faq обучение настройка
Текущее время: Вс июн 29, 2025 21:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу Пред.  1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пн мар 10, 2014 17:21 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Приветствую, коллеги!

Вопрос с серым IP решил. С белым IP IPSec туннель устанавливается. Но не работает L2TP. Пишет в логах все время l2tpclient_init но ни ошибок ни успешного результата нет. ЧТо делать, куда копать, чего смотреть?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Ср мар 12, 2014 08:34 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Поскольку в DFL L2TP живет отдельно от IPSec, думаю, что прежде всего нужно убедиться, что маршруты/ правила позволяют трафику бегать на удаленную точку именно через IPSec. Нужно бы посмотреть, идут пакеты L2TP завернутыми в IPSec (ESP) или нет. Должен быть более приоритетный маршрут на удаленную точку через IPSec, чем просто через wan. Трудно что-либо определённее подсказать, сам такого не делал, смотрите логи на другой стороне также.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Ср мар 12, 2014 13:33 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
alex63 писал(а):
Поскольку в DFL L2TP живет отдельно от IPSec, думаю, что прежде всего нужно убедиться, что маршруты/ правила позволяют трафику бегать на удаленную точку именно через IPSec. Нужно бы посмотреть, идут пакеты L2TP завернутыми в IPSec (ESP) или нет. Должен быть более приоритетный маршрут на удаленную точку через IPSec, чем просто через wan. Трудно что-либо определённее подсказать, сам такого не делал, смотрите логи на другой стороне также.


А вот встречный вопрос: какие правила маршруты нужно добавлять?

Сейчас стоит галка в IpSec - добавлять маршрут - соответственно в main добавляется:

Route tunnel_hp_ipsec pptp_server_hp_ip 90

Нужно ли что-то прописывать еще, например в Rules ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Ср мар 12, 2014 13:34 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
На той стороне в логах ничего. IPSec-туннель поднимается, но до L2TP не доходит дело. Видимо DFL действительно не может установить соединение.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Ср мар 12, 2014 14:30 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Правила вроде бы в таких случаях не нужны, она сама разрешает, если только в Adv Settings не меняли. А IPSec точно поднялся, В Status/IPSec SA есть?
Прошивка не русская случайно?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 14:56 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
alex63 писал(а):
Правила вроде бы в таких случаях не нужны, она сама разрешает, если только в Adv Settings не меняли. А IPSec точно поднялся, В Status/IPSec SA есть?
Прошивка не русская случайно?


Спасибо!
Прошивка не русская. Туннель поднимается. В статусе есть и в логах на противоположной стороне.

Такой вопрос: а PING должен работать при поднятом туннеле в режиме Transport на remote_endpoint_ip? Сейчас при поднятии туннеля пинг перестает работать. Может просто вообще весь трафик при поднятии тоннеля перестает ходить, в том числе и l2TP поэтому не работает?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 16:09 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Кстати, меня начинает смущать галка

IPsec Before Rules: Pass IKE & IPsec (ESP/AH) traffic sent to the security gateway directly to the IPsec engine without consulting the ruleset.

Не означает ли это фактически правило Allow - в моем случае все равно нужны default-правила NAT, т.к. мой WAN IP и реальный внешний белый ip - разные вещи.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 17:26 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Имею в логах:

2014-03-14
22:12:52 Warning RULE
6000051 Default_Rule UDP tunnel_hp_ipsec
XXX.XXX.XXX.XXX
YYY.YYY.YYY.YYY 1701
1701 ruleset_drop_packet
drop
ipdatalen=85 udptotlen=85

XXX.XXX.XXX.XXX -IP-адрес той стороны
YYY.YYY.YYY.YYY - мой WAN


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 17:27 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Видимо правила все-таки нужны...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 17:59 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Добавляю Allow-правило, получаю:

LocalUndelivered UDP tunnel_hp_ipsec
127.0.0.1
YYY.YYY.YYY.YYY 32961
1701 unhandled_local
drop
ipdatalen=85 udptotlen=85


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пт мар 14, 2014 20:31 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Причем самое интересное, что при добавлении разрешающего правила XXX.XXX.XXX.XXX меняется на 127.0.0.1 и появляется unhandled_local drop. Видимо нужно не Allow, а SAT или NAT ?.. Только в обратную сторону..


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пн мар 17, 2014 13:41 
Не в сети

Зарегистрирован: Ср апр 27, 2011 08:21
Сообщений: 786
Вроде бы, никакой NAT/SAT не нужен, это транспортный режим, Вы просто пересылаете пакеты между двумя точками с белыми IP, обернутые в ESP. Собственно туннель -- т. е. соединение двух сетей с приватными адресами делает L2TP. То, что пинг пропадает, говорит за то, что он идет под IPSec. Почему не возвражается -- может удаленная сторона просто не хочет отвечать на пинги из-под IPSec.
А вот с дропами непонятно. Как выглядит Ваше правило, разрешающее L2TP? Вы его на самый верх поставили? В свойчтвах L2TP правильно указан внешний адрес другой стороны?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пн мар 17, 2014 16:32 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Добавляю Allow на "все" :-):

Action: Allow
Service: all_services
Schedule: (None)

Source Interface: tunnel_hp_ipsec
Source Network: tunnel_hp_remote_endpoint_ip

Destination Interface: any
Destination Network: all-nets

Получаю:

LocalUndelivered

tunnel_hp_ipsec
XXX.XXX.XXX.XXX
YYY.YYY.YYY.YYY 1701
1701 unhandled_local
drop


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пн мар 17, 2014 16:34 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Настройки L2TP:

Name: tunnel_hp_l2tp
Tunnel Protocol: L2TP
Remote Endpoint: tunnel_hp_remote_endpoint_ip
Remote Network: None


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: L2TP Client over IPSec на DFL-210
СообщениеДобавлено: Пн мар 17, 2014 17:30 
Не в сети

Зарегистрирован: Ср янв 26, 2011 00:24
Сообщений: 45
Может быть причина в том, что пакеты приходят на wan_ip, а должны как-то попадать в L2TP-сервер?..


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 37 ]  На страницу Пред.  1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 231


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB