все таки хотелось бы услышать мнение уважаемой техподдержки по этому вопросу. На мой взгляд ситуация довольно простая:
checkpoint время от времени начинает обмен ключами и предлагает dfl-900 удалить прежние SA, а длинк это не может сделать. Это нормальная ситуация для DFL-900? можно ли исправить эту ошибку? когда выйдет новое фирмваре для DFL-900 и будет ли в нем исправлен этот баг?
привожу еще логи демонстрирующие ситуацию:
переустановка соединения со стороны Checkpoint-a
логи dlink-a:
250 2005-10-28 13:23:14 INFO responde new phase 2 negotiation
251 2005-10-28 13:23:14 INFO Begin Identity Protection mode.
252 2005-10-28 13:23:14 INFO ISAKMP-SA established 183.0.0.2:500-210.0.0.1:500
253 2005-10-28 13:23:14 INFO responde new phase 2 negotiation
254 2005-10-28 13:23:15 INFO ESP/Tunnel 210.0.0.1->183.0.0.2 27754087(0x1a77e67)
255 2005-10-28 13:23:15 INFO ESP/Tunnel 183.0.0.2->210.0.0.1 2215366851(0x840bd0c3)
256 2005-10-28 13:23:15 INFO purged IPsec-SA Proto_id=ESP 204069673.
- последняя строка говорит о том что длинк принял запрос СР на удаление SA
логи Checpoint-a:
IKE: Main Mode completion.
IKE: Quick Mode completion
IKE: Informational Exchange Send Delete IPSEC-SA to Peer: d580c0de SPI: c29db29
- это запрос чекпоинта на удаление SA; если обратите внимание, 204069673 (длинк) = c29db29 (чекпоинт)
Information: encryption fail reason: Packet is dropped because an IPsec SA associated with the SPI on the received IPsec packet could not be found
- а это ответ, приходящий от длинка. Который говорит о том что он не смог таки удалить SA. При нормальном исходе ответ должен звучать так:
IKE: Informational Exchange Received Delete IPSEC-SA from Peer: d580c0de SPIs: c29db29
Если переустановить сессии со стороны длинка то все естественно проходит нормально.
переустановка соединения со стороны DFL-900
логи длинка:
254 2005-10-28 13:29:05 INFO responde new phase 2 negotiation
255 2005-10-28 13:29:05 INFO ESP/Tunnel 210.0.0.1->183.0.0.2 21843173(0x14d4ce5)
256 2005-10-28 13:29:05 INFO ESP/Tunnel 183.0.0.2->210.0.0.1 3139469505(0xbb2080c1)
логи чекпоинта:
IKE: Informational Exchange Received Delete IPSEC-SA from Peer: d580c0de SPIs: 01a77e67
IKE: Quick Mode completion
От ошибки ERROR delete payload with invalid doi:0.
я избавился, подкорректировав правила файрвола dlink-a, ее больше нет.
|