faq обучение настройка
Текущее время: Пн авг 18, 2025 02:26

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 15 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210: проверка работы VPN
СообщениеДобавлено: Вт окт 07, 2008 13:37 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
Здравствуйте.

Если настроить IPsec/L2TP/PPTP сервер (дает доступ в lannet) на wan интерфейсе, можно ли будет зайти на него с lan интерфейса (lannet)? (Через соотв. роутинг на wan_ip, конечно.)

Пробовал такие варианты:

1. L2TP+IPsec (т.к. Windows XP): все заканчивается по time out на клиенте. В логах DFL -- только open_socket 500 (UDP).

2. PPTP: port 1723 (точно не помню) -- connection dropped. Это странно, т.к. в настройках L2TP/PPTP Servers стоит галочка "process before IP rules".

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 10:59 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
Через wan PPTP работает нормально. Получается, что через lan тестировать работу VPN-сервера на wan нельзя :)
С L2TP+IPsec пока разбираюсь, но, скорее всего, проблема в настройках клиента.

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 11:31 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bestwarlock писал(а):
Получается, что через lan тестировать работу VPN-сервера на wan нельзя :)
Я предполагаю, что соответствующими правилами этого можно добиться. Но пробовать в лом, т.к. все не под рукой.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 13:56 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
Что-то я сомневаюсь в этом, т.к. маршрут получится такой: lannet -> [?] wan -> [/?] VPN(wan) -> lannet.

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 14:29 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Как настроить L2TP over IPSec http://www.mediafire.com/download.php?vznqzyyg2y1

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 16:41 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
Сергей,

Я настраивал DFL очень похожим образом, только использовал "Hexadecimal Key", вместо "Passphrase". Самое лучшее, что получилось, это "ike_failed" с "invalid passphrase" (дословно не помню). Начал настроивать политику IPSEC на клиенте (WinXP), но еще не тестировал.
Потом попробую по Вашей презентации. О результатах отпишусь.

Еще вопрос: я так понял, что в DFL-210 3DES/AES реализован программно. В какой модели DFL есть аппаратная реализация?

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 08, 2008 20:05 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bestwarlock писал(а):
Еще вопрос: я так понял, что в DFL-210 3DES/AES реализован программно. В какой модели DFL есть аппаратная реализация?
Насколько мне известно, он аппаратный. Заявленное быстродействие 25 МБит/c для DFL-210 и 60 МБит/c для DFL-800.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 12:44 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
Sergey Vasiliev писал(а):
Как настроить L2TP over IPSec http://www.mediafire.com/download.php?vznqzyyg2y1


В общем, как я уже писал, настраивал так же, но с одним исключением: на DFL указывал "Hexadecimal Key", а WinXP его передает строкой без преобразования hex -> bin, даже если указать "0x" префиксом.

Презентация -- отличная! Ее обязательно нужно положить в FAQ.

Правда, у меня есть несколько замечаний. Самое существенное: если в настройках L2TP-сервера в разделе "Proxy ARP" не поставить галочку на "Always select ALL interfaces...", то внутреннюю сеть не видно. Точно помню, что ping'и на машинку внутри сети не ходили. С галочкой все работает.
Остальные напишу позже.

Спасибо.

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 12:51 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
YuriAM писал(а):
bestwarlock писал(а):
Еще вопрос: я так понял, что в DFL-210 3DES/AES реализован программно. В какой модели DFL есть аппаратная реализация?
Насколько мне известно, он аппаратный. Заявленное быстродействие 25 МБит/c для DFL-210 и 60 МБит/c для DFL-800.


Я прочитал вот этот ответ службы поддержки:

Stanislav Kozlov писал(а):
Если ещё требуетс помощь, то могу предложить вот такой вариант:
1) для объединения офисов как и положено используется IPSec. Это правильно и достаточно секурно. Возникает резонный вопрос -- хотим ли мы гонять по защищенному каналу с алгоритмом 3DES/AES, который в DFL-210 реализован софтварно, гонять трафик не нуждающийся в защите и трате компьютерного времени? Мне кажеться что нет по-этому:
2) создаём второй туннель -- PPTP который мы можем объявить для системы маршрутом по умолчанию и через который будет гоняться трафик без затраты CPU t.


Вот и возник вопрос.

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 15:08 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bestwarlock писал(а):
Вот и возник вопрос.
Резонный вопрос. Мне казалось я где-то читал об аппаратной реализации, но мог и спутать.

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 15:55 
Не в сети

Зарегистрирован: Вт сен 02, 2008 23:43
Сообщений: 68
Откуда: Москва
В обзоре на хоботе написано, что DLF-210 сделан на базе процессора Intel IXP422. Вот здесь написано, что процессор Intel IXP422 имеет Integrated hardware acceleration of popular cryptography algorithms (SHA-1, MD5, DES, 3DES, AES) for secure applications. Команда hwaccel в консоли возвращает пустой список. А что она возвращает на DFL-800?

_________________
DFL-210, DGS-1008D/GE, DWL-2100AP


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт окт 09, 2008 17:58 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
bestwarlock писал(а):
А что она возвращает на DFL-800?
то же самое
Цитата:
Logged in as administrator - admin

DFL-800:/> hwaccel
Configured Hardware Accelerator
-------------------------------
-------------------------------

DFL-800:/>

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс дек 28, 2008 14:33 
Не в сети

Зарегистрирован: Вт авг 05, 2008 00:40
Сообщений: 42
Sergey Vasiliev писал(а):
Как настроить L2TP over IPSec http://www.mediafire.com/download.php?vznqzyyg2y1


а можно на FTP ваш это файл выложить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 29, 2008 17:44 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
bestwarlock писал(а):
Сергей,

Я настраивал DFL очень похожим образом, только использовал "Hexadecimal Key", вместо "Passphrase". Самое лучшее, что получилось, это "ike_failed" с "invalid passphrase" (дословно не помню). Начал настроивать политику IPSEC на клиенте (WinXP), но еще не тестировал.
Потом попробую по Вашей презентации. О результатах отпишусь.

Еще вопрос: я так понял, что в DFL-210 3DES/AES реализован программно. В какой модели DFL есть аппаратная реализация?


в DFL-1600 установлен модуль аппартного шифрования.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн янв 12, 2009 09:58 
Не в сети

Зарегистрирован: Вт авг 05, 2008 00:40
Сообщений: 42
Sergey Vasiliev писал(а):
Как настроить L2TP over IPSec http://www.mediafire.com/download.php?vznqzyyg2y1


еще раз прошу перевыложитьэтот файл. ссылка битая.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 15 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 274


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB