faq обучение настройка
Текущее время: Сб июл 19, 2025 18:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: Проблемы с VPN DFL-210 <-> DI-808HV
СообщениеДобавлено: Вт окт 28, 2008 05:43 
Не в сети

Зарегистрирован: Вт окт 28, 2008 05:30
Сообщений: 1
Проблема следующая..
Пол года назад был поднят VPN между DFL-210 и DI-808HV и работал без всяких проблем. Неделю назад начала наблюдаться следующая картина: VPN тоннель разрывается, перезапуск DFL-210 ничего не дает, перезапуск DI-808HV решает проблему, но не надолго... на 10-15 минут...
Были подозрения на некорректную работу DI-808HV, поэтому ее заменили на новый DI-804HV. Симптомы те же. Логи DI-804HV:
----------------------------------------------------------------------------------------
Tuesday October 28, 2008 10:08:08 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:08:13 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:18 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:28 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:38 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:58 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:59 Send IKE (INFO) : delete [192.168.12.0|62.33.135.146]-->[91.185.49.38|10.1.1.0] phase 2
Tuesday October 28, 2008 10:08:59 IKE phase2 (IPSec SA) remove : 192.168.12.0 <-> 10.1.1.0
Tuesday October 28, 2008 10:08:59 inbound SPI = 0x15010010, outbound SPI = 0x0
Tuesday October 28, 2008 10:08:59 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:09:04 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:09 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:19 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:29 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:49 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:50 Send IKE (INFO) : delete [192.168.12.0|62.33.135.146]-->[91.185.49.38|10.1.1.0] phase 2
Tuesday October 28, 2008 10:09:50 IKE phase2 (IPSec SA) remove : 192.168.12.0 <-> 10.1.1.0
Tuesday October 28, 2008 10:09:50 inbound SPI = 0x16010010, outbound SPI = 0x0
Tuesday October 28, 2008 10:09:50 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:09:55 IKED re-TX : QINIT to 91.185.49.38.

---------------------------------------------------------------------------------------
Пинг у провайдера к которому подключен DI-804HV стабилен. Проблем с интернетом нет, но есть неподтвержденная информация о том что была какая-то замена оборудования у провайдера. Скажите, пожалуйста, в чем может быть дело?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Проблемы с VPN DFL-210 <-> DI-808HV
СообщениеДобавлено: Вт окт 28, 2008 10:22 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Mr.Tim писал(а):
Проблема следующая..
Пол года назад был поднят VPN между DFL-210 и DI-808HV и работал без всяких проблем. Неделю назад начала наблюдаться следующая картина: VPN тоннель разрывается, перезапуск DFL-210 ничего не дает, перезапуск DI-808HV решает проблему, но не надолго... на 10-15 минут...
Были подозрения на некорректную работу DI-808HV, поэтому ее заменили на новый DI-804HV. Симптомы те же. Логи DI-804HV:
----------------------------------------------------------------------------------------
Tuesday October 28, 2008 10:08:08 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:08:13 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:18 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:28 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:38 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:58 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:08:59 Send IKE (INFO) : delete [192.168.12.0|62.33.135.146]-->[91.185.49.38|10.1.1.0] phase 2
Tuesday October 28, 2008 10:08:59 IKE phase2 (IPSec SA) remove : 192.168.12.0 <-> 10.1.1.0
Tuesday October 28, 2008 10:08:59 inbound SPI = 0x15010010, outbound SPI = 0x0
Tuesday October 28, 2008 10:08:59 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:09:04 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:09 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:19 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:29 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:49 IKED re-TX : QINIT to 91.185.49.38
Tuesday October 28, 2008 10:09:50 Send IKE (INFO) : delete [192.168.12.0|62.33.135.146]-->[91.185.49.38|10.1.1.0] phase 2
Tuesday October 28, 2008 10:09:50 IKE phase2 (IPSec SA) remove : 192.168.12.0 <-> 10.1.1.0
Tuesday October 28, 2008 10:09:50 inbound SPI = 0x16010010, outbound SPI = 0x0
Tuesday October 28, 2008 10:09:50 Send IKE Q1(QINIT) : 192.168.12.0 --> 10.1.1.0
Tuesday October 28, 2008 10:09:55 IKED re-TX : QINIT to 91.185.49.38.

---------------------------------------------------------------------------------------
Пинг у провайдера к которому подключен DI-804HV стабилен. Проблем с интернетом нет, но есть неподтвержденная информация о том что была какая-то замена оборудования у провайдера. Скажите, пожалуйста, в чем может быть дело?


собственно такая же проблема..., есть парк 804hv которые по IPSec подключаются к DFL ..., если что либо случается с каналом и как бы тунель обрываеться то всё - 804 не может заново подключится к DFL, - лечиться только перезапуском 804-х, в этоже время к DFL поключаются другие DFL - и у них с восстановлением канала проблем нет... на 804 - D-Link_804HV_V1.50b08.BIN прошивка...

что не делал как лечить безпонятия...
если смотреть в VPn статус на 804 - там обычно написано видно тонель подключен, а на самом деле его нет, ..лайф тайм бежит до нуля а потом так и остатаётся висеть...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 28, 2008 10:46 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Обновите прошивку на DI до последней версии. Так же можете провести диагностику тоннеля используя встроенный в DFL механизм ikesnoop http://www.mediafire.com/?7tjyngmnmzv

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 28, 2008 16:16 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
Обновите прошивку на DI до последней версии. Так же можете провести диагностику тоннеля используя встроенный в DFL механизм ikesnoop http://www.mediafire.com/?7tjyngmnmzv

Сергей, файлик этот читал, ikesnoop использовал...только понять почему 804 после обрыва связи не может "переподключиться" не удается, вот лог с консоли... может вы сможете помочь?

Код:

DFL-1600:/> ikesnoop -on 172.18.20.2 -verbose

Ike snooping is active - verbose mode; snooping address 172.18.20.2

2008-10-28 16:15:05: IkeSnoop: Received IKE packet from 172.18.20.2:500
2008-10-28 16:15:05: IkeSnoop: IKE packet belongs to unknown IKE SA
2008-10-28 16:15:15: IkeSnoop: Received IKE packet from 172.18.20.2:500
2008-10-28 16:15:15: IkeSnoop: IKE packet belongs to unknown IKE SA

и так до посинения...? вижу что с Security Association не так что-то... только что и как лечить?

может какие неверные настройки на DFL или на 804?... хоть как бы понять что не так... ибо скоро удаленных уже будет за 3й десяток а руками каждрый раз при каком-то сбое - ребутить такое кол-во 804hv всё сложнее и сложнее...

заранее спасибо.

p/s прошивку до V1.51b03 обновлю..только в release_notes ничего про ipsec ит.п нету..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 29, 2008 16:14 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Я проверю, соберу схему. Проблема описаная вами была актуальна для старой прошивки на DI. Так же возможно что IKE и IPSec life time не идентичны на устройствах.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср окт 29, 2008 16:25 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
Я проверю, соберу схему. Проблема описаная вами была актуальна для старой прошивки на DI. Так же возможно что IKE и IPSec life time не идентичны на устройствах.

Спасибо. будем ждать.
оба life time идентичны 100%. (у меня по крайне мере).,


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 15, 2009 16:31 
Не в сети

Зарегистрирован: Пн июн 15, 2009 16:27
Сообщений: 25
Очень интересно чем все закончилось.

Я сейчас столкнулся с похожей проблемой.

Прошивки стоят последние. Пинг у провайдеров стабильный.


П.С.

Помимо этого на DFL-210 настроен L2TP-сервер. Если подключаться к нему из-за DI-804HV, то картина очень похожа - весьма нестабильный канал. Если роутер убрать и воткнуть вместо него обычную машину и с нее установить подключение к DFL, то канал держится отлично.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 15, 2009 16:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Cranium писал(а):
Sergey Vasiliev писал(а):
Я проверю, соберу схему. Проблема описаная вами была актуальна для старой прошивки на DI. Так же возможно что IKE и IPSec life time не идентичны на устройствах.

Спасибо. будем ждать.
оба life time идентичны 100%. (у меня по крайне мере).,


У роутера и у DFL включенны keep alive? активированны ли механизмы NAT-T или dpd на DFL?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 16, 2009 10:04 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
m.hamster писал(а):
Очень интересно чем все закончилось.

Я сейчас столкнулся с похожей проблемой.

Прошивки стоят последние. Пинг у провайдеров стабильный.


П.С.

Помимо этого на DFL-210 настроен L2TP-сервер. Если подключаться к нему из-за DI-804HV, то картина очень похожа - весьма нестабильный канал. Если роутер убрать и воткнуть вместо него обычную машину и с нее установить подключение к DFL, то канал держится отлично.

Посмотрите пожалуйста эту тему:
viewtopic.php?t=95808&start=0&postdays=0&postorder=asc&highlight=DI-808HV+%D1%82%D1%83%D0%BD%D0%B5%D0%BB%D1%8C
, там несколько хороших советов от Станислава Козлова., которые "отчасти" решили мою проблему (там где это было возможно)., можте и вам поможет, обратите внимание на настройку DPD, и keep-alive которая НЕ должна быть врежиме Auto.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 16, 2009 10:08 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
Cranium писал(а):
Sergey Vasiliev писал(а):
Я проверю, соберу схему. Проблема описаная вами была актуальна для старой прошивки на DI. Так же возможно что IKE и IPSec life time не идентичны на устройствах.

Спасибо. будем ждать.
оба life time идентичны 100%. (у меня по крайне мере).,


У роутера и у DFL включенны keep alive? активированны ли механизмы NAT-T или dpd на DFL?

тема уже довольно старенькая =))), но в посте выше есть ссылка на тему где возможно была найдена причина проблемы -
Stanislav Kozlov писал(а):
Там ничего не получится, никакого контроля вообще нет. Auto работает только dfl-dfl...

Просто нигде раньшен не слышал что режим auto тольк между DFL работает, я прописал жестко ip адреса keep-elive где смог (т.е там где у меня были single тунели lan-to-lan), ... разбить тунель в который подключаются порядка 40ка DI пока возможности (времени =) .. не особо... =)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 16, 2009 21:20 
Не в сети

Зарегистрирован: Пн июн 15, 2009 16:27
Сообщений: 25
Cranium писал(а):
Посмотрите пожалуйста эту тему:
viewtopic.php?t=95808&start=0&postdays=0&postorder=asc&highlight=DI-808HV+%D1%82%D1%83%D0%BD%D0%B5%D0%BB%D1%8C
, там несколько хороших советов от Станислава Козлова., которые "отчасти" решили мою проблему (там где это было возможно)., можте и вам поможет, обратите внимание на настройку DPD, и keep-alive которая НЕ должна быть врежиме Auto.


Большое спасибо. Учел это при настройке.

Вообще же у меня проблема решилась контрольным сбросом в заводские настройки, перепрошивкой и настройкой с нуля (хотя уверен, что настройки один-в-один).


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 582


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB