faq обучение настройка
Текущее время: Пт июл 18, 2025 14:04

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт окт 02, 2007 12:42 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
Есть очень выгодное и вполне рабочее решение организации шифрованного канала корпоративной сети на оборудовании D-Link
Настройка DFL-800 проводилась по инструкции http://www.dlink.ru/technical/faq_firewall_35.php
Настойка DI-804HV произведена по инструкции
http://dlink.ru/technical/faq_vpn_6.php

но в результате всех манипуляций на выходе имеем ошибки соединения VPN
ЛОГ DFL-800

2007-10-02
12:43:14 Info IPSEC
01802708 ike_sa_destroyed
ike_sa_killed
rev=1 ike_sa= Initiator SPI ESP=0x0f9ea912, AH=0xf59d17ed, IPComp=0xdb4d134
2007-10-02
12:43:14 Warning IPSEC
01802022 ike_sa_failed
no_ike_sa
rev=2 statusmsg="Timeout" local_peer=192.168.120.254 ID 192.168.120.254 remote_peer=192.168.120.253 ID 192.168.120.253 initiator_spi=ESP=0x0f9ea912, AH=0xf59d17ed,

Gateway Created Expires Encryption Algorithm Remove IKE SA

192.168.120.253 2007-10-02 12:44:47 2007-10-02 20:44:47 des-cbc


Подскажите в каком месте закралась ошибка.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 12:45 
Не в сети

Зарегистрирован: Вт июл 03, 2007 10:24
Сообщений: 584
Откуда: Советский Союз
У Вас локальные сети на 800-м и 804-м совпадают?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 12:53 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
как и написано в логе
local_peer=192.168.120.254 ID 192.168.120.254 remote_peer=192.168.120.253 ID 192.168.120.253
wan DFL-800 имеет 192.168.120.254
wan DI-804HV bvttn 192.168.120.253

соединение осуществляется
в закладке IPSec
появляется информация
Gateway Created Expires Encryption Algorithm Remove IKE SA

192.168.120.253 2007-10-02 12:44:47 2007-10-02 20:44:47 des-cbc


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 12:56 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
Если имеет ся в виду настройку IPSec тунелей то у одного сеть 192.168.0.1/24 у другого 192.168.48.0/24
Соответственно на локальных интерфейсах lan обоих железок стоят эти же сети.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 13:12 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
Цитата:
01802022 ike_sa_failed
no_ike_sa

Приведите настройку туннеля


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 13:17 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
Все проводилось по инструкциям
Настройка DFL-800 проводилась по инструкции http://www.dlink.ru/technical/faq_firewall_35.php
Настойка DI-804HV произведена по инструкции
http://dlink.ru/technical/faq_vpn_6.php

Или какое конкретно место вас интересует?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 13:24 
Не в сети

Зарегистрирован: Вт июл 03, 2007 10:24
Сообщений: 584
Откуда: Советский Союз
Еше неплохо бы было указать версии firmware обоих девайсов.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 13:27 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
DFL-800
Firmware Version: 2.12.00.44-1874
Apr 27 2007

DI-804HV

Firmware Version: V1.44, Fri, Nov, 24 2006


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 13:38 
Не в сети

Зарегистрирован: Вт июл 03, 2007 10:24
Сообщений: 584
Откуда: Советский Союз
Первое, что видно - если настройка была "один-в-один" по факу, не совпадают life-time для ike и ipsec. На 800-м это 28800 и 3600, на 804-м - 86400 и 28800. Скорее всего где-то еще такие же несовпадающие параметры. Попробуйте на 804-м выставить 3DES вместо DES в Enc algorithm, DH group - 2, Auth alg - SHA1. И, конечно, life-time на 804-м поставить, как на 800-м.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 14:13 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
На 804 поменял настройки IKE Proposal и IPSec Proposal на указанные выше.
На 800 соответственно поменял DH Group на 2
временные задержки мной были выставленны изначально одинаковыми

Вот лог получивших ся ошибок.
2007-10-02
14:13:27 Warning IPSEC
01800106


ike_invalid_payload

rev=1 local_ip=192.168.120.254 remote_ip=192.168.120.253 cookies=a70c497562fb337febd03a4d09c6d4cb reason="Invalid payload type in encrypted payload chain, possibly because of
2007-10-02
14:13:26 Warning IPSEC
01800106


ike_invalid_payload

rev=1 local_ip=192.168.120.254 remote_ip=192.168.120.253 cookies= reason="IKE_INVALID_COOKIE"
2007-10-02
14:13:26 Info IPSEC
01802708


ike_sa_destroyed
ike_sa_killed
rev=1 ike_sa= Initiator SPI ESP=0x5a05037e, AH=0x1f8ae128, IPComp=0x42baecc
2007-10-02
14:13:26 Warning IPSEC
01802022


ike_sa_failed
no_ike_sa
rev=2 statusmsg="Invalid payload type" local_peer=192.168.120.254 ID No Id remote_peer=192.168.120.253 ID No Id initiator_spi=ESP=0x5a05037e, AH=0x1f8ae128,
2007-10-02
14:13:26 Warning IPSEC
01802715


event_on_ike_sa

rev=1 side=Responder msg="failed" int_severity=6


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 14:39 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
возможнали проблема в малом числе симврлов Pre-Shared Keys ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 14:48 
Не в сети

Зарегистрирован: Вт июл 03, 2007 10:24
Сообщений: 584
Откуда: Советский Союз
DH group На 804-м не забыли поставить 2? Судя по сообщению, где-то по-прежнему не совпадают payload-ы на 804-м и 800-м. На 804-м не забываете добавить редактируемый Proposal to Proposal index?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 14:50 
Не в сети

Зарегистрирован: Вт фев 13, 2007 12:39
Сообщений: 128
Откуда: Saint-Petersburg
чтоб не мучаться:
1) полностью ли идентичные настройки туннеля с обоих сторон?
2) если какие-то сомнения в прешареде, то может просто его изменить:)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 15:04 
Не в сети

Зарегистрирован: Вт окт 02, 2007 11:05
Сообщений: 18
все выше сказанное было установленно inex добавлялся всегда.

Все заработало после замены криптования с des и md5 на 3des и SHA1 плюс смена Pre-shared key на более сложный


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт окт 02, 2007 15:08 
Не в сети

Зарегистрирован: Вт июл 03, 2007 10:24
Сообщений: 584
Откуда: Советский Союз
arktur писал(а):
Все заработало после замены криптования с des и md5 на 3des и SHA1 плюс смена Pre-shared key на более сложный

Заменили где - на 804-м? Об этом же и писалось ранее. Если посмотрите на Objects -> VPN Objects -> IKE Algorithms, то уровень Medium у DFL-800 НЕ допускает использование DES алгоритма. Что правильно, так как он давно перестал быть безопасным. Я бы и рыб исключил тоже и, в идеале, оставил бы только AES, вот 804-й его не поддерживает.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 528


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB