faq обучение настройка
Текущее время: Ср авг 06, 2025 20:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DFL-800: IPSec туннель не создаётся.
СообщениеДобавлено: Ср фев 06, 2008 21:27 
Не в сети

Зарегистрирован: Пн сен 25, 2006 13:57
Сообщений: 39
Откуда: Kyiv
Было 3 файрвола DFL-800.
Между ними подняты IPSec туннели.

Теперь купили ещё один DFL-800 и настроил на нём IPSec на каждый из остальных трёх. Настройки идентичные. 2 туннеля поднялось, а третий - нет. Туннели подняты через фейковые подсети.

Выяснил, что в "Listing of all active IKE SAs." 2 туннеля:
Код:
10.10.0.2   2008-02-10 21:29:48   2008-02-11 05:29:48   aes-cbc   
10.10.1.2   2008-02-10 21:29:48   2008-02-11 05:29:48   aes-cbc

а третий:
Код:
10.10.2.2   2008-02-06 20:03:20   2008-02-07 04:03:20   unknown

т.е. похоже не распознаётся алгоритм шифрования.

Пробовали ставить и один алгоритм в "IKE Algorithms" (разный) и None.
Не помогает.
Прошивка последняя: Firmware Version: 2.12.00.44-1874 Apr 27 2007

В логах пишется:

Код:
2008-02-06
12:20:02      Info      IPSEC
01800317               
     
     
     peer_is_dead
IPsec_tunnel_disabled
rev=1 peer=10.10.3.2
2008-02-06
12:20:02      Info      IPSEC
01802708               
     
     
     ike_sa_destroyed
ike_sa_killed
Bad logmsg: [2008-02-06 12:20:02] <6>FW: IPSEC: prio=1 id=01802708 rev=1 event=ike_sa_destroyed action=ike_sa_killed ike_sa= Initiator SPI ESP=0x0284c662, AH=0x745420b4 Responder SPI
2008-02-06
12:20:02      Warning      IPSEC
01802022               
     
     
     ike_sa_failed
no_ike_sa
rev=2 statusmsg="Timeout" local_peer=127.0.0.1 ID No Id remote_peer=10.10.3.2 ID No Id initiator_spi=ESP=0x0284c662, AH=0x745420b4
2008-02-06
12:20:02      Warning      IPSEC
01802715               
     
     
     event_on_ike_sa
rev=1 side=Initiator msg="failed" int_severity=6


Прошивку перепрошивал. Ресетил. Не помогает.
Посоветуйте, что можно сделать и где покопать.
Спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 07, 2008 09:55 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
попробуйте отключить dead peer detection на вкладке ike Setting, так же обратите внимание, вы закольцевали всю структуру, у вас получилось кольцо, если вы хотите чтоб локальные сети видели друг-друга, настройте подобным образом http://www.mediafire.com/?d2wvxmxyzmz


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт фев 07, 2008 19:22 
Не в сети

Зарегистрирован: Пн сен 25, 2006 13:57
Сообщений: 39
Откуда: Kyiv
dead peer detection выключен.

На самом деле у меня закольцовано больше подсетей.
Просто ещё 2 точки подключены через DFL-700 и DFL-1600.
И проблем с поднятим IPSEСов нет.

А тот вариант, который предложен по ссылке я тоже как-то использовал, но его большой минус - то что "пинг" от подсети А к подсети С будет суммарным (от А до B и от B к C), а это не приемлемо в моём случае, так как подсети удалены.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн фев 18, 2008 16:20 
Не в сети

Зарегистрирован: Пн сен 25, 2006 13:57
Сообщений: 39
Откуда: Kyiv
Уже решили проблему.
Айписеки понимались через фейковые подсети провайдера.
На остальных точках хватало указать в таблице маршрутизации транзитную сеть, а в этом случае канал поднялся только после прописывания туда же ремоут-гетевея транзитной подсети. Возможно это какая-то особенность реализации со стороны прова.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 08:45 
Не в сети

Зарегистрирован: Ср апр 20, 2005 19:39
Сообщений: 222
Откуда: Кишинёв
А поделитесь с сообществом как Вы этого достигли????


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср мар 12, 2008 16:05 
Не в сети

Зарегистрирован: Пн сен 25, 2006 13:57
Сообщений: 39
Откуда: Kyiv
martemenko писал(а):
А поделитесь с сообществом как Вы этого достигли????


Я ж описал:
Цитата:
На остальных точках хватало указать в таблице маршрутизации транзитную сеть, а в этом случае канал поднялся только после прописывания туда же ремоут-гетевея транзитной подсети. Возможно это какая-то особенность реализации со стороны прова.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 253


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB