faq обучение настройка
Текущее время: Вс июл 20, 2025 18:13

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 4 ] 
Автор Сообщение
СообщениеДобавлено: Пт ноя 12, 2010 22:01 
Не в сети

Зарегистрирован: Ср окт 12, 2005 17:27
Сообщений: 7
Откуда: москва
# cat /etc/racoon/racoon.conf
Код:
path pre_shared_key "/etc/racoon/psk.txt";
path certificate "/etc/racoon/certs";
log debug;

listen {
    isakmp 222.48.47.234 [500];

    }
#
# Connection aclass
#
remote 111.48.47.233 {
        nat_traversal on;

        proposal {
                encryption_algorithm 3des;
                hash_algorithm md5;
                authentication_method pre_shared_key;
                dh_group modp1024;
        }

        passive off;
       my_identifier address 222.48.47.234;
       verify_identifier off;
        lifetime time 30 min;
        peers_identifier address 111.48.47.233;
        exchange_mode main;
        generate_policy on;
}

sainfo address 172.16.0.0/24[any] any address 192.168.0.0/24[any] any {
        pfs_group modp1024;
        encryption_algorithm 3des;
        authentication_algorithm hmac_md5;
        compression_algorithm deflate;
}


ругается на несовпадение шифрования наверное
DEBUG: Compared: DB:Peer
DEBUG: (lifetime = 1800:28800)
DEBUG: (lifebyte = 0:0)
DEBUG: enctype = 3DES-CBC:Blowfish-CBC
DEBUG: (encklen = 0:128)
DEBUG: hashtype = MD5:SHA
DEBUG: authmethod = pre-shared key:pre-shared key
DEBUG: dh_group = 1024-bit MODP group:1024-bit MODP group
DEBUG: type=Encryption Algorithm, flag=0x8000, lorv=AES-CBC
DEBUG: type=Key Length, flag=0x8000, lorv=128
DEBUG: type=Hash Algorithm, flag=0x8000, lorv=MD5
DEBUG: type=Authentication Method, flag=0x8000, lorv=pre-shared key
DEBUG: type=Group Description, flag=0x8000, lorv=1024-bit MODP group
DEBUG: type=Life Type, flag=0x8000, lorv=seconds
DEBUG: type=Life Duration, flag=0x8000, lorv=28800
ERROR: rejected enctype: DB(prop#1:trns#1):Peer(prop#0:trns#0) = 3DES-CBC:AES-CBC
ERROR: rejected enctype: DB(prop#1:trns#1):Peer(prop#0:trns#7) = 3DES-CBC:Blowfish-CBC
ERROR: rejected hashtype: DB(prop#1:trns#1):Peer(prop#0:trns#7) = MD5:SHA
ERROR: no suitable proposal found.
ERROR: failed to get valid proposal.
ERROR: failed to pre-process packet.
ERROR: phase1 negotiation failed.

борьба по материалам faq
http://www.dlink.ru/ru/faq/92/512.html
http://www.dlink.ru/ru/faq/92/520.html


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 13, 2010 15:41 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Какие настройки выполенны на DFL?

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 13, 2010 15:51 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Как то так под дефолтные настройки DFL

Код:
path include "/etc/racoon";

# search this file for pre_shared_key with various ID key.
path pre_shared_key "/etc/racoon/psk.txt";

# racoon will look for certificate file in the directory,
# if the certificate/certificate request payload is received.
#path certificate "/etc/cert";

# "padding" defines some parameter of padding.  You should not touch these.
padding
{
        maximum_length 20;      # maximum padding length.
        randomize off;          # enable randomize length.
        strict_check off;       # enable strict check.
        exclusive_tail off;     # extract last one octet.
}

{
       isakmp server_ip [500];
       isakmp_natt 1server_ip [4500];
}
remote DFL_IP
{
       exchange_mode main;
       doi ipsec_doi;
       situation identity_only;
       my_identifier address server_ip;
       peers_identifier address dfl_ip;
       lifetime time 28800 sec;
       initial_contact on;
       nat_traversal off;
       proposal_check obey;
proposal {
       encryption_algorithm 3des;
       hash_algorithm md5;
       authentication_method pre_shared_key;
       dh_group 2;
       lifetime time 28800 sec;
       }
}

sainfo subnet 192.168.40.0/24 any subnet 192.168.0.0/24 any
{
       pfs_group 2;
       lifetime time 3600 sec;
       encryption_algorithm 3des;
       authentication_algorithm hmac_md5;
       compression_algorithm deflate;
}



Не забывает про ядерные политики:

/etc/ipsec-tools.conf

Код:
spdadd 192.168.0.0/24 192.168.40.0/24 any -P out ipsec esp/tunnel/91.205.195.26-91.205.192.26/require;
spdadd 192.168.40.0/24 192.168.0.0/24 any -P in ipsec esp/tunnel/91.205.192.26-91.205.195.26/require;


Подгружаем их в ядро.

sudo invoke-rc.d setkey restart

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 13, 2010 16:38 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пн авг 17, 2009 17:18
Сообщений: 7330
Какая прошивка используется на DFL?

_________________
Форум не подразумевает под собой быстрый ответ, хотите быстрый и квалифицированный ответ - звоните в техподдержку компании D-Link 8-800-700-5465


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 4 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Bing [Bot] и гости: 588


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB