faq обучение настройка
Текущее время: Пн авг 04, 2025 08:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800 и OpenVPN
СообщениеДобавлено: Пн дек 15, 2008 13:07 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Требуется организовать удаленный доступ наиболее надежным и безопасным способом. Остановился на OpenVPN и сертификатах.

Поделитесь пожалуйста опытом настройки. Документация под рукой. Никак не могу въехать в специфику.


Создаю CA, сертификат 509 и ключ. Загружаю в dfl cacert.pem и cakey.pem: Invalid Private key format

Цитата:
openssl req -newkey rsa:4096 -x509 -out cacert.pem -days 1095


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 13:29 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
OpenVPN это софтовое решение, DFL его не поддерживает и не будет. Если очень хотите, его можно поставить на DSA.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 13:38 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Извините, но какая разница чем к устройству подключается клиент? Ерунда какая то. Есть же специальное ПО для связи с DFL, неужели dlink ввели монополию на vpn.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 13:47 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
OpenVPN - не стандартное решение! Стандартные "железные" PPTP/L2TP/IPsec клиенты прекрасно работают.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 13:55 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Значит OpenVPN к DFL присоединить невозможно? А какие еще есть варианты, кроме dlink клиента?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 14:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Виндовый РРТР точно работает. Других не знаю... Должны быть.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 14:56 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
*deleted


Последний раз редактировалось Cranium Пн дек 15, 2008 15:30, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 15:01 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
*del


Последний раз редактировалось Cranium Пн дек 15, 2008 15:40, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн дек 15, 2008 15:05 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Ключи у вас не заливались на DFL т.к их можно подгружать только в формате *.cer + *.key.

А по теме - Всё что можно сделать на "сертификатах" - это прикрутить на них авторизацию вместо pre-shared key для IPSec, L2Tp-IPSec.
Вот только если у вас удаться победить глюк с проверкой CRL....

p/s Из опыта - Заливка всех ключей на DFL(вместо указания Центра Сертификации для проверки CRL) у меня работала до определенного момента ... когда 804HV роутеры у пользователей дома перестали пропускать L2Tp подключение с момента включения в тунель 29го сертификата..., звучит как бред, но если их было 28 всё работало...,в свою очередь всё работало с 29+ сертификатами если пользователи втыкали патч-корд от провайдера в свою сетевуху... но с учетом такого глюка, и невесь каких ещё роутеров у удаленных пользователей пришлось пока отказатся от Сертификатов...

з.з.ы а связать openVPN и DFL было бы классно )))


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 15:40 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Все сертификаты залил, клиент Cisco VPN Client 5.0.04.0300.
Настройки http://www.dlink.ru/technical/faq_firewall_35.php

Цитата:
2008-12-16
15:17:45 Warning IPSEC
1802715


event_on_ike_sa
side=Responder msg="failed" int_severity=6
2008-12-16
15:17:45 Warning IPSEC
1800107


ike_invalid_proposal
local_ip=x.x.x.x remote_ip=x.x.x.x cookies=c9f7c092accedacec72a11f76514f393 reason="Could not find acceptable proposal"
2008-12-16
15:17:45 Notice IPSEC
1802300


rule_selection_failed
info="No IPSec rules configured" int_severity=6
2008-12-16
15:17:45 Warning IPSEC
1802715


event_on_ike_sa
side=Responder msg="failed" int_severity=6
2008-12-16
15:17:40 Warning IPSEC
1802022


ike_sa_failed
no_ike_sa
statusmsg="No proposal chosen" local_peer="x.x.x.x ID No Id" remote_peer="x.x.x.x:53587 ID No Id" initiator_spi="ESP=0xc9f7c092, AH=0xaccedace, IPComp=0xaa0e3d7a"


В чем дело?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 16, 2008 16:43 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
в cisco vpn client даже близких настроек нет чтобы подцепится к DFL, кроме как GW и логина пароля(куда?) с сертификатом ничего больше нет..., сомневаюсь что им можно подцепится к DFL..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 14:05 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Почему может возникать такая ошибка? Подключаюсь Windows XP L2TP over IPSec на сертификатах. У клиента сертификат с ключем и корневой, на DFL корневой с ключем и клиентов сертификаты без ключа.

792 Попытка L2TP - подкл. не удалась поскольку истекло время согл. режима безопасности


Цитата:
2008-12-23
13:53:11 Warning IPSEC
1802022
ike_sa_failed
no_ike_sa

statusmsg="Timeout" local_peer="x.x.176.194 ID No Id" remote_peer="x.x.24.205 ID No Id" initiator_spi="ESP=0x90990830, AH=0xdcd6a62c, IPComp=0x178af0f5"

2008-12-23
13:53:11 Warning IPSEC
1802715
event_on_ike_sa
side=Responder msg="failed" int_severity=6

или вот такая

2008-12-23
14:34:38 Warning IPSEC
1800106
ike_invalid_payload
local_ip=x.x.176.194 remote_ip=x.x.24.205 cookies= reason="IKE_INVALID_COOKIE"
2008-12-23

14:34:34 Warning IPSEC
1802022
ike_sa_failed
no_ike_sa

statusmsg="Timeout" local_peer="x.x.176.194 ID No Id" remote_peer="x.x.24.205 ID No Id" initiator_spi="ESP=0x2364afff, AH=0xa507dd40, IPComp=0xd047b664"


На Pre-shared key работает без проблем.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 15:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
В данный момент у устройства проблемы именно с Open решениями, с сервером лицензий от MS устройство работает нормально. По поводу сроков исправления ответить затруднюсь

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт дек 23, 2008 16:34 
Не в сети

Зарегистрирован: Пт май 30, 2008 06:32
Сообщений: 118
Спасибо за информацию. Наверно лучше не ждать, а поставить сервер от майкрософт :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср дек 24, 2008 11:53 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Sergey Vasiliev писал(а):
В данный момент у устройства проблемы именно с Open решениями, с сервером лицензий от MS устройство работает нормально. По поводу сроков исправления ответить затруднюсь

Сергей, имеется ввиду "нормально" создаются и "импортируются" ключи на Dlink?(хотя я бы и с этим поспорил - каждый раз при заливки ключа надо смотреть лог dfl, - нормально ли там он добавился, ибо если на dlink заливаешь "кривой" сертификат и добавляешь его в тонель(с ошибкой в логе "failed add cetifcate ..etc" - посе этого перестают работать рабочие IPSEC тунели с афторизацией на сертификате,и пока этот сертифика не удалишь из ДФЛ - авторизация на сертификате работать не будет)....так вот , CRL то как ни работал так и не работает, у меня за всё время он только однажды обратился к MS CA , после этого вроде нормально стал обрабатывать и пускать покдлючения по L2TP на сертификатах., вот только беда в том что это был тестовый CA, на новый рабочий CA "завернуть" как вообщем-то и на все последующие поднятые ни разу не вышло... . может есть какие трюки чтобы он работал?, ибо идея с заливанием всех ключей на сам DFL тоже имеет свои проблемы, из за которых работать возможно тока с pre-shared key что само по себе для VPN клиентов сомнительно, и если чё случится поменять ключ у 100+ юзеров, даже думать не хочеться...


Последний раз редактировалось Cranium Ср дек 24, 2008 12:07, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 19 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 232


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB