На данный момент удалось добится того, что из локальной сети D-Link пингуются компьютеры в офисной сети и на ISA поднимается сессия SecureNAT. Однако при попытке пропинговать компьютеры в сети D-Link:
Код:
S:\>ping 192.168.192.133
Обмен пакетами с 192.168.192.133 по с 32 байт данных:
Превышен интервал ожидания для запроса.
Согласование используемого уровня безопасности IP.
Согласование используемого уровня безопасности IP.
Согласование используемого уровня безопасности IP.
Статистика Ping для 192.168.192.133:
Пакетов: отправлено = 4, получено = 0, потеряно = 4
(100% потерь)
Настройки D-Link следующие:
Код:
IPSEC setting:
Enable "V"
Name: Main
Local Net /Mask: 192.168.192.0/24
Remote IP: Site to Site [ВНЕШНИЙ_IP_АДРЕС_ОФИСА]
Remote Local LAN Net /Mask: 192.168.0.0/24
Authentication: Pre-shared Key ***************
Local ID: Default
Remote ID: Default
PHase 1 :
Main mode
NAT-T Enable: "x"
Keep Alive / DPD: none
DH Group: 2 - modp
IKE Proposal List:
Cipher Hash
#1: 3DES MD5
#2: 3DES MD5
#3: 3DES MD5
#4: 3DES MD5
IKE Lifetime: 28800 Seconds
PHase 2 :
PFS Enable: "V" Perfect Forward Secrecy PFS
PFS DH Group: 2 - modp 1024-bit
IPSec Proposal List :
Cipher Hash
#1: 3DES MD5
#2: 3DES MD5
#3: 3DES MD5
#4: 3DES MD5
IPSec Lifetime: 3600 Seconds
Все остальное (роме настроек WAN) по умолчанию.
На ISA я создал Remote Site Network с протоколом IP Security protokol (IPSec) tunnel mode со следующими параметрами:
Код:
Local Tunnel Endpoint: 192.168.0.3
Remote Tunnel Endpoint: [ВНЕШНИЙ_IP_АДРЕС_D-Link]
To allow HTTP proxy or NAT traffic to the remote site,
the remote site configuration must contain the local
site tunnel end-point IP address.
IKE Phase I Parameters:
Mode: Main mode
Encryption: 3DES
Integrity: MD5
Diffie-Hellman group: Group 2 (1024 bit)
Authentication method: Pre-shared secret (***************)
Security Association lifetime: 28800 seconds
IKE Phase II Parameters:
Mode: ESP tunnel mode
Encryption: 3DES
Integrity: MD5
Perfect Forward Secrecy: ON
Diffie-Hellman group: Group 2 (1024 bit)
Time rekeying: ON
Security Association lifetime: 3600 seconds
Kbyte rekeying: OFF
Remote Network 'JAA Home' IP Subnets:
Subnet: 192.168.192.0/255.255.255.0
Local Network 'Internal' IP Subnets:
Subnet: 192.168.2.0/255.255.255.0
Subnet: 192.168.0.0/255.255.254.0
Также создал Network Rule и поставил параметр Route между локальной сетью и сетью D-Link. затем добавил правило в Firewall Policy зазрешающее весь трафик между сетями.
Ну и вот, получпется, что D-Link подключается в клиентском режиме и туннельне поднимается, при попытке поднять тунель со стороны ISA ничего не выходит. Есть идеи?