faq обучение настройка
Текущее время: Вт июн 24, 2025 04:14

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
СообщениеДобавлено: Пт окт 14, 2011 09:16 
Не в сети

Зарегистрирован: Чт апр 28, 2005 16:01
Сообщений: 11
Откуда: Perm
fort_el писал(а):
mns17 писал(а):
Обновил до 2.27.03.25-14787 (dfl 210)
Маршруты IPSec помечаются как не действующие и потом не восстанавливаются.
Создание маршрута IPSec с метрикой 200 и без монитора тоже не приводит к восстановлению аналогичного маршрута с метрикой 88 и включенным мониторингом :(

Монитрониг включен по статусу канала и по пингу.
В роли хоста для пинга выступает LAN_IP другого dfl-210

Тут возможно зависит от хоста куда подключаетесь - у меня например не работала (имено мониторинг ipsec, точнее работала через раз) связка d-link 210 - mikrotik. Dlink - Netscreen - все нормально, пришлось все соединения d-link 210 - mikrotik перевести на L2TP - работает без проблемм


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 14, 2011 11:49 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
У меня хосты:
DFL 210 - DFL 800

Ну просто родные братья, просто один чуть посильнее. но работать не хочет, а очень надо :(


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 14, 2011 21:41 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Покажите скринами, как у вас сейчас мониторинг настроен - таблицу маршрутизации и детали мониторинга

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 15, 2011 19:23 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
К сожалению даже прочитав все правила форума и BBCode я так и не смог присоединить к сообщению ни изображение ни вложение :(

Попробую позже описать все настройки текстом.

Пока попытаюсь объяснить зачем мне нужен мониторинг:

Имеется Главный офис (О1) и 2 ДопОфиса (О2 и О3)

О1 связан с О2 по IPSec
О1 связан с О3 по IPSec
Здесь всё хорошо, кроме того что IPSec канал в главном офисе не переключается на основной канал интернета при его (главного канала) восстановлении (есть на форуме отдельная тема без решению :-()

О2 связан с О3 по IPSec
И хочется сделать так, чтобы при падении связи О2-О3 или О3-О2 связь между допофисами автоматически шла через О1!!!
В О1 созданы правила для общей подести и группы интерфейсов Допофисов, и при отключении впринципе интерфейсов IPSec О2-О3 и О3-О2, и прописании общей подсети для интерфейсов О2-О1 и О3-О1 связь через главный офис работает.
Теперь включаем обратно интерфейсы О2-О3 и О3-О2, даем им метрику 88 и вешаем на них мониторинг по статусу канала и пингу.
Оставляем Интерфейсы О2-О1 и О3-О1 с прописанной общей подсетью для всех и даем метрику 89

При такой схеме маршруты О3-О2 и О2-О3 сразу помечаются как недействющие и связь между допофисами пропадает и не идет через главный офис :-( При этом связь О2-О1 и О3-О1 прекрасно работает.

О1 - DFL-800 FW 2.27.03.25
О2 - DFL-210 FW 2.27.03.25
О3 - DFL-210 FW 2.27.03.25


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб окт 15, 2011 20:05 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
mns17 писал(а):
К сожалению, даже прочитав все правила форума и BBCode я так и не смог присоединить к сообщению ни изображение ни вложение :(
заходите на radikal.ru и постите картинку. в чем проблемы?

Изображение

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 05:02 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Спасибо, YuriAM

Итак, цель чтобы при падении канала между допофисами связь между ними шла через центральный офис.
IS1 - главный офис
IS2 - Допофис2
На скринах настройки допофиса IS3

Изображение
Изображение
Изображение
Изображение
Изображение
После настройки и сохранения параметров:
1. маршрут до допофиса помечается как нерабочий, хотя это не так.
2. связи между допофисами через главный офис отсутствует
3. Если вообще отключить интерфейсы связи между допофисами, то связь между ними прекрасно работает через главный офис, что говорит о том, что такой вид связи настроен праильно.
Изображение
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 06:34 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Очень важно, что вы мониторите IPsec. Там несколько другая техника - все входящие из IPsec надо обрабатывать вне зависимости от мониторинга, иначе DFL просто не будет отвечать и ничего не поднимется

1. Уберите мониторинг по состоянию канала. Только пинг

2. Routing > Routing tables
Добавьте таблицу alt_IS3, ordering = only
Добавьте в нее маршрут IS3 all-nets 100 (без мониторинга)

3. Routing > Routing rules
Добавьте правило
IS3/all-nets any/all-nets, forward main, return alt_IS3

4. Rules > IP rules
Добавьте разрешающее правило
Allow IS3/IS3_net core/lan_ip ping_inbound

К слову, параметры мониторинга у вас очень жесткие. На время настройки вернитесь лучше к стандартным

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 06:54 
Не в сети

Зарегистрирован: Пн сен 27, 2004 12:16
Сообщений: 1978
Откуда: Москва
wannet - как выглядит? По таблице роутинга там бред полный

_________________
DFL-860E (10.22.01.04), DFL-210 (2.27.08.03-22678), DGS-1210-20/ME/B1A (7-03-B043), DGS-3200-10 (2.21.B018), DES-3200-10 (4.38.B012), DWL-2100AP (250eu-rc358), DNS-323 (1.10), DI-824VUP (1.06b21), DSL-300T (2.00B01T01.EU.20071227)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 10:36 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Как выглядит wannet видно из скрина
Его да, надо пересчитать в CIDR

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 11:59 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Спасибо!
Всё настроил.
Всё работает прекрасно до первого падения канала меду допофисами.
При падении канала маршруты в обоих допофисах често помечаются Х-ом.
При этом работает звязт между допофисами через головной офис.
После восстановления канала Х убирается только на маршуте у ОДНОГО из допофисов (зависимость почему именно у какого-то одного выловить не удалось несколько раз Х убирался у одного, несколько раз у другого допофиса) у второго допофиса маршрут остается помеченым Х-ом и связь продолжает идти через главный офис :-(

Таблицы маршрутизации после восстановления канала:
Изображение
Изображение

Настройки:
IS3:
Изображение
Изображение
Изображение

IS2:
Изображение
Изображение
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс окт 16, 2011 20:16 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Исправьте таки wannet - там должна быть не маска подсети, а подсеть в формате CIDR. Пересчитайте на http://www.subnet-calculator.com/

На той стороне - убрали мониторинг состоянием?

Пинги в Status > Connections из IPsec видите?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 17, 2011 17:23 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
wannet - исправил на всех устройствах
мониторинг с обоих допофисов только пингом

IS2
Таблица main после обрыва-восстановления канала между допофисами
Изображение

Таблица alt
Изображение

Настройка мониторинга
Изображение

Status > Connections :
Изображение

IS3
Таблица main после обрыва-восстановления канала между допофисами
Изображение

Таблица alt
Изображение

Настройка мониторинга
Изображение

Status > Connections :
Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пн окт 17, 2011 21:06 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
111 - это адреса DFL?
Что у вас в Status > IPsec на SA2 - есть ли SA на туннель, есть ли вообще (list all SAs)?

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт окт 18, 2011 08:05 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
111 - это Lan_IP DFL
Status > IPsec
Все тунели есть
На IS2:
IS2 - IS1
IS2 - IS3

На IS3:
IS3 - IS1
IS3 - IS2

На IS1:
IS1 - IS2
IS1 - IS3

Могу вечером скрины выложить, но там будет тоже самое что и на последнем скрине шестого поста этой страницы :-)


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср окт 19, 2011 07:57 
Не в сети

Зарегистрирован: Чт май 20, 2010 07:03
Сообщений: 82
Статусы после падение-восстановления каналов между допофисами:

IS2 Status-IPSec
Изображение

IS3 Status-IPSec
Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 319


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB