faq обучение настройка
Текущее время: Сб авг 02, 2025 01:36

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Ср июл 22, 2009 13:18 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Здравствуйте!
Данная тема не раз обсуждалась... и все же, помогите, пожалуйста, разобраться в настройках, что я не так делаю и почему не работает.
Схема подключения следующая:
Local net A - DFL-800 - Internet - Windows 2003 - Local Net B.
Local net A: 192.168.10.0/24
Внутренний IP на DFL: 192.168.10.1
Внешний IP на DFL: 85.236.x.20
Внешний IP на Win2003: 85.236.x.120
Внутренний IP на Win2003: 192.168.100.1
Local net B: 192.168.100.0/24

DFL-800 настроил вот по этой инструкции: http://ftp.dlink.ru/pub/FireWall/_rus_% ... tunnel.pdf
Windows 2003 вот по этой: http://www.dlink.ru/ru/faq/92/516.html

После команды: ping 192.168.100.1 из Local net A в логах DFL появляется сообщения о поднятии и установлении тоннеля IPSec. Все без проблем и пинг проходит. Но в Local net B есть и другие компьютеры, до которых пинг не доходит...
Так же при попытке пинга из Local net B, хотябы до 192.168.10.1 вообще никакого ответа.

На Windows 2003 поднят домен и поднята Маршрутизация и удаленный доступ....


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 23, 2009 09:38 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
При проверке IPSec на Windows 2003:
netdiag /test:ipsec /debug выдает следующее:
IP Security test . . . . . . . . . : Skipped
Note: run "netsh ipsec dynamic show /?" for more detailed information

netsh ipsec dynamic show all появляются вот такие ошибки:
ошибка IPSec[06137] : Сопоставления безопасности основного режима IPSec недоступны.

ошибка IPSec[06138] : Сопоставления безопасности быстрого режима IPSec недоступны.

Если сделать пинг с DFL-800 до 192.168.100.1, в логах на DFL-800 IPSec начинает работать (вродебы):
2009-07-23
11:26:07 Info CONN
600001 IPsecBeforeRules ESP wan1
core 85.236.x.120
85.236.x.20
conn_open

conn=open connsrcid=0 conndestid=0
2009-07-23
11:26:06 Info IPSEC
1803021


ipsec_sa_statistics

done=2 success=2 failed=0
2009-07-23
11:26:06 Info IPSEC
1802046


ipsec_sa_lifetime

sec=3600
2009-07-23
11:26:06 Info IPSEC
1802043


ipsec_sa_informal

spiin="31fd5aaf " spiout="fa5d71fa " alg=3des-cbc keysize= mac=hmac-md5-96
2009-07-23
11:26:06 Info IPSEC
1802058


ipsec_sa_informal

local_id="192.168.10.0/24 any" remote_id="192.168.100.0/24 any"
2009-07-23
11:26:06 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="85.236.x.20 ID 85.236.x.20" remote_peer="85.236.x.120 ID 85.236.x.120" initiator_spi="8e4ecaff 6eabbe07" responder_spi="ed7d622e 83c9b989" int_severity=6
2009-07-23
11:26:06 Info IPSEC
1802040


ipsec_sa_negotiation_completed
ipsec_sa_enabled
sa=Initiator info="tunnel" local_peer="85.236.x.20 ID 85.236.x.20" remote_peer="85.236.x.120 ID 85.236.x.120" spi_in="ESP 31fd5aaf" spi_out="ESP fa5d71fa"
2009-07-23
11:26:06 Info IPSEC
1802703


ike_sa_negotiation_completed
ike_sa_completed
local_peer="85.236.x.20 ID 85.236.x.20" remote_peer="85.236.x.120 ID 85.236.x.120" initiator_spi="8e4ecaff 6eabbe07" responder_spi="ed7d622e 83c9b989" int_severity=6
2009-07-23
11:26:06 Info IPSEC
1802024


ike_sa_negotiation_completed

options=Initiator mode="Main Mode" auth="Pre-shared keys" encryption=3des-cbc keysize= hash=md5 dhgroup=2 bits=1024 lifetime=28800
2009-07-23
11:26:06 Info CONN
600001 IPsecBeforeRules UDP wan1
core 85.236.x.120
85.236.x.20 500
500 conn_open

conn=open


После чего ошибка на команду: netsh ipsec dynamic show all больше не выдается. Т.е. cопоставления безопасности основного режима IPSec
прошло успешно.

netdiag /test:ipsec /debug - IP Security test . . . . . . . . . : Skipped
И пинг с Windows 2003 до 192.168.10.1 не идут (Превышен интервал ожидания...)

Что не так, куда копать...? Подскажите пожалуйста.
Прошивка на DFL-800 2.25.01.28-12181


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 23, 2009 13:01 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
И тишина... :(
Я смотрю я тут не первый подобного рода вопрос задаю: viewtopic.php?t=62089
Который точно так же проигнорировали... :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт июл 24, 2009 05:12 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Straigaldvir писал(а):
После команды: ping 192.168.100.1 из Local net A в логах DFL появляется сообщения о поднятии и установлении тоннеля IPSec. Все без проблем и пинг проходит. Но в Local net B есть и другие компьютеры, до которых пинг не доходит...
Так же при попытке пинга из Local net B, хотябы до 192.168.10.1 вообще никакого ответа.

1. Для доступа в подсеть, для всех устройств подсети должен быть установлен основной шлюз.
В вашем случае ДФЛ и Win2k3.
Все устройства что имеют сторонний шлюз - пойдут в сад - но не петь, а слушать.

2. "из Local net B, хотябы до 192.168.10.1" достигается настройкой правил на ДФЛ

3. телепаты в отпуске - нет скринов настроек - нет помощи


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 24, 2009 08:43 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Темный Ангел писал(а):
1. Для доступа в подсеть, для всех устройств подсети должен быть установлен основной шлюз.
В вашем случае ДФЛ и Win2k3.
Все устройства что имеют сторонний шлюз - пойдут в сад - но не петь, а слушать.

2. "из Local net B, хотябы до 192.168.10.1" достигается настройкой правил на ДФЛ

3. телепаты в отпуске - нет скринов настроек - нет помощи

Я вместо скринов настрое привел ссылки, по каким статьям настраивал... Но, согласен, мог где-нибудь и ошибиться...

DFL-800:
lannet 192.168.10.0/24
Win2003_IPSec-remotenet 192.168.100.0/24
Win2003-remotegw 85.236.x.120
Изображение
На закладке Authentication выбран Pre-shared Key: 0p9o8i7u
Правила: Изображение
Таблица маршрутизации:
wan1net 85.236.x.20/29
wan1_gw 85.236.x.19
Изображение

Windows2003:
Установлено 2 сетевых адаптера.
Наружный адаптер:
IP 85.236.x.120
Mask 255.255.255.252
Gateway 85.236.162.119
Открыл mmc - добавил оснастку "Политика Default Domain Policy" - в "Политика безопасности IP" создал новую политику, в которой добавил два правила:
Изображение
Изображение
В закладке протокол выбран "Любой".
Параметры туннеля:
Изображение
В закладке тип подключения выбрано: "Все сетевые подключения".
Создано новое действие фильтра "WDAction": Метод безопасности - Согласовать безопасность - добавлена настраиваемая безопасность:
Изображение
Методы проверки подлинности:
Изображение
Для второго правила, от DFL до Win2003 соответственно конечная точка 85.236.x.120. Подсети:
Изображение
Все остальное тоже самое.
Настроена служба "машрутизации и удаленного доступа" для доступа пользователей внутренней сети 192.168.100.0/24 в Интернет.
Изображение
Добавлен статический маршрут:
Изображение
Где "Подключение по локальной сети" - это внешний сетевой адаптер.

Почему не хочет работать? Где ошибся? :?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 24, 2009 09:28 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Во первых, настройки для сервера вы можете посмотреть тут http://www.dlink.ru/ru/faq/92/516.html, а во вторых, вам нужна маршрутизация в тоннель а не NAT.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт июл 24, 2009 12:24 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Sergey Vasiliev писал(а):
Во первых, настройки для сервера вы можете посмотреть тут http://www.dlink.ru/ru/faq/92/516.html

Да, именно по этой статье я и настраивал сервер. Об этом я написал в самом начале.
Sergey Vasiliev писал(а):
а во вторых, вам нужна маршрутизация в тоннель а не NAT.


А можно по подробней, как в данном случае можно настроить маршруизацию на сервере? Чтобы пользователи подсети 192.168.100.0/24 могли выходить в Интернет, а при обращении к подсети 192.168.10.0/24 ходили туда через IPSec?

У самого, что то никак не получается настроить... :( Пробовал без NAT, добавлял статический маршрут:
Изображение

Пытался настроить вот по этой инструкции: http://support.microsoft.com/kb/816514
Не хочет работать... :(

Что не так? Подскажите, плизз... :?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн июл 27, 2009 07:39 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Сообщение переползло на вторую страницу... :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 28, 2009 07:51 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Люди! Не уж то никто не сталкивался с подобной проблемой...? :( :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 28, 2009 13:32 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Это не форму посвещенный продуктам MS, с этим вопросом я рекомендую обратиться в техническую подрежку Microsoft. Все что касается настройки DFL, у вас выполненно корректно.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт июл 28, 2009 15:42 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Sergey Vasiliev писал(а):
Это не форму посвещенный продуктам MS, с этим вопросом я рекомендую обратиться в техническую подрежку Microsoft.

Понятно, значит специалистов нет..., кто сталкивался с подобными проблемами! Тоесть D-Link оборудование работает только с себе подобным оборудованием... Все остальные проблемы, у кого как получиться решить... :( :( :( (Ваш голос "отстой" принят!)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср июл 29, 2009 08:15 
Не в сети

Зарегистрирован: Чт янв 10, 2008 18:21
Сообщений: 337
Straigaldvir писал(а):
Понятно, значит специалистов нет..., кто сталкивался с подобными проблемами! Тоесть D-Link оборудование работает только с себе подобным оборудованием... Все остальные проблемы, у кого как получиться решить... :( :( :( (Ваш голос "отстой" принят!)

Вы хоть раз видели справочник по настройке 2k3, точнее его размер?
Страниц 600 не меньше - только о настройках сети, вы предлагаете выложить вам тут краткий курс ?
или как?

Вам правильно сказали - у вас неверная настройка 2к3,
и не в плане поднятия тоннеля, а в плане маршрутизации и основных шлюзов.
Распечатайте таблицы маршрутов обоих сетей на концах тоннелей,
представте себя пакетом и попробуйте пробежаться... сильно удивитесь думаю.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 30, 2009 06:43 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Темный Ангел писал(а):
Вы хоть раз видели справочник по настройке 2k3, точнее его размер?
Страниц 600 не меньше - только о настройках сети, вы предлагаете выложить вам тут краткий курс ?
или как?

Нет, естественно не видел... :twisted:
"Краткий курс выложить" ... насмешили, от души поржал :D
Если вы конечно читали сообщения выше, а не только два последних, то должны были видеть, что я привел свои настройки и статьи, по которым пытался настроить...

Темный Ангел писал(а):
Вам правильно сказали - у вас неверная настройка 2к3,
и не в плане поднятия тоннеля, а в плане маршрутизации и основных шлюзов.

Это уже ясно, что проблема в 2к3, т.к. туннель работает только в одну сторону (DFL - to - Win2k3), а вот в обратную сторону не хочет. И я спрашивал решения проблемы, а не посылания .... "в сад"...
В соответствующей статье D-Linkа (повторяться не буду, все изложено выше) описано как организовать IPSec туннель между DFL и Windows... Раз есть статья, значит специалисты D-Link проделывали данную процедуру и, возможно, сталкивались с каким то проблемами. О решении которых хотелось бы узнать... А так же народ, который здесь пишет о своих проблемах, в частности Вы, возможно тоже сталкивался с подобного рода проблемами... ...и поделиться своими мыслями (хотябы, на что внимание обратить...) Иначе для чего нужен форум? Ан нет... специалистов нет или просто писать лень... :( :( :(


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 30, 2009 08:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
В статье приведены только настройки тоннеля, но не маршрутизации.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт июл 30, 2009 09:51 
Не в сети

Зарегистрирован: Ср июл 22, 2009 12:19
Сообщений: 18
Откуда: Самара
Sergey Vasiliev писал(а):
В статье приведены только настройки тоннеля, но не маршрутизации.

Да, там написана вот такая фраза: "After your policy is assigned, you have two additional active filters (Routing and Remote Access automatically creates IPSec filters for L2TP traffic). To see the active filters, type the following command at a command prompt:
netdiag /test:ipsec /debug" После введения данной команды выходит вот это: IP Security test ..... skipped и предлодение воспользоваться командой: netsh ipsec dynamic show /?.

netsh ipsec dynamic show all появляются вот такие ошибки:
ошибка IPSec[06137] : Сопоставления безопасности основного режима IPSec недоступны.
ошибка IPSec[06138] : Сопоставления безопасности быстрого режима IPSec недоступны.

Если же делал ping DFL - to - Win2k3, то ошибки пропадают. В логах безопасности Win2k3 повляются события "541":
Код:
Установлено сопоставление безопасности IKE.
 Режим:
Режим обмена ключами (основной режим)

 Идентификация:
Код (ID) предварительного общего ключа.
IP-адрес узла: 85.236.x.20

 Фильтр:
IP-адрес источника 85.236.x.120
Маска IP-адреса источника 255.255.255.255
IP-адрес назначения 85.236.x.20
Маска IP-адреса назначения 255.255.255.255
Протокол 0
Порт источника 0
Порт назначения 0
Локальный адрес IKE 85.236.x.120
Адрес партнера IKE 85.236.x.20
Порт источника IKE 500
Порт назначения IKE 500
Частный адрес партнера

 Параметры:
ESP-алгоритм Тройной DES CBC
HMAC-алгоритм MD5
Срок жизни (сек) 28800
Время МM(сек) 0

Код:
Установлено сопоставление безопасности IKE.
 Режим:
Режим защиты данных (быстрый режим)

 Идентификация:
Код (ID) предварительного общего ключа.
IP-адрес узла: 85.236.x.20

 Фильтр:
IP-адрес источника 192.168.100.0
Маска IP-адреса источника 255.255.255.0
IP-адрес назначения 192.168.10.0
Маска IP-адреса назначения 255.255.255.0
Протокол 0
Порт источника 0
Порт назначения 0
Локальный адрес IKE 85.236.x.120
Адрес партнера IKE 85.236.x.20
Порт источника IKE 500
Порт назначения IKE 500
Частный адрес партнера

 Параметры:
ESP-алгоритм Тройной DES CBC
HMAC-алгоритм SHA
AH-алгоритм Нет
Инкапсуляция Туннельный режим
Входящий SPI 1310846496 (0x4e21ee20)Исходящий SPI 3587253801 (0xd5d12629)Срок жизни (сек) 3600Срок жизни (кб) 100000Время QM(сек) 0
Общее время превышения (сек) 0


Так же, в статье Microsoft есть место по добавлению статического маршрута:
Изображение

Есть какие-нибудь идеи как посмотреть маршруты, которые, якобы, должны были создастся автоматически? И как их добавить в ручную?
Команда: route print ничего похожего, на то что нужно не показывает... :([/code]


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 24 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 232


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB