faq обучение настройка
Текущее время: Пн июл 21, 2025 13:01

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Сб май 17, 2008 11:57 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Привет, теж яйца(

Настроил полностью как указала Темный ангел:

DI-804HV:
VPN - Enable
Max. number of tunnels - 10
ID - 1
Tunnel Name - "tunel"
Method - IKE

Aggressive Mode - disable
Local Subnet - 192.168.0.0
Local Netmask - 255.255.255.0
Remote Subnet - 192.168.1.0
Remote Netmask - 255.255.255.0
Remote Gateway - 82.207.116.xxx
Preshare Key - десятизнак
Auto-reconnect - Enable


Set IKE Proposal:
Proposal Name - tunel
Group 1
DES
MD5
14400
Sec

Set IPSEC Proposal:
Proposal Name - tunel
Group 1
DES
MD5
3600
Sec

Остальное все по умолчанию

DFL-210:
General
Name: Dyn_IPSec_Tunnel
Local Network: lannet (192.168.1.0/24)
Remote Network: all-nets (0.0.0.0/0)
Remote Endpoint: none
Encapsulation Mode: Both
IKE Config Mode: None

Algorithms
IKE Algorithms: ike_algoritms (DES, MD5, SHA1)
IKE Life Time: 14400
IPsec Algorithms: ipsec_algoritms (DES, MD5, SHA1)
IPsec Life Time: 3600 Sec

Pre-shared Key: десятизнак
Local ID Type: Auto

IKE XAuth - Off

Automatic Routing - Dynamically add route to the remote network when a tunnel is established

Packet Sizes - 1424

IP Addresses - Automatically pick the address of a local interface that corresponds to the local net

KE Settings
IKE - Main
DH Group - 1

Perfect Forward Secrecy - PFS
DH Group - 1

Security Association - Per Net

NAT Traversal - On if supported and NATed

Dead Peer Detection - Yes

Keep-alive - Auto

Advanced
Add route for remote network - No


Правила:
lan_to_DynIPSec: NAT - all_services; lan- lannet; wan - all-nets
DynIPSec_to_lan: NAT - all_services; wan - all-nets; llan- lannet

NAT поставил потому что сеть "Серая", ставил и "Allow" - безрезультатно.

При попытке установить подключение в DI-804HV - получаю:

Type: ESP Tunel; State: IKE established; Life time 3540
Тоесть, соединение устанавливается. Пингую как с самого DFL, так и с локальной машины (192.168.1.2) удаленную (192.168.0.1) - пинга нет


Еще нюансы:
DFL-210 включен в сеть где 1 компьютер (с которого производится настройка - ip 192.168.1.2), а DI804HV (его ip 192.168.0.242 - причем на DFL мы указываем "Local Network: lannet (192.168.1.0/24)" - не влияет ли?) напрямую подключен к компьютеру (192.168.0.1) от которого интернет раздается пользователям (порядка 30 компьютеров) через UserGate (+nat)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 17, 2008 21:36 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Неверно прописаны правила , учим мат.часть

Цитата:
Правила:
lan_to_DynIPSec: NAT - all_services; lan- lannet; wan - all-nets
DynIPSec_to_lan: NAT - all_services; wan - all-nets; llan- lannet


Верно так (пример)
lan_to_DynIPSec: Allow - all_services; lan- lannet; DynIPSec - all-nets
DynIPSec_to_lan: Allow - all_services; DynIPSec - all-nets; lan- lannet

WAN и DynIPSec - это РАЗНЫЕ интерфейсы для устройства


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 18, 2008 11:15 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Спасибо большое, в понедельник проверю. Это для пингов из сети, но не пингуется и с DFL`а! DFL не пингует машину по ту сторону тунеля ни DIшку. Может еще где порыть? Офисы территориально удалены - и чтобы проверить настройки - приходится ездить за 50 км. Поэтому если есть еще предложения по возможным дырам. Был бы признателен получить комменты.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн май 19, 2008 09:10 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Настройте удаленное администрирование DI и DFL, настройки удаленно вполне вы можете так изменить, а проверить работоспособность можно простым ping, но не забывайте, для того чтоб DFL пинговался из тоннеля вам надо это разрешить правилом.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 22, 2008 10:15 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Блин, запарился уже. Проверил все настройки, подправил все то, что писалось выше. DI показывает, что тунель поднимается пингов нет на машину - c которой настаивался DI. Как проверить наличие тунеля с DFL?

P.S. Интернет через PPPoE


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 22, 2008 11:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Через консоль можно проверить командой ipsecstat, через веб -> Status -> IPSec. Если тоннель поднялся а пакеты не ходят, смотрите правила. и настройки IPSec на DFL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 22, 2008 15:02 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Status -> IPSec - Dyn_IPSec_Tunnel - все значения по нулям (???)

Sergey Vasiliev писал(а):
Если тоннель поднялся а пакеты не ходят, смотрите правила.


Дело в том что не пингуется и средствами DFL.


Sergey Vasiliev писал(а):
...настройки IPSec на DFL.


Настройки согласно выше приведенным примерам. Посмотрите пожалуйста еще раз их чуть выше...

.

Может ли кто дать файл конфигурации для прошивки 20.01 - для такой схемы, для проверки настроек - был бы очень благодарен...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 22, 2008 15:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Можете предоставить доступ у к устройствам?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт май 22, 2008 15:20 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Для Вас?

Могу, как раз в субботу буду настраивать удаленный доступ. напишу в ПМ. Спасибо


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 23, 2008 09:11 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
2 Sergey Vasiliev

Кинул в личку файл конфигурации - посмотрите пожалуйста где бока!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт май 23, 2008 12:24 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Откройте доступ к обоим устройствам, конфига недостаточно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 25, 2008 13:54 
Не в сети

Зарегистрирован: Пт фев 01, 2008 11:41
Сообщений: 51
Все разобрался! Сбросил полностью все настройки на DFL и DI-804HV (последний, так же перепрошил), остальное сделал по аналогии постов выше, есдинственное - создал правило по которому разрешил пинговаться DFL из вне. После этого тунель отлично поднялся, и пинги пошли на машины стоящие за DFL`ом.

Все еще раз большое спасибо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс май 25, 2008 18:22 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Смею предположить, что у вас был указан в качестве "кип аливе" внутренний адресс DFL.
Тогда в целях повышения безопасности вам нужно разрешить пинг ядра из тоннеля, а не из вне.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу Пред.  1, 2

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 204


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB