faq обучение настройка
Текущее время: Пн июн 30, 2025 19:55

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт янв 12, 2016 16:03 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Добрый день.
Сразу оговорюсь, информацию искал, находил, пробовал, желаемого результата не получается добиться. Прошу помощи.
Аналогичную ТЕМУ читал - не работает.

Есть DFL-2500 (fw: 2.27.03.25-14786) и DFL-210 (fw: 2.27.03.25-14787). Все IP статические белые. Нужно реализовать отказоустойчивую схему:
туннель 1: DFL-2500_ipWan1 -- DFL-210_ipWan1
туннель 2: DFL-2500_ipWan2 -- DFL-210_ipWan1
Желаемый результат: работа туннеля до DFL-210 при отказе одного из Wan на DFL-2500.

Буду благодарен за любую помощь и информацию. Спасибо


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт янв 12, 2016 17:07 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
метриками разруливайте . треугольник самый простой способ.
туннели делайте с All-Nets если они IpSec далее маршруты и метрики .

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 13, 2016 09:09 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
1. Маршруты такие?
DFL-210
Interface --- Network --- Metric --- Monitor
Ipsec1 --- remote_net_dfl2500 --- 1 --- ?
Ipsec2 --- remote_net_dfl2500 --- 2 --- no

DFL-2500
Interface --- Network --- Metric --- Monitor
Ipsec1 --- remote_net_dfl210 --- 1 --- no

Такую схему пробовал: с Ipsec1 на Ipsec2 переключается, обратно - нет.

2. Нужен ли мониторинг на основном туннеле и что мониторить?
3. В каком состоянии должны быть Keep-alive, Dead Peer Detection, NAT Traversal и на каких туннелях?
4. Нужны ли еще какие-то настройки роутинга на DFL2500, кроме маршрута для туннеля?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 13, 2016 09:39 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
я по любому мониторю .
хуже не будут . и есть некоторые свои на работки про мониторинги ....

а вы хотите что бы у вас по кругу ходило ? я просто не совсем понимаю ....
lockkie0 писал(а):
2. Нужен ли мониторинг на основном туннеле и что мониторить?

я мониторю что то за туннелем . например LanIP
lockkie0 писал(а):
В каком состоянии должны быть Keep-alive, Dead Peer Detection, NAT Traversal и на каких туннелях?

я включаю только Keep-alive
lockkie0 писал(а):
4. Нужны ли еще какие-то настройки роутинга на DFL2500, кроме маршрута для туннеля?

правила

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 13, 2016 14:31 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Vladimir22 писал(а):
а вы хотите что бы у вас по кругу ходило ? я просто не совсем понимаю ...

Грубо говоря - да.
На DFL2500 нужно чтобы при падении Wan1 на DFL2500 связь шла через Wan2. При поднятии Wan1 связь снова была через него.
На DFL210 соответственно маршруты до DFL2500_ipWan1 и DFL2500_ipWan2 также переключались туда-обратно.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 13, 2016 14:34 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
viewtopic.php?p=925793#p925793

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Ср янв 13, 2016 14:54 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
Спасибо, буду пробовать


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Чт янв 14, 2016 17:45 
Не в сети

Зарегистрирован: Вс авг 24, 2003 08:41
Сообщений: 586
lockkie0 писал(а):
Аналогичную ТЕМУ читал - не работает.

да должно работать, может имеет смысл, извиняюсь за назойливость, эту схемку еще покрутить, там вроде все просто :)
что конкретно не отрабатывает?
таблицы, настройки тунелей взглянуть можно?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 12:03 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
В ТЕМЕ написано, что нужно отключить keep alive. Так и настраивал. Vladimir22 подсказал, что keep alive нужно включить - после этого все заработало.

Мой конфиг:
DFL2500: один туннель
Keep-alive - auto / Dead Peer Detection - off / NAT Traversal - off / маршрут для туннеля - автоматически / остальное по умолчанию

DFL210: два туннеля
1. RemoteEndpoint - DFL2500_ipWan1 / Keep-alive - auto / Dead Peer Detection - off / NAT Traversal - off / маршрут для туннеля - вручную / остальное по умолчанию
2. RemoteEndpoint - DFL2500_ipWan2 / Keep-alive - off / Dead Peer Detection - off / NAT Traversal - off / маршрут для туннеля - вручную / остальное по умолчанию
Ключи на всех туннелях одинаковые.
Маршруты:
Одна таблица - main.
1. Interface - туннель1 / метрика - 80 / Monitor - on / Monitor Interface Link Status - on (либо Host Monitoring удаленного lanIP - переключается туда-обратно при любом варианте)
2. Interface - туннель2 / метрика - 90 / Monitor - off

Ок, работает. Но возникла проблема - при переключении на второй туннель начинаются сильные потери пакетов (причем стабильно теряется каждый 6й). Точно такие же потери начинаются сразу после активации данной конфигурации и на других DFL(210,260e), но уже на активном первом туннеле. После отмены изменений - снова все нормально. Прошивки последние. С чем может быть связано, куда смотреть?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 15:37 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
MTU на IPsec интерфейсах сколько прописано?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 16:17 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
1420 везде


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 19:15 
Не в сети

Зарегистрирован: Вт фев 26, 2008 19:07
Сообщений: 9130
Откуда: Москва
2000 ставте Ю и голову не парьте

_________________
Своим вопросом Вы загоняете меня в ГУГЛ.....
DFL-210 -архив образов
Меня можно найти в боте Телеграмма @MyKingdombot когда РКН перестанет заниматься ерундой :-)
Готовыe платить - пишите
Прикуплю неисправные девайсы ради корпусов ....-> в личку


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 21:11 
Не в сети

Зарегистрирован: Ср сен 09, 2015 22:15
Сообщений: 12
А смысл от такого размера MTU? Больше 1500 все равно не будет. У себя проверил - 1472 байта, плюс 28 байт на заголовки. Как раз 1500 и выходит.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 21:57 
Не в сети

Зарегистрирован: Чт июн 28, 2012 09:45
Сообщений: 5908
lockkie0 писал(а):
А смысл от такого размера MTU? Больше 1500 все равно не будет. У себя проверил - 1472 байта, плюс 28 байт на заголовки. Как раз 1500 и выходит.

Цитата:
http://forum.dlink.ru/search.php?keywords=2000&terms=all&author=&fid[]=3&sc=1&sf=all&sk=t&sd=d&sr=posts&st=0&ch=300&t=0&submit=%D0%9F%D0%BE%D0%B8%D1%81%D0%BA

_________________
Ответы на все вопросы здесь: http://www.dlink.ru/ru/contacts/


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб янв 16, 2016 22:48 
Не в сети

Зарегистрирован: Пн апр 28, 2014 15:38
Сообщений: 219
lockkie0 писал(а):
А смысл от такого размера MTU? Больше 1500 все равно не будет. У себя проверил - 1472 байта, плюс 28 байт на заголовки. Как раз 1500 и выходит.
Фишка примерно в следующем - либо рубить пакет на два и эти два куска шифровать, либо шифровать один кусок и его уже рубить.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 27 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 273


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB