faq обучение настройка
Текущее время: Вс июл 27, 2025 15:56

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
 Заголовок сообщения: DFL-210 Security Association
СообщениеДобавлено: Пн ноя 09, 2009 23:55 
Не в сети

Зарегистрирован: Сб ноя 07, 2009 11:00
Сообщений: 5
Добрый день,
Есть DFL-210 и ISA 2006 SP1
За DFL-210 одна подсеть (1) , за исой - две подсети - внутренняя (2) и DMZ (DMZ)
Между DFL и Исой поднят IPSEC

пинг из подсети 1 в 2 идёт, из 1 в DMZ теряется.
куда копать?

PS. на DFL есть такой параметр - Security Association.
'per net', 'per host', 'per port'.
сейчас стоит 'per net'. я так понимаю - отдельный туннель поднимается для каждой пары сетей. что значит 'per port'?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 00:05 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Security Association (SA) это понятие начала фазы 1 поднятия IPsec, когда на основе SA подбирается тоннель для поднятия. Per net - указываются сети, которые будут соединены (самое "обычное" применение), per host и per port - скорее всего для шифрования коннектов в режиме инкапсуляции transport.

В вашем случае, надо указать на обоих IPsec все сети и проверить в точке 1 наличие роутинга до обоих удаленных сетей.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 12:30 
Не в сети

Зарегистрирован: Сб ноя 07, 2009 11:00
Сообщений: 5
Запись в таблице маршрутизации есть. траффик в подсети DMZ и 2 заворачивается в туннель.

Как проверить что фактически происходит с пакетом?

у меня есть такая мысль - возможно ipsec до сети DMZ не поднимается, тк согласно установке Security Association 'per net' - должно согласоваться 4 SA - прямой/обратный траффик, сети 1/2 и прямой/обратный траффик, сети 1/DMZ... сейчас согласуются только 2 SA...

попробую ikesnoop.
ещё идеи есть?

Нашёл такую информацию...

Security Association
Per Host - If this is selected, a new tunnel will be created for every two hosts communicating through this VPN tunnel. All VPN tunnels are initiated by the firewall on a per-host basis. Inbound tunnels are only accepted if the remote network (the initiator's local network) is a single IP address.

Per Net - If this is selected, a VPN tunnel will be created between the two networks given in local net and remote net. All traffic sent between these networks will use the same tunnel.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 12:52 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Для выяснения "что происходит" самое простое - запустить ping -t и смотреть на всех девайсах Status-Connections.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 13:55 
Не в сети

Зарегистрирован: Сб ноя 07, 2009 11:00
Сообщений: 5
Посмотрел ikesnoop
Итого, туннель 1-2 устанавливается, 1-DMZ не устанавливается.

ИСА в ответ на Proposal List вместо подтверждения отвечает:
Notification : No proposal chosen

При этом туннель 1-2 работает...

Пошёл копать в сторону ИСЫ


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт ноя 10, 2009 15:02 
Не в сети

Зарегистрирован: Сб ноя 07, 2009 11:00
Сообщений: 5
Проблема решена добавлением внешнего ip адреса ИСЫ в список удалённых сетей устройства DFL-210 (к 2ой сети и DMZ).

http://www.redline-software.com/rus/support/articles/isaserver/security/troubleshooting_ipsec_tunnel_mode_scenarios.php


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 254


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB