faq обучение настройка
Текущее время: Вс июл 20, 2025 01:31

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: DFL-860e. "Размножение" SA-ключей на IPSEC
СообщениеДобавлено: Вт июл 30, 2013 15:29 
Не в сети

Зарегистрирован: Вт дек 05, 2006 16:02
Сообщений: 86
Здравствуйте,
У меня такая проблема:
Два 860е связаны тремя IPSEC-каналами друг с другом. Примерно 1 раз в сутки один из ключей начинает дико размножаться, на несколько страниц в веб-интерфейсе.
При этом офисы продолжают работать друг с другом нормально. Но, например, по VPN уже не подключиться. Вручную убить ключи получается только через консоль и killsa -all
После этого сутки-двое все работает нормально, потом начинается заново. Прошивка 2.40.01.08-17754
Прошу помочь с этой бедой.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт июл 30, 2013 16:22 
Не в сети

Зарегистрирован: Вт июл 10, 2007 12:42
Сообщений: 7188
Откуда: Екатеринбург
попробуйте для начала поставить саму свежую прошивку WW на обоих.

Все три IPsec канала для резервирования одного и того же соединения?
Через три разные инет каналы?
размножается всегда один и тот же или разные?

_________________
6 x DFL-210, 2 x DFL-800. Для DFL-210/260/800/860 лучшая прошивка 2.27.08.03 (for WW). СКАЧАТЬ.
Совет: Не используйте в IP- и Routing-правилах сочетание any/all-nets нигде, кроме временных правил. Иначе возможны бреши в безопасности и несрабатывание последующих правил.


Последний раз редактировалось YuriAM Ср июл 31, 2013 10:06, всего редактировалось 2 раз(а).

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср июл 31, 2013 08:11 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
NATы по дороге есть? У меня был такой эффект при IPSEC с NAT-T (NAT на обеих сторонах) + не очень надежные, иногда дропающие пакеты каналы (свистопляска начинается именно при сбоях в канале). Повышение качества каналов или избавление от NAT решает проблему.
Кстати, лечится не только через консоль, можно и через web-морду, но нужно найти единственный виновный SA и прибить именно его, а самый простой способ -- отключить несущую сеть на пару минут.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 302


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB