faq обучение настройка
Текущее время: Сб авг 23, 2025 08:33

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 
Автор Сообщение
СообщениеДобавлено: Ср сен 06, 2006 10:15 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
Hello! задача следующая - через шлюзовую коробочку DFL-900 (реальный ip смотрит в i-net, LAN порт - в локалку) необходимо пробрасывать пакеты VPN-соединения до сервака внутри локалки. на этапе проверки пользователя/пароля система выбрасывает ошибку 721 - сервер не отвечает - как я понимаю не проходят GRE-пакеты. галка Enable PPTP pass through не помогла :( Умеет ли сия коробочкапропускать GRE?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 10:30 
А создали правило для проброса tcp1723?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 10:46 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
да, создан VS и правило в фаере ( from WAN1_ALL to VPN_server dest port = TCP1723, для верности отключили все дефолтные блокирующие правила - все равно не работает :( прошивка последней версии 2,105


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 10:48 
Проснифирите пакеты с на сервере, чтобы убедиться в чём проблема.
Если ли какие-нить сообщения на логе firewall'a о блокируемых пакетах?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 14:00 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
sniffer report: пакеты ходят от клиента на WAN порт коробочки (TCP1723) и обратно - со стороны WAN, касательно LAN сети - от LAN порта коробочки до VPN сервера (TCP1723) и обратно тож проблем не видно. в логах фаера ничего нет (молчу про SSH и SNMP затесавшиеся пакетики). галка Enable PPTP pass through - остальное старался по максимуму вырубить. идеи?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 14:23 
Есть одна.
Снифернуть нормальное подключение и через DFL
И найти отличия. На какой фазе рубится соединение. Изначально всё идёт в TCP, gre потом. Вот и посмотреть после какого момента начинается проблема.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 15:59 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
на стороне клиентского компа:
1)
TCP Src: 192.168.100.10:1932 Dest: 192.168.100.4:1723
TCP Src: 192.168.100.4:1723 Dest: 192.168.100.10:1932
TCP Src: 192.168.100.10:1932 Dest: 192.168.100.4:1723
TCP Src: 192.168.100.4:1723 Dest: 192.168.100.10:1932
TCP Src: 192.168.100.10:1932 Dest: 192.168.100.4:1723
TCP Src: 192.168.100.4:1723 Dest: 192.168.100.10:1932
TCP Src: 192.168.100.10:1932 Dest: 192.168.100.4:1723
TCP Src: 192.168.100.10:1932 Dest: 192.168.100.4:1723
Unknown IP PROTO
Unknown IP PROTO
Unknown IP PROTO
Unknown IP PROTO
Unknown IP PROTO
Unknown IP PROTO
TCP Src: 192.168.100.4:1723 Dest: 192.168.100.10:1932
TCP Src: 192.168.100.10:1933 Dest: 192.168.100.4:2161
TCP Src: 192.168.100.4:2161 Dest: 192.168.100.10:1933
Unknown IP PROTO
Unknown IP PROTO
Unknown IP PROTO
Unknown
Unknown IP PROTO
TCP Src: 192.168.100.10:1716 Dest: 192.168.100.2:445
TCP Src: 192.168.100.2:445 Dest: 192.168.100.10:1716
Unknown IP PROTO

2)
UDP Src: 81.xxx.xxx.117:137 Dest: 81.xxx.xxx.255:137
ARP source 81.xxx.xxx.117 who has 81.xxx.xxx.118
ARP source 81.xxx.xxx.118 addr 81.xxx.xxx.118 is at 00:0D:88:17:0D:1B
TCP Src: 81.xxx.xxx.117:1983 Dest: 81.xxx.xxx.118:1723
TCP Src: 81.xxx.xxx.118:1723 Dest: 81.xxx.xxx.117:1983
TCP Src: 81.xxx.xxx.117:1983 Dest: 81.xxx.xxx.118:1723
TCP Src: 81.xxx.xxx.118:1723 Dest: 81.xxx.xxx.117:1983
TCP Src: 81.xxx.xxx.117:1983 Dest: 81.xxx.xxx.118:1723
TCP Src: 81.xxx.xxx.118:1723 Dest: 81.xxx.xxx.117:1983
TCP Src: 81.xxx.xxx.117:1983 Dest: 81.xxx.xxx.118:1723
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
TCP Src: 81.xxx.xxx.118:1723 Dest: 81.xxx.xxx.117:1983
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
UDP Src: 81.xxx.xxx.117:138 Dest: 81.xxx.xxx.255:138
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
Unknown IP PROTO
ICMP Src: 81.xxx.xxx.118 Dest: 81.xxx.xxx.117
подозреваю, что Unknown IP PROTO - это и есть GRE-пакеты, которые во втором случае (через DFL) не проходят...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 16:23 
а не могли бы снять лог Ethereal'ом в графическом формате и отослать мне на емайл?


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 16:27 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
с удовольствием, вот только найду это чудо.. :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 06, 2006 16:29 
ethereal.com


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 07, 2006 10:43 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
отправил логи. спасибо на наводку на качественный сниффер. сам уже закопался в выданных им результатах.. с нетерпением жду Вашего вердикта.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 11, 2006 07:39 
Не в сети

Зарегистрирован: Ср сен 06, 2006 09:50
Сообщений: 7
Откуда: Moscow
Большое спасибо, Станислав! Рапортую для форума: Добавил NAT-правило O-t-O Bi от сервака на внешний порт коробочки - VPN заработал, но как Вы и предупреждали остальные VS отказались работать. решить проблему через отдельный алиас VPN-сервера не представляется возможным - в наличии только 1 реальный IP.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 43


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB