faq обучение настройка
Текущее время: Вс июл 27, 2025 15:58

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 14 ] 
Автор Сообщение
 Заголовок сообщения: IPSec tunnel между D-Link DIR-330 и Cisco router
СообщениеДобавлено: Ср авг 04, 2010 20:52 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Вечер добрый!

Имеется опыт поднятия тунелей, между Cisco - Cisco, и D-Link - D-Link.

Но тут на предприятии возникла необходимость, скрестить тунелем Cisco и D-Link.

Настроил вроде всё верно, но тунел не то чтобы не поднимается, такое очушение, даже первые пакеты не шлются. И даже ошибок нет ни на том ни на другом устройстве.

Опирался на данную статью http://www.dlink.ru/ru/faq/92/499.html

Настройки DIR-330 следующие:

IPSEC setting :
Enable
Name: TUNNEL
Local Net /Mask : 192.168.2.0/24
Site to Site
Remote IP : 192.168.100.201
Remote Local LAN Net /Mask : 192.168.1.0/24
Authentication : Pre-shared Key 12345678
PHase 1 :
Main mode
Keep Alive / DPD: none
DH Group : 2 - modp 1024-bit
IKE Proposal List :
Cipher Hash
#1: 3DES MD5
#2: 3DES MD5
#3: 3DES MD5
#4: 3DES MD5
IKE Lifetime : 28800
PHase 2 :
PFS Enable: Perfect Forward Secrecy PFS
PFS DH Group : 2 - modp 1024-bit
IPSec Proposal List :
Cipher Hash
#1: 3DES MD5
#2: 3DES MD5
#3: 3DES MD5
#4: 3DES MD5
IPSec Lifetime : 3600

Cisco

Код:
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2
lifetime 3600
crypto isakmp key 12345678 address 192.168.100.101 no-xauth

crypto ipsec transform-set TUNNEL esp-3des esp-md5-hmac

crypto map D-Link 10 ipsec-isakmp
set peer 192.168.100.101
set security-association lifetime seconds 28800
set transform-set TUNNEL
set pfs group2
match address 101

interface Ethernet0/1
ip address 192.168.100.201 255.255.255.0
speed auto
full-duplex
crypto map D-Link

access-list 101 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
access-list 101 deny ip any any


Как вычислить в чём проблема?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2010 05:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Как минимум, смотреть логи.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2010 06:56 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Как писал раньше, на обоих утсройствах нет ошибок в логах.

Может какие дебаги включить?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2010 07:31 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Под рукой нет ни DIR, ни Cisco, поэтому включайте все что связано с IPsec и смотрите.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2010 21:39 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Вообщем всё повключал, тишина, какбудто даже не пытаются первый пакет отправить для согласования. С обоих железок удалйнный хосты пингуются.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 05, 2010 21:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Железки бывают оптимизируются и делают dial on demand. Попробуйте попинговать удаленные lan ip, тогда девайсы полюбому должны попытаться IPsec.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Сб авг 07, 2010 15:49 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Новую тестовую прошивку для DIR-330 можно запросить у меня по почте, в новой прошивке есть фиксы с IPSec.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 09, 2010 19:31 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Vitaliy Korkunov писал(а):
Новую тестовую прошивку для DIR-330 можно запросить у меня по почте, в новой прошивке есть фиксы с IPSec.


Было бы неплохо!


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 09:33 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Вообщем, полтергейст, прихожу я сегодня на работу, думаю испытать новую бета прошивку, а тунель поднят :shock: 8)

хотя ни чего не менялось... чудеса.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 09:39 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Но внутренние подсети не пингуются между собой


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 09:50 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Пробуйте сначала новую прошивку.

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 11, 2010 20:13 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Спасибо, ещё раз. После обновление, результат не изменился.

Но после пинга из сети за длинком сеть за сиськой, тунели поднимаются, хотя пинг не доходит
а после добавления на циске

Код:
ip route 192.168.2.0 255.255.255.0 FastEthernet0/1


Из сети за длинком, без проблем доступна сеть за циской, наоборот таймаут

Теперь, тунель подня постоянно, но если перегрузитсяили инет отвалится, поднимаю тунель пингом :roll:


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 12, 2010 10:19 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Tracert идет в обе стороны по туннелю?
Keep alive поставьте в настройках IPSec у DIR.
После прошивки осуществляли сброс роутера на заводские настройки и настраивали заново вручную?

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт авг 12, 2010 13:36 
Не в сети

Зарегистрирован: Пт июл 30, 2010 21:35
Сообщений: 9
Vitaliy Korkunov писал(а):
Tracert идет в обе стороны по туннелю?
Keep alive поставьте в настройках IPSec у DIR.
После прошивки осуществляли сброс роутера на заводские настройки и настраивали заново вручную?


Ещё раз благодарю!
Что-то сам не сообразил про Keep alive. Теперь поднимаются сами.

Не не осуществлял :roll:

В общем итог всё работает, даже не смотря на расхождение

IKE LifeTime
DIR-330: 28800
Cisco router: 86400


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 14 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 241


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB