faq обучение настройка
Текущее время: Пт авг 01, 2025 00:08

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 16:33 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Кстати, эта команда

netdiag /test:ipsec /debug

не выводила состояния фильтров, а отсылала к хелпу netsh ipsec.
Но, насколько я понял, это нормально для win2k3.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср апр 28, 2010 18:17 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
netdiag /test:ipsec /debug
не выводила состояния фильтров, а отсылала к хелпу netsh ipsec.
Но, насколько я понял, это нормально для win2k3.

Использовать how to по 2000 серверу для настройки win 2003 - не самая лучшая идея.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 07:39 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
miant писал(а):
Включите на сервере логи ipsec, посмотрите, что скажет ipsec diagnostic tool, проверьте rsop ipsec и найдете, где косяк. Потом напишите об этом здесь - поможете кому-то в будущем.


Подскажите, подалуйста, в ipsec diagnostic tool необходимо указывать внешние локальный и удаленный интерфейсы? Если так, то ругается:

Код:
 
-----------Local Mode Diagnosis:Start - 2010/04/29(15hr:34min:17sec)-----------
Log Location: C:\Documents and Settings\User\Application Data\IPSecureLogs\LocalMode2010-04-29(15hr-34min-17sec)
Local IP: winEXTif, Remote IP: DFLextIF
 
 
IPsec Service Diagnosis:
--Passed : Policyagent is up and running
 
IPsec filters, SAs Diagnosis:
--Passed : Generic MM Filters Configured
--Passed :Specific MM Filters Configured
--Information: No Specific transport Filters Configured
--Information: No Specific Tunnel Filters Configured
--Passed: Main Mode Policies Configured correctly
--Passed: Quick Mode Policies Configured correctly
--Passed: Main Mode SAs exist between winEXTif and DFLextIF
--Failed: No Quick Mode SA exists between winEXTif and DFLextIF
--Passed : Main Mode SA exists between winEXTif and DFLextIF. But no quick mode SA
 
-----------Local Mode Diagnosis:End - 2010/04/29(15hr:34min:20sec)-----------


Еще вдруг вспомнилось, при успехе на DFL должно быть две SA?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 07:58 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
На один туннель - один SA. Если множатся, это неправильно

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 08:01 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Да не, не множатся...

На DFL последним в логах по ipsec висит warning ike invalid payload

Мож логи какие показать? %)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 08:38 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Сетевой монитор кажет, что после перезапуска службы IPSEC через интерфейс бегают ISAKMP в обе стороны, а по окончании ESP идут только от DFL...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт апр 29, 2010 09:44 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
Подскажите, подалуйста, в ipsec diagnostic tool необходимо указывать внешние локальный и удаленный интерфейсы?

Не помню - смотрите доки. Помню принцип - ее надо запускать в обоих режимах (local и remote), предварительно разрешив логи ipsec с максимальной детализацией (по-моему, заданием параметра в реестре). Кстати, логи посмотрите и так, там должны быть детали, все ли фазы прошли нормально, есть ли дропнутые пакеты и т.п.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 12:33 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Блин... кажется, я затупил...

Возможно ли сосуществование на win2k3 kerio winroute firewall и RRAS? Не думал, что с этим могут быть проблемы=( Кое-где проскакивает, что можно, но найти не смог...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 12:53 
Не в сети

Зарегистрирован: Пт янв 15, 2010 13:45
Сообщений: 411
Stolb писал(а):
Возможно ли сосуществование на win2k3 kerio winroute firewall и RRAS?
нет

_________________
если человек - идиот, то это надолго


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 16:06 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
Возможно ли сосуществование на win2k3 kerio winroute firewall и RRAS?

Если в RRAS включен NAT, то нет.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 16:25 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
miant писал(а):
Stolb писал(а):
Возможно ли сосуществование на win2k3 kerio winroute firewall и RRAS?

Если в RRAS включен NAT, то нет.


Угу. Т.е. ситуация не патовая? Ибо нат нафиг не нужен. А вы можете объяснить, откуда с точки зрения стека протоколов винды должны вываливаться расшифрованные пакеты?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 19:13 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
А вы можете объяснить, откуда с точки зрения стека протоколов винды должны вываливаться расшифрованные пакеты?

Вопрос не понял.
Если это о сетевом мониторе, то я вам давал отличную ссылку.
"Поставляемый в составе ОС семейства Windows Server 2003 компонент «Сетевой монитор» содержит парсеры для протоколов ISAKMP (IKE), AH и ESP. Парсеры сетевого монитора для ESP способны анализировать пакет ESP, только если используется нулевое шифрование и пакет ESP записан полностью. Сетевой монитор не анализирует зашифрованные части трафика ESP с защитой IPSec, если шифрование осуществляется программным способом."


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт апр 30, 2010 19:19 
Не в сети

Зарегистрирован: Пт апр 27, 2007 17:46
Сообщений: 265
Откуда: Кишинев
Stolb писал(а):
Возможно ли сосуществование на win2k3 kerio winroute firewall и RRAS?

Вы бы отключили kerio на время настройки ipsec - а то непонятно с чем боретесь.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 22, 2010 05:39 
Не в сети

Зарегистрирован: Вт апр 27, 2010 16:19
Сообщений: 22
Керио отключить не дают. По религиозным соображениям. Сносить его тоже не хотят.

Поставил винду на отдельную машинку. Затестил. Все работает по мануалу для вин2к.

Попробую обновить версию керио. Вроде бы как обещали исправить несовместимость с RRAS.

Теперь такие вопросы:
Как наглядно убедиться (убедить), что информация действительно шифруется? Есть логи сетевого монитора.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб май 22, 2010 06:25 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
IPsec не может быть без шифрования. Смотрите на DFL в Status > IPsec - будет показано, какой алгоритм шифрования применяется.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 33 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 256


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB