faq обучение настройка
Текущее время: Пн июл 28, 2025 18:49

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 14:45 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
Vladislav Alyushin писал(а):
Т.е. меняю сети на all-nets (на двух DFL), прописываю правило на 1-м DFL для доступа второй сети в инет..Так?


нет

со стороны dfl-1 указыватет all-nets
со стороны dfl-2 указыватет net-2

и права

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 17:27 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
не работает


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 17:45 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Vladislav Alyushin писал(а):
не работает

показывайте скриншоты настроек IPSEC и IRules с обоих DFL.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 17:47 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
1-й DFL:
Настройки ipsec
локальная сеть - lannet
удаленная сеть - all-nets
Удаленная точка - fwA (ip адрес 2-го DFL)
Режим инкапсуляции - Tunnel

Изображение

Правила
Allow - lan -lannet - ipsec - fwAremotenet - all service
Allow - ipsec - fwAremotenetl - lan -lannet- all service
Allow - ipsec - fwAremotenet - wan - all-nets - all service
Изображение
2-й DFL
Настройки ipsec
локальная сеть - lannet
удаленная сеть - fwB-remotenet
Удаленная точка - fwB (ip адрес 1-го DFL)
Режим инкапсуляции - Tunnel
Изображение
Правила
Allow - lan -lannet - ipsec - fwBremotenet - all service
Allow - ipsec - fwBremotenetl - lan -lannet- all service

Изображение


Последний раз редактировалось Vladislav Alyushin Вт фев 15, 2011 18:01, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 17:55 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
у вас на обоих DFL тунель в all-net, а правила тока для fwAremotenet. (т.е fwAremotenet смените на all-net).
покажите ещё таблицу маршрутазции.

p/s тунель сам установился или нет ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 17:58 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Туннель в all-nets тока на первом...Таблицу маршрутизации с какого DFL?

Туннель устанавливается


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:02 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Vladislav Alyushin писал(а):
Туннель в all-nets тока на первом...Таблицу маршрутизации с какого DFL?

Туннель устанавливается

ну да, правило для all-net для тунеля тока на 1м дфл измените.

Роутинг с обоих покажите.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:08 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Т.е. в правилах на первом DFL вместо fwAremotenet ставлю all-net?

Правила
Allow - lan -lannet - ipsec - all-net - all service
Allow - ipsec - all-net - lan -lannet- all service
Allow - ipsec - all-net- wan - all-nets - all service

Так?

Изображение - маршрутизация на первом DFL
Изображение - маршрутизация на втором DFL


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:21 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
у вас интернет есть в какой сети ? 192.168.1.0/24 или в 192.168.2.0/24 ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:22 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
Интернет в сети 192.168.1.0/24


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:30 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
Vladislav Alyushin писал(а):
Интернет в сети 192.168.1.0/24

тогда вы всё перепутали с настройками.
Вам надо из сети где нет интернета (2.0), в настройках ipsec на remote_net указывать all-net (т.е чтобы в тунель заворачивались пакеты для интернета тоже).
соответственно в сети 1.0 где есть инет, в настройках ipsec в поле remote_net тока удаленная сеть 2.0.
Правила для Тунелей тоже переделывайте.

Как только установите тунель, отписывайтесь, и показывайте роутинг там у вас тоже непонятные записи откуда то (допустим на 2.1 дфл - первый маршрут ваще ересь какая то =).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:42 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
2-й DFL
Изображение - настройки ipsec
Изображение - правила
Изображение - маршрутизация

1-й DFL

Изображение - настройки ipsec


Так получается?

Проверить могу тока завтра(((((


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:53 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
вроде похоже на правду.
Iprules не забудьте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Вт фев 15, 2011 18:59 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
на дфл 192.168.1.1 в настройках ipsec local_net поставьте all-net тоже.
Iprules правило для выхода в интернет из Ipsec тунеля должно быть NAT.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: IPsec tunnel DFL-210
СообщениеДобавлено: Ср фев 16, 2011 12:41 
Не в сети

Зарегистрирован: Пт ноя 19, 2010 09:31
Сообщений: 24
не работает((((

на второй dfl (192.168.2.0/24): При обращении к сайту в журнале - conn_open потом через некоторое время conn_close

На первой dfl (192.168.1.0/24):

2011-02-16
12:27:39 Информация IPSEC
1800317

peer_is_dead
IPsec_tunnel_disabled
peer=46.x.x.x
2011-02-16
12:27:39 Информация IPSEC
1802708


ike_sa_destroyed
ike_sa_killed
ike_sa=" Initiator SPI ESP=0x981eb8a0, AH=0xa280cdeb Responder SPI "
2011-02-16
12:27:39 Предупреждение IPSEC
1802022


ike_sa_failed
no_ike_sa
statusmsg="Timeout" local_peer="127.0.0.1 ID No Id" remote_peer="46.x.x.x ID No Id" initiator_spi="ESP=0x981eb8a0, AH=0xa280cdeb"
2011-02-16
12:27:39 Предупреждение IPSEC
1802715


event_on_ike_sa
side=Initiator msg="failed" int_severity=6


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 212


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB