faq обучение настройка
Текущее время: Чт авг 07, 2025 02:15

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 
Автор Сообщение
СообщениеДобавлено: Пн авг 27, 2007 18:41 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Вот столкнулся с такой проблемой. Если уже установлен один туннель, то второй источником считает 127.0.0.1, что, мягко говоря, совсем не удобно :-) (лог снизу вверх):

2007-08-27-----Info------IPSEC-----peer_is_dead
19:26:46------------------01800317--IPsec_tunnel_disabled
rev=1 peer=85.90.103.xxx

2007-08-27-----Info------IPSEC-----ike_sa_destroyed
19:26:46------------------01802708--ike_sa_killed
rev=1 ike_sa= Initiator SPI ESP=0x8c6d66c7, AH=0xfb8dd008, IPComp=0x725f8e8

2007-08-27-----Warning-IPSEC-----ike_sa_failed
19:26:46------------------01802022--no_ike_sa
rev=2 statusmsg="No proposal chosen" local_peer=127.0.0.1 ID No Id remote_peer=85.90.103.xxx ID No Id initiator_spi=ESP=0x8c6d66c7, AH=0xfb8dd008, IPComp=0x725f8e84

2007-08-27-----Warning-IPSEC-----event_on_ike_sa
19:26:46------------------01802715
rev=1 side=Initiator msg="failed" int_severity=6

2007-08-27-----Info-----CONN------IPsecBeforeRules--.....--conn_open
19:26:46------------------00600001
rev=1 conn=open

Может, кто сталкивался. И вообще реально ли на один внешний айпи (или интерфейс) повесить несколько туннелей? Или можно ли как-то (ARP?) выбрать другой айпи?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 11:24 
Ошибка не в ID, а в предлогаемых методах шифрования или конфигурации сетей. 127.0.0.1, тобишь loopback устройство подставляет, когда LocalID не задан в явном виде или когда Вы используете DynamicIPSec.
Несколько туннелей повесть на интерфейс можно, только соотвественно согласно протоколу IPsec, что DynIP сек в самом низу и все peer используют один ключ.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 15:50 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Станислав, спасибо, Вы как всегда на высоте. Спасибо, честно. Однако, общую идею я понял, а вот с реализацией пока не очень:
1) задать localID в явном виде? как?
2) DynIpSec - я плохо читал документацию? или этого в ней нет? Если последнее верно, то где можно что-то по этому поводу почитать?
3) и как объяснить тот факт, что, например, сейчас работают оба туннеля (после перезагрузки устройств) - естественно, я ничего не менял.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 28, 2007 20:48 
Давайте пойдём от противного, скажите мне пожалуйста что Вам нужно и что Вы хотите настроить. Как правило перезагрузка устройства равносильна команде killsa -all из консоли, когда удаляется информация о всех созданных туннелях. Настройка DynamicIPSec равносильна RoamingUsers. Вот пример:
Код:
show Interface IPSecTunnel 230

                   Property  Value
 --------------------------  --------------------------------
                     Index:  230
                      Name:  RU_tunnel
              LocalNetwork:  InterfaceAddresses/lan1net
             RemoteNetwork:  nets/RU_net
            RemoteEndpoint:  all-nets
             IKEAlgorithms:  High
           IPSecAlgorithms:  High
        IKELifeTimeSeconds:  28800
      IPSecLifeTimeSeconds:  3600
    IPSecLifeTimeKilobytes:  0
         EncapsulationMode:  Tunnel
                AuthMethod:  PSK (Pre-shared keying)
                       PSK:  RU_psk
                     XAuth:  Off
             DHCPOverIPSec:  No
       AddRouteToRemoteNet:  Yes
              PlaintextMTU:  1000
          OriginatorIPType:  LocalInterface (Local interface)
                   IKEMode:  Aggressive (Aggressive mode)
                   DHGroup:  2
                       PFS:  PFS
                PFSDHGroup:  2
                SetupSAPer:  Net (Per network)
         DeadPeerDetection:  Yes
              NATTraversal:  Off
                 KeepAlive:  Disabled
                    Metric:  90
 AutoInterfaceNetworkRoute:  No
                       MTU:  1500
                  Comments:  Tunnel_For_Roaming_NET


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 29, 2007 11:56 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Станислав, нужно примерно следующее (это связано с другой моей темой viewtopic.php?t=44219 - так что ее можно закрыть - перенесем все сюда):
1) нужно поднять два туннеля на одном ване (айпи), чтоб не появлялось упомянутое выше про 127.0.0.1
2) желательно роутить эти туннели по альтернативной таблице роутинга (по main все выходит через первый ван, а нужно, чтоб туннели выходили через второй). Таблицу-то я сделал, где второй ван с меньшей метрикой, а вот что нужно прописать в routing rule (в source и destination) пока не могу понять/подобрать?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 29, 2007 19:37 
на 127.0.0.1 не обращайте внимания у любой системы есть loopback, который используется для своих нужд, появление в логах таких сообщений как раз такой случай.
По поводу туннелей и разных WAN. Постарайтесь обстрагироваться от того, что Вы работает с "железкой" представьте себе обычный компьютер с несколькими интерфейсами, действуйте по-аналогии. Есть два подключения в интернет есть два маршрута по-умолчанию, которые работать вместе не могут без разнесения их по метриками. Это если речь идёт о маршрутах по-умолчанию, в вашем случае будет достаточно _статического_ маршрута на удалённые точки через второй шлюз по-умолчанию с PBR морочаться не нужно. А вот если Вы хотите разнести по типу трафика, то тут как раз нужно создавать альтернативные таблицы маршрутизации.
Несколько туннелей на одном IP обычное дело в типовой схеме "звезда" когда множество туннелей сходятся в одном месте, а если ещё и используется Hub'n'Spoke то туннели могут общаться с друг другом через центр.
Для диагностики возникших проблем пользуйтесь командой ikes -on -v IP_точки монтировани. Это подробный вывод стадий установки соединений.


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 30, 2007 09:42 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Станислав, именно это у меня и не получается... Что я не делаю, все равно туннель поднимается через первый ван... Создал статический роут в main'е:
interface: filial_vpn1
network: filial_net
gateway: wan2_gw
И все равно туннель поднимается через wan1 с исходящим wan1_ip...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 30, 2007 21:45 
Маршрут нужен не на удалённую сеть, а на точку монтирования
wan2 / final_endpoint / wan2_gw /90


Вернуться наверх
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 03, 2007 13:17 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Да, блестяще, заработало. Станислав, большое спасибо.
Можно закрывать.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 238


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB