Цитата:
Описывая проблему в форуме, пожалуйста, укажите все необходимые для ее решения детали:
b. модель устройства, версию hardware -HW (отпечатана на этикетке устройства), версию firmware -FW (если таковая существует) или версию драйвера (если существует)
Модель устройства: D-Link DFL-100 Firewall / VPN Router
Версия FW: 2.29
Версия HW: A1
Цитата:
c. описание схемы сети, в которой работает (не работает) устройство
Не работающая, но желаемая схема:
(Сеть А)---[DFL-100]--{Internet}--[w2k3router]---(Сеть В)
Параметры DFL-100:
1. Negotiation ID: [IP-адресс внешнего интерфейса]
2. Remote IP: [IP внешнего интерфейса w2k3]
3. Remote Net: [Номер и маска сети В]
4. Pre-Shared Key: [Тот же что и на w2k3]
5. IKE Encryption: 3DES
6. IKE Hash: MD5
7. IKE Life Duration: 28800
8. SA Life Duration: 28800
9. IKE PFS Mode: 768-bit
10. IPSec PFS Mode: Disable
11. IPSec Operation: ESP
12. IPSec ESP Transformation: DES
13. IPSec ESP Auth: HMAC-MD5
На стороне w2k3 применяются те же параметры IPsec и IKE
Работающая, но не желаемая схема:
(Сеть А, w2k3ipsec)---[DFL-100 in IPSec Pass-Through]--{Internet}--[w2k3router]---(Сеть В)
Параметры IPsec и IKE идентичны первому варианту
Цитата:
d. описание проблемы - почему Вам кажется, что устройство не работает?
Не работает канал для схемы [DFL-100-IPSecVPN]<-->[w2k3IPSecVPN].
В тоже время схемы [DI-804HV-IPSecVPN]<-->[w2k3IPSecVPN] и [w2k3-IPSecVPN]--[DFL-100-IPSecPass-Through]<-->[w2k3IPSecVPN] с с теми же параметрами работают на ура.
Происходит вот что: при попытке отправить пинг из сети А в сеть В, в статусе IPsec туннеля на DFL-100 вижу как туннель поднимается до состояния Phase 2 Est. Отправленные пакеты фиксируются счетчиками этого туннеля на DFL-100, однако на противоположой стороне пакеты не появляются (не фиксирует ПО), а счетчик принятых пакетов так и остается без изменений (т.к. до того конца туннеля пакеты не доходят и отвечать на них не кому).
Отправляя пакеты из сети В в сеть А вижу противоположную картину: увеличивается счетчик принятых пакетов, а счетчик отправленных остается без изменений.
Естественно в обоих случаях ни одна из отправляющих сторон не получает ответов на свои запросы... т.е. только "Превышен интервал ожидания для запроса...".
Такое ощущение, что пакеты уходящие из сети А в туннель и приходящие по туннелю из сети В попросту не покидают DFL-100...
Но доказательств тому пока нет, т.к. нет возможности "проснифферить" сеть.
Цитата:
e. Описание цели - что хочется получить в результате использования устройства?
Хотелось бы заставить работать туннель по первой (более лаконичной и оплаченой) схеме.
Цитата:
f. по возможности сопроводите отчет логами с устройства (если применимо), и захватом пакетов при помощи снифера (мы рекомендуем пользоваться программой Ethereal)
Извините, но такой возможности сейчас нет.