Добрый день.
Есть 3 офиса, в каждом стоит DSL-2640U_C с последней на данный момент прошивкой. На каждом настроено по 2 IPSec тоннеля для связи с каждым из офисов. (Требуется именно такая организация, чтобы при неполадках в любом из офисов 2 других оставались на связи). Для генерации ключей используется метод Auto(IKE) с сертификатами. При запуске модема тоннели устанавливаются нормально, но по истечении срока жизни временного ключа (3600 сек.) происходит разрыв связи, причём иногда сразу, иногда спустя какое-то время. Если связь сразу не обрывается, то в логи непрерывно сыпятся сообщения вида
Код:
Sep 24 13:13:24 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:25 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:25 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:26 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:26 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:27 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:27 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:28 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:28 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:29 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:29 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:30 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Sep 24 13:13:30 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9d788223e1db1c6e:0836c00ef264f75b
Sep 24 13:13:31 daemon info racoon: INFO: ISAKMP-SA expired xx.xxx.227.51[500]-xx.xxx.68.62[500] spi:9c07e028c295bee1:04f7817f5e5cc319
Далее, если через веб-интерфейс у отвалившегося тоннеля снять а потом установить заново галочку Enabled, то он вообще вырубает сервис racoon, логи:
Код:
Sep 24 13:39:05 daemon info racoon: INFO: caught signal 15
Sep 24 13:39:06 daemon info racoon: INFO: initiate new phase 2 negotiation: xx.xxx.227.51[0]<=>xx.xxx.227.50[0]
Sep 24 13:39:06 daemon info racoon: INFO: initiate new phase 2 negotiation: xx.xxx.227.51[0]<=>xx.xxx.68.62[0]
Sep 24 13:39:06 user debug syslog: racoon -f /var/racoon.conf
Sep 24 13:39:07 daemon info racoon: INFO: @(#)ipsec-tools 0.5.1 (http://ipsec-tools.sourceforge.net)
Sep 24 13:39:07 daemon info racoon: INFO: @(#)This product linked OpenSSL 0.9.7f 22 Mar 2005 (http://www.openssl.org/)
Sep 24 13:39:07 daemon info racoon: INFO: unsupported PF_KEY message REGISTER
Sep 24 13:39:07 daemon info racoon: INFO: unsupported PF_KEY message REGISTER
Sep 24 13:39:07 daemon info racoon: INFO: unsupported PF_KEY message REGISTER
Sep 24 13:39:07 daemon info racoon: ERROR: failed to bind to address 127.0.0.1[500] (Address already in use).
Sep 24 13:39:07 daemon info racoon: ERROR: failed to bind to address 192.168.100.1[500] (Address already in use).
Sep 24 13:39:07 daemon info racoon: ERROR: failed to bind to address xx.xxx.227.51[500] (Address already in use).
Sep 24 13:39:07 daemon info racoon: ERROR: no address could be bound.
Sep 24 13:39:07 user debug syslog: setkey -f /var/setkey.conf
Sep 24 13:39:07 daemon info racoon: INFO: unsupported PF_KEY message REGISTER
Sep 24 13:39:07 daemon info racoon: INFO: initiate new phase 2 negotiation: xx.xxx.227.51[0]<=>xx.xxx.227.50[0]
Sep 24 13:39:11 daemon info racoon: INFO: initiate new phase 2 negotiation: xx.xxx.227.51[0]<=>xx.xxx.68.62[0]
Sep 24 13:39:37 daemon info racoon: ERROR: xx.xxx.227.50 give up to get IPsec-SA due to time up to wait.
Sep 24 13:39:37 daemon info racoon: INFO: IPsec-SA expired: ESP/Tunnel xx.xxx.227.50->xx.xxx.227.51 spi=52317497(0x31e4d39)
Sep 24 13:39:41 daemon info racoon: INFO: IPsec-SA expired: ESP/Tunnel xx.xxx.68.62->xx.xxx.227.51 spi=152872754(0x91ca732)
Sep 24 13:39:41 daemon info racoon: WARNING: the expire message is received but the handler has not been established.
Sep 24 13:39:41 daemon info racoon: ERROR: xx.xxx.68.62 give up to get IPsec-SA due to time up to wait.
Sep 24 13:39:41 daemon info racoon: INFO: racoon shutdown
То есть если установлен 1 IPSec тоннель и пытаешься включить ещё один - то падают оба. Однако при загрузке модема два тоннеля устанавливаются нормально.
Что посоветуете?