faq обучение настройка
Текущее время: Сб июл 19, 2025 01:05

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: не работает IPSec со второй сетью(ARP)
СообщениеДобавлено: Вс сен 11, 2016 06:45 
Не в сети

Зарегистрирован: Вс фев 09, 2014 08:39
Сообщений: 23
Приветствую всех!!!!!

Пошарил по форуму,не нашел похожего.Поэтому решил новую тему сделать,если уже спрашивали
подобное,извиняюсь.Ткните носом в ссылку.

Суть в следующем:

Имеется DFL860E,имеется за ним локальная сеть 10.63.25.64/26(lannet).
По велению вышестоящей конторы,возникла необходимость поменять адресацию на сети за дфлом на 10.63.5.128/25(lan_testnet).
Сеть довольно большая(порядка 70 подключений,расположенных,ко всему прочему, в разных частях города)и одномоментно
не пересадить всех.
Дабы не вызывать гнева пользователей,активно эту самую сеть эксплуатирующих,посредством ARP к lanу 10.63.25.64/26
и была прикручена вторая сетка 10.63.5.128/25,чтобы без суеты перенастроить.
В принципе все работает,из сети 10.63.25.64/26 пингуется шлюз второй сети(10.63.5.130),при смене айпи на компьютерах
на сеть 10.63.5.128/25 интернет не пропадает.
Проблема возникла с туннелем.Из сети 10.63.25.64/26 поднят IPSec до удаленной точки,работает.
До этой же точки поднимаю туннель для сети 10.63.5.128/25,туннель поднимается(с обеих сторон на шлюзах видно),
но из удаленной сети 10.63.5.130 не пингуется и попасть по туннелю на компьютеры за шлюзом не получается.

Подозреваю,когда настраивал ARP,что то упустил или не так настроил,скорее всего движение пакетов между сетями
(может конечно и не в этом дело).

Адреса интерфейсов заводил по-новой,а не переназначал существующие.
правила для сетей
1. lan_to_lantest: Allow lan lannet, lan lan_testnet all_services(из старой в новую)
2. lantest_to_lan: Allow lan lan_testnet, lan lannet all_services(из новой в старую)

Туннель тоже по новой создавал,метрики разные поставил уже.
С одной стороны(на дфл) включил keep-alive,видно что пакетики летают по туннелю,но ,повторюсь,
ни пингов нет,ни попасть в туннель из удаленной сети не получается.
Подскажите где затык????


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт сен 13, 2016 07:48 
Не в сети

Зарегистрирован: Пн янв 03, 2005 09:31
Сообщений: 95
Откуда: Moscow
о! это знатный затык который не победишь
я бился над етим долго
дело в том что в основе прошивок лежит все тот же линукс и ракон (в качестве ипсек)
так вот в этом гребаном раконе также нельзя сожздать два правила, (как на циске) то есть создать можно но работает только один , причем я так логику работы и не понял.
возможно между двумя желехками d-link это и сработает но вот между длинком и кошкой у меня срастить не получилось, как я не бился.
Но мне повезло тем что со стороны кошки была цела подседка с 25 маской реальных адресов и я попросту построил два тоннеля, со стороны длинка на два разных сабинтерфейса кошки
получилось тупа между двумя железками , два тоннеля, в одну я завернул одну подсесть в другую другую, работает уже два месяца стабильно и нормально

может вам стоит глянуть в эту сторону ?

_________________
Малое знание опасно, впрочем как и большое
https://radio-portal.su


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт сен 13, 2016 15:33 
Не в сети

Зарегистрирован: Вс фев 09, 2014 08:39
Сообщений: 23
Благодарю,что поделились опытом.
Почитав литературу в инете,нечто подобное и подозревать уже начал.
К сожалению времени для экспериментов не так много было,и пришлось делать по-старинке,
одно гасим второе поднимаем.
Ради спортивного интереса все-таки попробую между двумя DFLами такую схему испробовать,
посмотрю что получиться


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 535


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB