faq обучение настройка
Текущее время: Пн июн 23, 2025 18:20

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: VPN через NAT на DSL-G604T
СообщениеДобавлено: Пн ноя 15, 2004 13:34 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Имею: DSL-G604T (прошивка от 14.10), Стрим Нео+, дома маленькую сетку (из трёх писюков и покета) и сетку на работе, куда можно подключиться, установив туннель (L2TP+ESP, терминируется на Lucent AP1000). В режиме Bridge на домашней машине (XP) всё заработало (поставил сертификаты, сделал коннекшн в винде - сразу завелось, вопросов нет)
Прописываю форвардинг L2TP и ESP на эту машину, поднимаю PPPoE- интернет появляется, однако же винда не может присоединиться к конторскому роутеру. Ладно, прописываю DMZ на эту же машинку - опять таки безрезультатно. Таймауты. Что крутить ?

PS вот ещё сегодня попробую это дело ethereal-ом посмотреть.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 00:41 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Расследование при помощи ethereal показало - ISAKMP проходит успешно, ключиками винда и удалённый сервер обмениваются. Однако же после этого винда начинает слать ESP-пакеты, и ничего не получает в ответ. Бриджом всё по прежнему работает.

Форвард IPSECL2TP на машину с виндой установлен.

Есть какие-нибудь идеи ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 17:37 
aivanov писал(а):
Расследование при помощи ethereal показало - ISAKMP проходит успешно, ключиками винда и удалённый сервер обмениваются. Однако же после этого винда начинает слать ESP-пакеты, и ничего не получает в ответ. Бриджом всё по прежнему работает.

Форвард IPSECL2TP на машину с виндой установлен.

Есть какие-нибудь идеи ?

Бывает, провайдер фильтрует ESP. Уточните.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 18:01 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Viktor Platov писал(а):
Бывает, провайдер фильтрует ESP. Уточните.


может и бывает, но в bridge mode тот же провайдер ESP не фильтрует. Проверено электроникой.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 21:13 
Не в сети

Зарегистрирован: Вс июн 13, 2004 18:46
Сообщений: 43
Откуда: Rostov-on-Don
aivanov писал(а):
может и бывает, но в bridge mode тот же провайдер ESP не фильтрует. Проверено электроникой.

А как он его может фильтровать если это чистый layer 2? :shock: В то время как ESP и иже с ним - layer 3 модели OSI.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 21:30 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Mr.Ghost писал(а):
aivanov писал(а):
может и бывает, но в bridge mode тот же провайдер ESP не фильтрует. Проверено электроникой.

А как он его может фильтровать если это чистый layer 2? :shock: В то время как ESP и иже с ним - layer 3 модели OSI.


Поведение провайдера меняется в зависимости от того, идёт ESP через NAT или нет ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 22:23 
Не в сети

Зарегистрирован: Вс июн 13, 2004 18:46
Сообщений: 43
Откуда: Rostov-on-Don
aivanov писал(а):

Поведение провайдера меняется в зависимости от того, идёт ESP через NAT или нет ?

Дело, я думаю, все-таки в нате на самом маршрутизаторе. Я пользую чистый цисковский клиент - в нем есть поддержка хождения из-под нат. За m$ не поручусь - задач не было его ipsec/l2tp выпускать.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 22:52 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Mr.Ghost писал(а):
aivanov писал(а):

Поведение провайдера меняется в зависимости от того, идёт ESP через NAT или нет ?

Дело, я думаю, все-таки в нате на самом маршрутизаторе. Я пользую чистый цисковский клиент - в нем есть поддержка хождения из-под нат. За m$ не поручусь - задач не было его ipsec/l2tp выпускать.


Видимо, да. один товарищ (не здесь и на другом железе) утверждает, что у него виндовый клиент отлично натится.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 16, 2004 23:03 
Не в сети

Зарегистрирован: Вс июн 13, 2004 18:46
Сообщений: 43
Откуда: Rostov-on-Don
aivanov писал(а):
Видимо, да. один товарищ (не здесь и на другом железе) утверждает, что у него виндовый клиент отлично натится.

Я вообще по природе кошковод... Так вот у пикса (поделка имени кошки.ком) есть такая фича fixup - специализированный нат для "неровных" протоколов. Через него все прекрасно проходит и без поддержки ната в клиенте. l2tp только что попробовал через свой 604t - бу-е-е. Тоже не работает. WinXP SP2 lt2p/ipsec. isakmp пролазит наура. А вот с esp - попа. Снифер, к сожалению, за самим рутёром поставить не представляется возможности, ибо с провайдером не договоришься. Так что, увы и ах, посмотреть чего рутер в сторону vpn сервера разговаривает не представляется возможным.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 17, 2004 00:03 
Не в сети

Зарегистрирован: Вс сен 26, 2004 12:03
Сообщений: 22
Откуда: Moscow
Mr.Ghost писал(а):
aivanov писал(а):
Видимо, да. один товарищ (не здесь и на другом железе) утверждает, что у него виндовый клиент отлично натится.

Я вообще по природе кошковод... Так вот у пикса (поделка имени кошки.ком) есть такая фича fixup - специализированный нат для "неровных" протоколов. Через него все прекрасно проходит и без поддержки ната в клиенте. l2tp только что попробовал через свой 604t - бу-е-е. Тоже не работает. WinXP SP2 lt2p/ipsec. isakmp пролазит наура. А вот с esp - попа. Снифер, к сожалению, за самим рутёром поставить не представляется возможности, ибо с провайдером не договоришься. Так что, увы и ах, посмотреть чего рутер в сторону vpn сервера разговаривает не представляется возможным.


А кошкин ipsec-клиент натится через G604T?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср ноя 17, 2004 01:22 
Не в сети

Зарегистрирован: Вс июн 13, 2004 18:46
Сообщений: 43
Откуда: Rostov-on-Don
aivanov писал(а):
А кошкин ipsec-клиент натится через G604T?

Пешком! В нем есть поддержка ната. В самом клиенте. Поднимает контрольку на 4500/udp или 10000/tcp и вуаля!


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB