faq обучение настройка
Текущее время: Пт июл 18, 2025 19:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800 - DI-804HV
СообщениеДобавлено: Чт авг 13, 2009 07:34 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
В центре стоит DFL-800, связан IPSec'ами с 10-тью DI-804HV. Настройки везде идентичны, различаются только подсети.

Вопрос такой: с некоторыми DI-804HV пропадаетс связь, точенее с тремя. Выглядит так: до WAN пинг идет без проблемно и стабильно, а вот до LAN его нету, соответственно с сеткой за DI-804HV связи нет. Лечится полным ребутом девайса (отключением от розетки).

Прошивки на DI-804HV - Firmware Version: V1.50b08, Wed, Jun 18 2008 (пришлось откатиться до этих, т.к. с более новыми были проблемы).

Подскажите плз, где трабл искать ?!...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 13, 2009 07:44 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
В первую очередь, в логах

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 13, 2009 09:39 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Вот логи одного из роутеров.

До ребута:
Код:
WAN Type: Static IP Address (V1.50b08)
Display time: Thursday August 13, 2009 04:19:42


Thursday August 13, 2009 03:55:10 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Thursday August 13, 2009 03:55:15 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:55:20 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:55:30 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:55:40 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:00 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:01 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Thursday August 13, 2009 03:56:01 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Thursday August 13, 2009 03:56:01 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Thursday August 13, 2009 03:56:06 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:11 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:21 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:31 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:51 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:56:52 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Thursday August 13, 2009 03:56:52 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Thursday August 13, 2009 03:56:52 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Thursday August 13, 2009 03:56:57 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:57:02 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:57:12 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:03 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:13 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:33 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:34 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Thursday August 13, 2009 03:58:34 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Thursday August 13, 2009 03:58:34 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Thursday August 13, 2009 03:58:39 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:44 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:58:54 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:04 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:24 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:25 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Thursday August 13, 2009 03:59:25 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Thursday August 13, 2009 03:59:25 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Thursday August 13, 2009 03:59:30 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:35 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:45 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 03:59:55 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 04:00:15 IKED re-TX : INIT to 192.168.200.5
Thursday August 13, 2009 04:00:16 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 13, 2009 09:42 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Вот логи после ребута (DI-804HV):

Код:
WAN Type: Static IP Address (V1.50b08)
Display time: Tuesday June 16, 2009 12:54:55


Tuesday June 16, 2009 12:52:01 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.1
Tuesday June 16, 2009 12:52:01 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Tuesday June 16, 2009 12:52:06 IKED re-TX : INIT to 192.168.200.1
Tuesday June 16, 2009 12:52:06 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:06 Receive IKE M2(RESP) : 192.168.200.1 --> 192.168.200.4
Tuesday June 16, 2009 12:52:06 Try to match with ENC:3DES AUTH:PSK HASH:MD5 Group:Group2
Tuesday June 16, 2009 12:52:06 Send IKE M3(KEYINIT) : 192.168.200.4 --> 192.168.200.1
Tuesday June 16, 2009 12:52:06 Receive IKE M4(KEYRESP) : 192.168.200.1 --> 192.168.200.4
Tuesday June 16, 2009 12:52:06 Send IKE M5(IDINIT) : 192.168.200.4 --> 192.168.200.1
Tuesday June 16, 2009 12:52:06 Receive IKE M6(IDRESP) : 192.168.200.1 --> 192.168.200.4
Tuesday June 16, 2009 12:52:06 IKE Phase1 (ISAKMP SA) established : 192.168.200.1 <-> 192.168.200.4
Tuesday June 16, 2009 12:52:06 Send IKE Q1(QINIT) : 192.168.10.0 --> 192.168.1.0
Tuesday June 16, 2009 12:52:06 Receive IKE Q2(QRESP) : [192.168.1.0|192.168.200.1]-->[192.168.200.4|192.168.10.0]
Tuesday June 16, 2009 12:52:06 Try to match ESP with MODE:Tunnel PROTOCAL:ESP-3DES AUTH:MD5 HASH:Others PFS(Group):Group2
Tuesday June 16, 2009 12:52:06 Send IKE Q3(QHASH) : 192.168.10.0 --> 192.168.1.0
Tuesday June 16, 2009 12:52:06 IKE Phase2 (IPSEC SA) established : [192.168.1.0|192.168.200.1]<->[192.168.200.4|192.168.10.0]
Tuesday June 16, 2009 12:52:06 inbound SPI = 0x3006410, outbound SPI = 0x67bf5328
Tuesday June 16, 2009 12:52:11 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:21 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:31 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:31 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:50 Receive IKE INFO : 192.168.200.1 --> 192.168.200.4
Tuesday June 16, 2009 12:52:51 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:52:52 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Tuesday June 16, 2009 12:52:52 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Tuesday June 16, 2009 12:52:52 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Tuesday June 16, 2009 12:52:57 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:02 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:12 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:22 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:42 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:43 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1
Tuesday June 16, 2009 12:53:43 IKE phase1 (ISAKMP SA) remove : 192.168.200.4 <-> 192.168.200.5
Tuesday June 16, 2009 12:53:43 Send IKE M1(INIT) : 192.168.200.4 --> 192.168.200.5
Tuesday June 16, 2009 12:53:48 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:53:53 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:54:03 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:54:13 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:54:33 IKED re-TX : INIT to 192.168.200.5
Tuesday June 16, 2009 12:54:34 Send IKE (INFO) : delete 192.168.200.4 -> 192.168.200.5 phase 1


На нём дополнительно настроен второй IPSec, но он пока не используется, т.к. на другом роутере он не настроен.

Подскажите кто что знает :oops: ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 07:51 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Что, нет спецов по этой теме что ли ?!...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 11:38 
Не в сети

Зарегистрирован: Пн июл 06, 2009 08:11
Сообщений: 45
А у всех 10-х разные провайдеры?
Потюненгуйте MTU
IKE пакеты довольно большие и могут быть проблемы с их фрагментацией (вроде как это запрещено).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 14, 2009 12:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. Убедитесь что на DI отключено wan keep alive.
2. Попробуйте уменьшать MTU

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 17, 2009 11:17 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
mikas-khb писал(а):
А у всех 10-х разные провайдеры?
Потюненгуйте MTU
IKE пакеты довольно большие и могут быть проблемы с их фрагментацией (вроде как это запрещено).


Провайдер один, сеть организована корпоративным провайдерским виланом ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 17, 2009 11:18 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Sergey Vasiliev писал(а):
1. Убедитесь что на DI отключено wan keep alive.
2. Попробуйте уменьшать MTU


Точно отключен, уже сталкивался с такой проблемой ...

С MTU поэксперементирую, спс ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 17, 2009 15:58 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Посмотрите на DFL, есть ли задвоения тоннелей к этому роутеру?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 27, 2009 06:53 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
1. На DFL-800 в "Статус-IPSec-Список всех активных IKE SAs" нашёл задвоенный каннал к одному из DI-804HV. там смотрел или нет ?!...

2. Ещё нашёл там такой столбец в таблице "Сроки действия" - это, я так понимаю, срок жизни тунеля ?!... Если да, то можно ли его поставить на постоянку ?!...

3. Подскажите плз рекомендуемые значения MTU и на что они влияют ...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 27, 2009 09:21 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
1. Такая проблема возникает при плохом канале, либо при проблеме с MTU, вероятно это и есть "корень" вашей проблемы.

Попробуйте победить так:
На DFL, создайте правило:
name: allow_di_keepilive.
Action: allow

ipsec_tun - remote_net -> core - lan_ip

На этом же тоннеле включите keep alive в manual, и укажите IP удаленного DI и локальный lan_ip DFL

На DI:
Убедитесь, что в этом тоннеле отключен auto reconnect.
Настройте keep alive на IP DFL.

Теперь благодаря задействованию функции keep alive, оба устройства будут корректно определять, что тоннель не работает и корректно его "ронять", после этого тоннель без проблем пере установиться.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 27, 2009 19:52 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Sergey Vasiliev писал(а):
На этом же тоннеле включите keep alive в manual, и укажите IP удаленного DI и локальный lan_ip DFL


А адрес IP DI LAN или WAN ?!...

P.S. В моём случае действительно скорее всего проблема с MTU, т.к. каналы действительно хорошие. Может на нём как-нибудь поэксперементировать ?!...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт сен 01, 2009 12:02 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
lan

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт сен 24, 2009 11:58 
Не в сети

Зарегистрирован: Вт июн 10, 2008 14:26
Сообщений: 98
Откуда: CASBook.ru
Наконец-то добрался до этой проблемы.

Sergey Vasiliev писал(а):
1. Такая проблема возникает при плохом канале, либо при проблеме с MTU, вероятно это и есть "корень" вашей проблемы.

Попробуйте победить так:
На DFL, создайте правило:
name: allow_di_keepilive.
Action: allow

ipsec_tun - remote_net -> core - lan_ip

На этом же тоннеле включите keep alive в manual, и укажите IP удаленного DI и локальный lan_ip DFL


После вот этого при сохранении настроек появляется следующая надпись :( :
Цитата:
Attempting to use new configuration data...

Error E4512/IPSEC in "1.IPSecTunnel", property "RemoteEndpoint":
- PINGMON source IP not within LOCAL_NET
Home_WAN

Attempting to use previous set of configuration data...
License file successfully loaded.

Configuration done


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 20 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 645


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB