faq обучение настройка
Текущее время: Ср авг 06, 2025 20:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: IPSec туннель между DFL210 и DI-804HV
СообщениеДобавлено: Ср июл 15, 2009 21:28 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Firmware Version: V1.51b10, Fri, Mar 27 2009 -- DI-804HV
Firmware Version: 2.20.01.05-4843 Feb 8 2008 -- DFL-210
Все настроил согласно пошаговой инструкции:
http://www.dlink.ru/ru/faq/92/520.html

Туннель не поднимается ((((

DI в логах пишет:
Sunday July 12, 2009 21:31:41 Send IKE A1(AINIT) : 10.x1.y1.z1
--> 10.x2.y2.z2
Sunday July 12, 2009 21:31:46 IKED re-TX : AINIT to 10.x2.y2.z2
Sunday July 12, 2009 21:31:51 IKED re-TX : AINIT to 10.x2.y2.z2
Sunday July 12, 2009 21:32:01 IKED re-TX : AINIT to 10.x2.y2.z2
Sunday July 12, 2009 21:32:11 IKED re-TX : AINIT to 10.x2.y2.z2
Sunday July 12, 2009 21:32:31 IKED re-TX : AINIT to 10.x2.y2.z2
Sunday July 12, 2009 21:32:32 IKE phase1 (ISAKMP SA) remove : 10.x1.y1.z1<-> 10.x2.y2.z2


DFL в логах пишет:
2009-07-15
22:23:09 Warning RULE
6000051 Default_Access_Rule UDP wan_phys
10.x1.y1.z1
10.x2.y2.z2 500
500 ruleset_drop_packet
drop
ipdatalen=264 udptotlen=264


Почему сбрасываются пакеты?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 03:22 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Что-то с маршрутизацией не то. Потому и срабатывает Default_Access_Rule. Во-первых, советую обновить прошивку на более позднюю. Во-вторых, проверьте, стоит ли галочка IPsec Before Rules в настройках Interfaces-IPsec-Advanced Settings. Ну и неплохо сделать скриншот таблицы main в разделе Routing-Routing Tables

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 08:54 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Default access rule срабатывает, когда нет разрешающего правила.

500 порт - это IKE, если не ошибаюсь. Проверяйте именно галку IPsec before rules.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Галка стоит
СообщениеДобавлено: Чт июл 16, 2009 10:58 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Галка была установлена...
[/img]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 14:38 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
danilovav писал(а):
Default access rule срабатывает, когда нет разрешающего правила.

Когда нет разрешающего правила, срабатывает Default_Rule.

Вот, что сказано в мануале про Default access rule:
Цитата:
Even if the administrator does not explicitly specify any Access Rules, a basic access rule is always in place which is known as the Default Access Rule. This default rule always checks incoming traffic by performing a reverse lookup in the routing tables. This lookup validates that the incoming traffic is coming from a source that the routing tables indicate is accessible via the interface on which the traffic arrived. If this reverse lookup fails then the connection is dropped and a "Default Access Rule" log message will be generated.

Другими словами, если убрать маршрут до туннеля (или Endpoint) со стороны DFL, то пакет непонятно куда должен идти, а потому дропается по Default access rule в момент прихода такого пакета НА DFL.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 15:23 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Спасибо, Проверю маршруты и сети...
А как взбодрить туннель со стороны DFL?
На DI кнопка reconnect есть, а на DFL?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 15:39 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
e.art писал(а):
Спасибо, Проверю маршруты и сети...
А как взбодрить туннель со стороны DFL?
На DI кнопка reconnect есть, а на DFL?

Кнопки нет, надо запустить, скажем, пинг до удаленной LAN подсети, которая за другим концом туннеля. Появление такого пакета станет триггером для инициирования туннеля со стороны DFL.
А если туннель установлен, то можно лишь удалить SA.

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 16:37 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Подправил маршруты, стало интереснее:
2009-07-16
17:30:07 Info IPSEC
1802708


ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0x4d9ba36b, AH=0xf2705b39, IPComp=0x93c0816"
2009-07-16
17:30:07 Warning IPSEC
1802022


ike_sa_failed
no_ike_sa
statusmsg="Payload lengths do not match" local_peer="127.0.0.1 ID No Id" remote_peer="дальний_wan_ip ID No Id" initiator_spi="ESP=0x4d9ba36b, AH=0xf2705b39, IPComp=0x93c08168"
2009-07-16
17:30:07 Warning IPSEC
1802715


event_on_ike_sa
side=Initiator msg="failed" int_severity=6
2009-07-16
17:30:07 Warning IPSEC
1800106


ike_invalid_payload
local_ip=127.0.0.1 remote_ip=дальний_wan_ip cookies=4d9ba36bf2705b3993c08168d337cc23 reason="Packet does not contain enough data for next payload, but next payload type is not zero"

Напрягает "local_ip=127.0.0.1" наддо наверное чтобы был ближний_wan_ip?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 21:55 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
e.art, уберите все эти ID из настроек IPSec с двух сторон. Или их там и так нету? на DFL точно Auto стоит в поле Local ID?

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 22:56 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Но каким образом можно убрать ID? Local ID стоял в Auto, но если указать IP, то ситуация не меняется (((


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 16, 2009 23:28 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
Local ID лучше пусть и стоит в Auto. В остальном идей больше нет. Если только саппорт конфиг просмотрит...

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 17, 2009 10:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Дляначала, приведите вашу топологию и настройки обеих устройств.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 20, 2009 14:07 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Топология сети следующая.
Существует домашняя сеть некоего оператора.
В точке #1 стоит DFL-210. У него есть статический приватный ip-адрес 10.x1.y1.z1 и публичный, который он получает от провайдера по PPTP. В LAN1 ip раздаются по DHCP сеть 192.168.0.0/24. Плюс поднят PPTP-сервер для организации VPN поверх интернет. Тариф безлимитный.
В точке #2 стоит DI-804HV. У него статический приватный IP 10.x2.y2.z2. В LAN2 (пока) статические адреса из сети 192.168.2.0/24
Задача классическая - организовать VPN поверх внутренней IP сети провайдера для взаимного доступа к ресурсам из LAN1 в LAN2 и наоборот, плюс из точки 2 в интернет надо ходить через точку 1.

Какие конкретно настройки интересуют?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 21, 2009 15:05 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Приведите таблицу маршрутизации с DFL

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 21, 2009 17:09 
Не в сети

Зарегистрирован: Ср фев 20, 2008 12:25
Сообщений: 26
Откуда: СПб
Main routing table:

Route wan_phys public_ISP_net/23 wan_gw 90 No

Route Tunnel_office-2 office-2_LAN_net 90 No Direct route for network office-2_LAN_net over interface Tunnel_to_office-2.

Route dmz dmznet 100 No Direct route for network dmznet over interface dmz.

Route lan lannet 100 No Direct route for network lannet over interface lan.

Route wan_phys wannet 100 No Direct route for network wannet over interface wan_phys.

Route wan_phys all-nets wan_gw 100 No Default route over interface wan_phys.

Route ISP_vpn all-nets 90 No Direct route for network all-nets over interface ISP_vpn.

Route wan_phys office-2_WAN-Net wan_gw wan_ip 15 No


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 28 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 135


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB