faq обучение настройка
Текущее время: Вс июл 20, 2025 22:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: VPN с "плохими" провайдерами
СообщениеДобавлено: Пт сен 05, 2008 11:26 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
У некоторых пользователей есть потребность в частых командировках. Для них сейчас организован сервер VPN PPTP на устройстве DFL-800. Возникла проблема, заключающаяся в том, что некоторые гостинничные провайдеры под чистую режут GRE траффик, из-за чего установление соединения невозможно. Что можно предпринять в таких случаях? Будет ли в этом случае работать L2TP и не будет ли это менее безопасно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 13:36 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Если провайдер режет все, кроме почты и веб-серфинга, то и L2TP не поможет. Так что ответ 50/50. А защищенность L2TP выше.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 13:41 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Везде пишут что для повышения надежности L2TP его пускают через IPsec тунели, как такое можно настроить в DFL?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 13:41 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Это надо посмотреть описание L2TP - там PPP "заворачивается" в IPSEC. Поэтому защищенность и выше. В DFL настраивается просто, в каком-то из меню L2TP указывается PSK, и этот же PSK указывается при настройке стандартного клиента Win XP. В мануале описано более или менее понятно.


Последний раз редактировалось miant Пт сен 05, 2008 13:51, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 14:55 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
PSK указывается только для IPseс тунелей, для L2TP такой настройки я не вижу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 14:56 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
PSK указывается только для IPseс тунелей, для L2TP такой настройки я не вижу.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 14:58 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
PSK указывается только для IPseс тунелей, для L2TP такой настройки я не вижу.
А L2TP заработал только после прменения рег файла из http://www.dlink.ru/technical/faq_firewall_18.php в котором похоже напрочь отрубается IPsec ("ProhibitIpSec"=dword:00000001) Какой мануал имелся ввиду? А то я в них уже очень сильно запутался.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 16:26 
Не в сети

Зарегистрирован: Вт май 29, 2007 18:29
Сообщений: 31
Без привязки к оборудованию, можно попробовать решить это через инкапсуляцию IPSec в TCP/UDP (чистый, без L2TP/PPP) или SSL в TCP/UDP. На худой конец попробовать SSH-туннелинг, хотя неудобно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт сен 05, 2008 20:00 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Trukhanov Dmitry писал(а):
PSK указывается только для IPseс тунелей, для L2TP такой настройки я не вижу.

Manual DFL-210A1v1.03.pdf стр. 235 L2TP/IPSEC - для DFL800, думаю, аналогично.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 08, 2008 15:15 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
Да в мануале действительно это есть. Но по приведенным настройкам Windows клиент к DFL подключаться отказывается. Если в LOcal Net у IPsec как сказано в мануале указать WAN2_ip на который приходит соединение то выдается ошибка 792 (таймаут) и в логах соответственно то же показывается что произошел таймаут и соединение не установлено. Если же выставить all-nets, то выдается ошибка 678 на клиенте (не отвечает) а логи DFL полны записей:
Код:
2008-09-08
13:15:31 Info IPSEC
1802703   
 
 
 ike_sa_negotiation_completed
ike_sa_completed
local_peer="192.168.2.3:4500 ID 192.168.2.3" remote_peer="88.87.*.*:63187 ID root" initiator_spi="39f1058f 0f1045c4" responder_spi="b803a36c 916da16a" int_severity=6 
2008-09-08
13:15:31 Info IPSEC
1802024   
 
 
 ike_sa_negotiation_completed
 
options="Responder, NAT-T" mode="Main Mode" auth="Pre-shared keys" encryption=3des-cbc keysize= hash=sha1 dhgroup=2 bits=1024 lifetime=28800 
2008-09-08
13:15:30 Info IPSEC
1802732   
 
 
 ipsec_sa_destroyed
 
spiin="ESP f4872972" spiout="ESP 01926500" 
2008-09-08
13:15:30 Info IPSEC
1803021   
 
 
 ipsec_sa_statistics
 
done=379 success=368 failed=11 
2008-09-08
13:15:30 Info IPSEC
1802045   
 
 
 ipsec_sa_lifetime
 
kb=250000 sec=3600 
2008-09-08
13:15:30 Info IPSEC
1802043   
 
 
 ipsec_sa_informal
 
spiin="11c70be1 " spiout="f36c4c65 " alg=3des-cbc keysize= mac=hmac-md5-96 
2008-09-08
13:15:30 Info IPSEC
1802058   
 
 
 ipsec_sa_informal
 
local_id="213.123.*.* udp:1701" remote_id="root udp:1701" 
2008-09-08
13:15:30 Info IPSEC
1802703   
 
 
 ike_sa_negotiation_completed
ike_sa_completed
local_peer="192.168.2.3:4500 ID 192.168.2.3" remote_peer="88.87.*.*:63187 ID root" initiator_spi="2fbba294 35dec398" responder_spi="d1edaaf7 d92978d2" int_severity=6 
2008-09-08
13:15:30 Info IPSEC
1802040   
 
 
 ipsec_sa_negotiation_completed
ipsec_sa_enabled
sa=Responder info="NAT-T" local_peer="192.168.2.3:4500 ID 192.168.2.3" remote_peer="88.87.*.*:63187 ID root" spi_in="ESP 11c70be1" spi_out="ESP f36c4c65"

а после некоторого времени логи заполняются записями:
Код:
2008-09-08
13:16:04 Warning IPSEC
1800106   
 
 
 ike_invalid_payload
 
local_ip=192.168.2.3 remote_ip=88.87.*.* cookies= reason="IKE_INVALID_COOKIE" 
2008-09-08
13:16:04 Warning IPSEC
1800106   
 
 
 ike_invalid_payload
 
local_ip=192.168.2.3 remote_ip=88.87.*.* cookies= reason="IKE_INVALID_COOKIE" 
2008-09-08
13:16:04 Warning IPSEC
1800106   
 
 
 ike_invalid_payload
 
local_ip=192.168.2.3 remote_ip=88.87.*.* cookies= reason="IKE_INVALID_COOKIE" 

То есть как я понимаю соединения IPsec успешно устанавливаются но общение по ним не происходит...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 08, 2008 16:06 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
И еще я так до конца и не понял - будет IPsec в транспортном режиме работать за NAT или нет?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 08, 2008 16:18 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Настройка L2TP over IPSec http://www.mediafire.com/?vznqzyyg2y1

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN с "плохими" провайдерами
СообщениеДобавлено: Вт сен 09, 2008 11:24 
Не в сети

Зарегистрирован: Пн сен 27, 2004 18:18
Сообщений: 1642
Откуда: Vault 13
Trukhanov Dmitry писал(а):
Что можно предпринять в таких случаях?

на мой взгляд, наиболее приемлемое решение, которое позволит с вероятностью в 99% соедениться с офисом - это OpenVPN ... да, решение не железное, но зато бегает по любым портам и если пров хотя бы к вебу пускает то будет работать ...

_________________
с уважением, БП


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 09, 2008 15:34 
Не в сети

Зарегистрирован: Пн июл 14, 2008 13:41
Сообщений: 67
По поводу презентации - она полностью повторяет мануал, с ней так же ничего не получилось.
А по поводу OpenVPN Вы не первый кто его хвалит, надо посмотреть.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 436


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB