faq обучение настройка
Текущее время: Пт авг 22, 2025 18:30

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 11 ] 
Автор Сообщение
СообщениеДобавлено: Пн июн 26, 2006 01:32 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
Уважаемые коллеги!
Получается вот такая ерунда:
поднял VPN но SUBJ. Все щл -
Настройки в DFL 200 <system>-><administration>-><Ping - standard ICMP echo to the IP address of the interface > выставил (вкл).
причем, dfl-200->dfl-600 - ping-ok
a , dfl-600->dfl-200 - ping-fail

В чем проблема - весь firewall перекопал.

С увжением psl@psl.koenig.ru


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 26, 2006 10:07 
А что пингуем? Интерфейсы устройств?
Сообщение в журнале о drop пакетах есть?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июн 26, 2006 21:06 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
на dfl-200 private network 192.168.11.1 внутренний интерфейс
на dfl- private network 100.100.1.1 внутренний интерфейс

с dfl 200 на dfl 600 ping идет те ping 100.100.1.1 ->ok
с dfl 600 на dfl 200 ping не идет ping 192.168.11.1 ->fail

в VPN пакеты идут (видни в статистике по vpn) в одну сторону - в сторону dfl 200, а обратно - нет ( в dfl 200 в статистике [2006-06-26 21:04:17] <5>EFW: DROP: prio=2 rule=dropall-final action=drop recvif=WAN srcip=218.89.129.18 destip=83.219.159.55 ipproto=UDP ipdatalen=384 srcport=1106 destport=1434 udptotlen=384

[2006-06-26 21:02:56] <5>EFW: DROP: prio=2 rule=dropall-final action=drop recvif=WAN srcip=221.208.208.97 destip=83.219.159.55 ipproto=UDP ipdatalen=465 srcport=60544 destport=1027 udptotlen=465
)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июн 27, 2006 09:27 
То что Вы привели это не ICMP пакеты пингов и приходящий интерфейс WAN, а должен быть интерфейс тунеля.
Настройте на DFL-600 исходящие фильтры, чтобы ходил пинг.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс июл 02, 2006 21:33 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
а как посмотреть интерфейс туннеля в df-200 и dfl-600


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 03, 2006 10:09 
Что значит "как посмотреть"?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 03, 2006 23:38 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
это значит, что логи посмотреть тоннеля хочется, чтобы понять где косяки лезут. похоже что DFL 200 футболит трафик от DFL 600 : т.к. в логах DFL 200 есть какая-то запись про rule=final-drop-action. хотя в FW такого правила нет. Кстати, как в DFL 200 FW отключить совсем?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 04, 2006 09:04 
Если есть такая запись, то значть нет разрешающего правила или что-то некорректно настроено.
Хотя final-drop может относится и к обсалютному трафику, т.е. трафику интернета или локальной сети, который впринцепе устройство должно дропать.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 06, 2006 21:44 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
НУ НЕ МОГУ ПИНГАНУТЬ DFL 200 С DFL 600 го, хотя p2-set есть. !!!!!

вот log dfl 200

[2006-07-06 21:19:37] <5>EFW: CONN: rule=IPsecBeforeRules conn=close connipproto=UDP connrecvif=WAN connsrcip=195.135.214.74 connsrcport=500 conndestif=core conndestip=217.168.74.13 conndestport=500 origsent=3624 termsent=0

[2006-07-06 21:18:19] <5>EFW: DROP: prio=2 rule=dropall-final action=drop recvif=WAN srcip=212.5.77.106 destip=217.168.74.13 ipproto=TCP ipdatalen=20 srcport=80 destport=4030 rst=1 ack=1

[2006-07-06 21:18:08] <5>EFW: DROP: prio=2 rule=dropall-final action=drop recvif=WAN srcip=221.208.208.102 destip=217.168.74.13 ipproto=UDP ipdatalen=465 srcport=33397 destport=1027 udptotlen=465

[2006-07-06 21:17:56] <5>EFW: CONN: rule=IPsecBeforeRules conn=open connipproto=ESP connrecvif=WAN connsrcip=195.135.214.74 connsrcid=0 conndestif=core conndestip=217.168.74.13 conndestid=0


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 07, 2006 09:31 
В логе нет ни слова ни о поднятия тунеля ни о отброшеных пакетах пришедших с него.
В 600м нужно настраивать outbound filter
Для начала попробуйте их выключить.


Вернуться наверх
  
 
СообщениеДобавлено: Вс июл 09, 2006 20:42 
Не в сети

Зарегистрирован: Чт май 25, 2006 08:45
Сообщений: 7
Откуда: Kaliningrad
Заработало :shock: (оказывается все работает без доп . настороек) но ситуация такя: оказывается с dfl-600 (адрес внутренний 192.168.0.1) пинги в VPN идут, а df-200 (внутр. адрес 192.168.10.1) на них не отвечает (сволочь такая). Но из внур. сети,которая за VPN (за DFL-600), ping бегает со страшной силой - т.е. все ОК. Имеем ping c DFL-600 192.168.90.1 - fail, a ping c 192.168.0.100 на 192.168.90.1 ОК. Итак , резюме: c роутера на роутер (с 600 на 200) и во внутр. сеть ping не ходит, а из внутр. сети, котроая за роутером(600), все в порядке. Во БЛИН dlink дает ребусы !!!! :lol:


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 17


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB