faq обучение настройка
Текущее время: Вс авг 03, 2025 22:27

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: DFL-800 IPsec DSL-2640U
СообщениеДобавлено: Вт авг 24, 2010 12:54 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Всем привет.
Имеются 2 девайса между ними поднят IPsec. На обоих поднят Dyndns т.к с обоих сторон динамические адреса.

Вопрос как заставить IPsec на данных девайсах работать с динамическими IP?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 24, 2010 13:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Я не вижу в характеристиках DSL ничего кроме IPsec pass thru - он пропускает IPsec, но сам его не может.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 24, 2010 13:28 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Да, но в прошивке он есть и работает


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 24, 2010 14:13 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Ну, тогда и флаг вам в руки - девайсы то есть. По DFL примеры смотрите на http://dlink.ru/ru/faq/92/, по DSL не думаю что там сложно.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 25, 2010 10:38 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Ну с DFL разобрался в настройках ipsec пишем dns:имя и все работает но 2640 не хочет воспринимать имена. Может тоже есть какой синтаксис?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср авг 25, 2010 11:11 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Если не воспринимает, то значит только статический адрес

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 31, 2010 11:16 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Еще такой момент я на DFL Ставлю DNS имя удаленной стороны и включаю DPD на удаленной стороне в строке REMOTE GW ставлю 0.0.0.0

то в логе со стороны 2640 вижу что устройство готово принять ISAKMP, потом сам выступает как инициатор соединения
Код:
an 1 00:01:04     daemon     info     racoon: INFO: @(#)ipsec-tools 0.5.1 (http://ipsec-tools.sourceforge.net)
Jan 1 00:01:04    daemon    info    racoon: INFO: @(#)This product linked OpenSSL 0.9.7f 22 Mar 2005 (http://www.openssl.org/)
Jan 1 00:01:04    daemon    info    racoon: INFO: 127.0.0.1[500] used as isakmp port (fd=13)
Jan 1 00:01:04    daemon    info    racoon: INFO: 127.0.0.1[500] used for NAT-T
Jan 1 00:01:04    daemon    info    racoon: INFO: 192.168.1.1[500] used as isakmp port (fd=14)
Jan 1 00:01:04    daemon    info    racoon: INFO: 192.168.1.1[500] used for NAT-T
Jan 1 00:01:04    daemon    info    racoon: INFO: 78.36.*.* [500] used as isakmp port (fd=15)
Jan 1 00:01:04    daemon    info    racoon: INFO: 78.36.*.* [500] used for NAT-T
an 1 00:14:14     daemon     info     racoon: INFO: initiate new phase 1 negotiation: 78.36.221.144[500]<=>0.0.0.0[500]
Jan 1 00:14:14    daemon    info    racoon: INFO: begin Identity Protection mode.
Jan 1 00:14:45    daemon    info    racoon: ERROR: phase2 negotiation failed due to time up waiting for phase1. ESP 0.0.0.0->78.36.*.*
Jan 1 00:14:45    daemon    info    racoon: INFO: delete phase 2 handler.
Jan 1 00:15:14    daemon    info    racoon: ERROR: phase1 negotiation failed due to time up. 0c5900b106acc2ca:0000000000000000
Jan 1 00:17:05    daemon    info    racoon: INFO: IPsec-SA request for 0.0.0.0 queued due to no phase1 found.
Jan 1 00:17:05    daemon    info    racoon: INFO: initiate new phase 1 negotiation: 78.36.*.* [500]<=>0.0.0.0[500]
Jan 1 00:17:05    daemon    info    racoon: INFO: begin Identity Protection mode.

Jan 1 00:17:36    daemon    info    racoon: ERROR: phase2 negotiation failed due to time up waiting for phase1. ESP 0.0.0.0->78.36.*.*
Jan 1 00:17:36    daemon    info    racoon: INFO: delete phase 2 handler.
Jan 1 00:18:05    daemon    info    racoon: ERROR: phase1 negotiation failed due to time up. 9e91ca90c2410dc8:0000000000000000




Т.е по идеи туннель должен подняться но увы.


Последний раз редактировалось Palv Вт авг 31, 2010 11:43, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 31, 2010 11:19 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
К сожалению, тут помочь могу только теоретически - под рукой нет и не будет DSLв.
На DFL есть живые DNS сервера в настройках? Попробуйте из консоли dns -query=<hostname> - резолвится?
Опять же, смотрите логи DFL.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 31, 2010 11:59 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Конечно резольвится, IPSEC даже в логе DFL пишет что-то типа IPSEC NEW GW. И в информации по IPSEC также выводится DNS имя и ip удаленной стороны.

Если есть информация каким образом на 804 организован именно DynamicIPsec?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 31, 2010 13:15 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Логи DFL покажите не "типа", а что именно.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 01, 2010 08:50 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Вот логи с DFL
Код:
2010-09-01
08:35:47    Info    IPSEC
1800317          
   
   
   peer_is_dead
IPsec_tunnel_disabled
peer=78.36.*.*
2010-09-01
08:35:47    Info    IPSEC
1802708          
   
   
   ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0x8e955721, AH=0xb508d873 Responder SPI "
2010-09-01
08:35:47    Warning    IPSEC
1802022          
   
   
   ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="127.0.0.1 ID No Id" remote_peer="78.36.*.* ID No Id" initiator_spi="ESP=0x8e955721, AH=0xb508d873"
2010-09-01
08:35:47    Warning    IPSEC
1802715          
   
   
   event_on_ike_sa
side=Initiator msg="failed" int_severity=6
2010-09-01
08:30:57    Info    IPSEC
1800315          
   
   
   new_remote_gw_ip
gateway="vyatta1.dyndns.org" ipsectunnel="vpn_ipsec_misha" ip=78.36.*.*
2010-09-01
08:30:57    Info    IPSEC
1800335          
   
   
[/quote]


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 01, 2010 10:37 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Думаю, отталкиваться надо от ошибки Timeout.
Адрес верный в логах? Соответствует тому, что на DSL?
DSLный провайдер не режет IKE/ESP?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 01, 2010 12:21 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Адреса соответствую 100%, протоколы не режет т.к если со стороны DSL прописать IP DFL туннель тут-же поднимается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 01, 2010 12:52 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
А что же у вас вместо адреса DFL в параметрах IPsec на DSL?
Покажите скринами параметры IPsec с обоих девайсов.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср сен 01, 2010 14:34 
Не в сети

Зарегистрирован: Сб июн 09, 2007 09:18
Сообщений: 81
Стоят 0.0.0.0 думаю что благодря этому со стороны DSL не будет инициатором соединения.

Код:
<ipsconnEntry en = "1" ipsConnName="vyatta" ipsRemoteGWAddr="0.0.0.0" ipsLocalIPMode="subnet" ipsLocalIP="192.168.1.0" ipsLocalMask="255.255.255.0" ipsRemoteIPMode="subnet" ipsRemoteIP="192.168.0.0" ipsRemoteMask="255.255.255.0" ipsKeyExM="auto" ipsAuthM="pre_shared_key" ipsPSK="****" ipsCertificateName="" ipsPerfectFSEn="disable" ipsManualEncryptionAlgo="aes-cbc" ipsManualEncryptionKey="" ipsManualAuthAlgo="hmac-sha1" ipsManualAuthKey="****" ipsSPI="101" ipsPh1Mode="main" ipsPh1EncryptionAlgo="3des" ipsPh1IntegrityAlgo="md5" ipsPh1DHGroup="modp1024" ipsPh1KeyTime="3600" ipsPh2EncryptionAlgo="3des" ipsPh2IntegrityAlgo="hmac_md5" ipsPh2DHGroup="modp1024" ipsPh2KeyTime="3600" />


Код:
Name:   vpn_ipsec_misha
Local IP:   192.168.0.1
Broadcast:   0.0.0.0
Local Network:   192.168.0.0/24
Remote Network:   192.168.1.0/24
Remote Gateway:   95.52.*.* (*****.dyndns.org)
IKE Mode:   Main
D-H modp group:   2
NAT Traversal:   Disabled
SA per:   Net
PFS:   Disabled
Config Mode:   Disabled
DHCP over IPsec:   Disabled
Add Route:   Enabled
XAUTH Client:   Disabled
XAUTH:   Disabled
Keep-alive:   Enabled (auto)
Authentication:   PSK: psk_misha
MTU:   1420
    
Send Rate:   0 kbps
Receive Rate:   0 kbps


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 17 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 235


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB