет работать первым, неизвестно :-(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 03, 2007 12:05 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Цитата:
Так я уже пробовал - не работает. Периодически, туннель вообще подвисает и не может установиться, либо до перезагрузки, либо до удаления SA, соответствующих данному туннелю.

Да, повозиться придется по-любому. По началу постоянно будут возникать глюки, непонятно чем вызванные. Приходится ковыряться в настройках/перегружать девайсы/танцевать с бубном, но в итоге должно заработать.
Проверьте, например, следующие настройки туннелей:
ike mode - aggressive
pfs - pfs
Ну и так далее...
Вот пример рабочего тунеля от Станислава, попробуйте построить туннель с идентичными настройками (кроме сети конечно)
show Interface IPSecTunnel 230

Property Value
-------------------------- --------------------------------
Index: 230
Name: RU_tunnel
LocalNetwork: InterfaceAddresses/lan1net
RemoteNetwork: nets/RU_net
RemoteEndpoint: all-nets
IKEAlgorithms: High
IPSecAlgorithms: High
IKELifeTimeSeconds: 28800
IPSecLifeTimeSeconds: 3600
IPSecLifeTimeKilobytes: 0
EncapsulationMode: Tunnel
AuthMethod: PSK (Pre-shared keying)
PSK: RU_psk
XAuth: Off
DHCPOverIPSec: No
AddRouteToRemoteNet: Yes
PlaintextMTU: 1000
OriginatorIPType: LocalInterface (Local interface)
IKEMode: Aggressive (Aggressive mode)
DHGroup: 2
PFS: PFS
PFSDHGroup: 2
SetupSAPer: Net (Per network)
DeadPeerDetection: Yes
NATTraversal: Off
KeepAlive: Disabled
Metric: 90
AutoInterfaceNetworkRoute: No
MTU: 1500
Comments: Tunnel_For_Roaming_NET


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 153


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB