faq обучение настройка
Текущее время: Пт июл 18, 2025 12:39

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 6 ] 
Автор Сообщение
СообщениеДобавлено: Пт авг 20, 2010 09:11 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:03
Сообщений: 3
Откуда: Казань
Здравствуйте, уважаемые!

Имеется проблема с ipsec-еуннелем между DFL-800 и DI-804HV. Прошивки 2.27.00.14-14088 для DFL-800 и 1.51b16 для DI-804HV. Проблема заключается в том, что туннель постоянно рвётся после истечения времени ipsec lifetime. Выглядит это так. Туннель устанавливается и работает. Истекает ipsec lifetime (оно естественно установлено одинаковое на обоих устройствах). Через минуту туннель рвётся, причём точно через минуту, через минуту поднимается, снова рвётся через минуту и так далее. В это время в логах на DFL-800 идут ошибки IPSEC_INVALID_COOKIE.
В то же время если посмотреть на страницу "list all active IKE SAs" на DFL-800 можно увидеть там два (или больше) SA для этого туннеля. У самого первого время создания совпадает со временем окончания времени жизни ipsec. У второго и следующих время увеличивается ровно на минуту. Удалить эти "лишние" SA невозможно. При попытке удаления любого удаляется самый последний, который тут же возникает вновь. Причем удалить можно только один SA за раз. Другие не удаляются пока не обновишь эту страницу. Я обычно щёлкаю на "List VPN interfaces" и тут же снова "List all active IKE SAs". Как правило только что удалённый SA там уже присутствует вновь. Но иногда этого не происходит. Тогда можно успеть удалить ещё один. Если это был последний, есть вероятность, что туннель поднимется надолго. Но иногда даже после удаления всех одновременно появляются сразу два. И тогда всё приходится начинать сначала.
Если после всех этих манипуляций туннель продержится больше минуты и не появится новый SA, дальше он будет стоять все время ipsec lifetime. lifetime у меня установлен в 12 часов и каждое утро у меня начинается с реанимации этого туннеля.
На DFL-800 подняты ещё 3 туннеля, на других концах которых стоят DFL-210. Эти туннели работают нормально.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 09:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DPD на DFL у вас включен? Попробуйте включением keep alive пропушить туннель быть постоянно живым.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 09:53 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:03
Сообщений: 3
Откуда: Казань
DPD выключен. От keepalive поведение не зависит. Проверял


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 09:55 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
DPD - включите. Это как раз его работа, такие ситуации отлавливать.
К сожалению, я не знаю есть ли такая функция у DI.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт авг 20, 2010 12:14 
Не в сети

Зарегистрирован: Пт авг 20, 2010 08:03
Сообщений: 3
Откуда: Казань
DPD есть на DFL, но нету на DI. Изначально он был включён. В какой-то теме на этом форуме с похожей проблемой помогло его отключение. Я его тоже отключил, но мне не помогло.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн сен 06, 2010 22:38 
Не в сети

Зарегистрирован: Пн окт 25, 2004 10:45
Сообщений: 226
Откуда: Gelendjik
DI-804 vs DFL-800 по IPSec
Это 2 несовместимые вещи - не убивайте время на попытки их подружить.
Связь между ними будет всё равно не стабильной - искать баг и исправлять тоже пока никто не собирается.
То что Вы описали - это наблюдается не только у Вас одного.
Для себя решил координально - выкинул DI-804 и поставил DFL-800


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 6 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 396


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB