faq обучение настройка
Текущее время: Вс июн 29, 2025 23:19

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: IPSec tunel DFL-800 <-> DI824VUP+
СообщениеДобавлено: Пт сен 28, 2007 16:27 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
Вечер добрый!
Господа, пожалуйста подскажите где копать!

Необходимо соединить тунелем два офиса. В одном DFL800 на другом конце Di824vup+.
До этотого работало DI824vup+ <-> di824vup+ и было все ОК, однако Di в офисе исчерпал резерв производительности - растет трафик - растет количество тунелей.

В DFL800 завел PSK, IPSEC интерфейс (здесь все по дефолту, никакие галки не менял), адреса, подсети и пр. На удаленных роутерах ничего не изменял. Попробовал завести тестовый тунель - ве ок, пинг идет. Да только рано обрадывался...
Через некоторе время тунель рушиться. То некоторые пакеты (пинг) не проходят, то выпадает на несколько минут. На удаленных роутерах ситуация такая:
vpnspbipsec 192.168.0.0/255.255.255.0/194.186.xx.xxx 192.168.2.0/255.255.255.0 ESP tunnel Idle 3575

и ничего никуда не ходит. Если перегрузить удаленный di824vup+ какое-то время все работает, а потом опять...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 28, 2007 21:06 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
дополняю информацию:

Когда происходит такой колапс, в логе 800-го появляется следующее:
2007-09-28
22:02:32 Warning IPSEC
01800106

ike_invalid_payload

rev=1 local_ip=194.186.251.x remote_ip=213.33.224.x cookies= reason="IKE_INVALID_COOKIE"

В "List all active IKE SAs" появляетcя целая куча дубликатов.

и происходит это как только несколько тунелей начинают активно использоваться...

Что посоветуете? :shock:

пошивки
dfl800: 2.12.00.44-1874
di824vup+: v1.06b09


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс сен 30, 2007 14:52 
Не в сети

Зарегистрирован: Чт апр 19, 2007 20:27
Сообщений: 10
Откуда: В.Новгород
1. Установите на DI-824 agressive mode
2. В настройках ipsec proposal установить DH Group 2.
2. На DFl-800 настройках ipseс тунеля, IKE переключите main mode на Aggressive.
3. В настройках IKE включите Perfect Forward Secrecy DH group2.

После этого должно все работать.
Буквально на прошлой неделе столкнулся с такой ситуацией.
При помощи сотрудников Длинк решили эту проблему.

_________________
все оказывается проще чем мы думаем


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPSec tunel DFL-800 <-> DI824VUP+
СообщениеДобавлено: Пн окт 01, 2007 07:30 
Не в сети

Зарегистрирован: Чт авг 09, 2007 10:46
Сообщений: 178
june8807 писал(а):
Вечер добрый!
Господа, пожалуйста подскажите где копать!

Необходимо соединить тунелем два офиса. В одном DFL800 на другом конце Di824vup+.
До этотого работало DI824vup+ <-> di824vup+ и было все ОК, однако Di в офисе исчерпал резерв производительности - растет трафик - растет количество тунелей.

В DFL800 завел PSK, IPSEC интерфейс (здесь все по дефолту, никакие галки не менял), адреса, подсети и пр. На удаленных роутерах ничего не изменял. Попробовал завести тестовый тунель - ве ок, пинг идет. Да только рано обрадывался...
Через некоторе время тунель рушиться. То некоторые пакеты (пинг) не проходят, то выпадает на несколько минут. На удаленных роутерах ситуация такая:
vpnspbipsec 192.168.0.0/255.255.255.0/194.186.xx.xxx 192.168.2.0/255.255.255.0 ESP tunnel Idle 3575

и ничего никуда не ходит. Если перегрузить удаленный di824vup+ какое-то время все работает, а потом опять...


Проверь для начала настройки DFL-DI http://www.mediafire.com/?5une21ngje5 Если не поможет делай как описал -KSV-


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн окт 01, 2007 10:51 
Не в сети

Зарегистрирован: Ср авг 01, 2007 16:17
Сообщений: 158
2 nevis: все именно так и стояло.

2 -KSV-: Спасибо, обязательно попробую и отпишу в конфу.

2 DLink:
К сожалению не могу попробовать в ближайшее время - связь критически важна, поскольку заметил интересную обобенность: при переключении с роутера (в случае отката к предыдущей инфраструктуре) dfl800 на di824, удаленные di824 не хотят обратно подключатся. Некторые подключаются - некоторые нет. Мягкий рестарт удаленных роутеров не помогает.
Почему-то помогает изменение значения MTU удаленных роутеров (например в меньшую сторону, потом обратно).


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 248


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB