faq обучение настройка
Текущее время: Вт май 21, 2024 00:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Чт окт 30, 2014 16:15 
Не в сети

Зарегистрирован: Чт мар 31, 2011 06:06
Сообщений: 23
Добрый день!
Подскажите пожалуйста в чем мои ошибки (с данным аппаратом столкнулся впервые, потихоньку учусь).
Пытаюсь настроить VPN сервер.. настраиваю вот по этой статье: http://www.dlink.ua/sites/default/files/dfl/How%20to%20setup%20L2TP%20over%20IPsec%20on%20the%20DFL%20for%20Win_Android_IOS.pdf
При попытке подключиться клиентом Win7 - получаю ошибку 788 (Попытка L2TP-подключения не удалась, поскольку на уровне безопасности не удалось согласовать параметры с удаленным компьютером. Источник: http://itcom.in.ua/stati/setevye-tekhno ... nenie.html).
прошивка 2.60.02.02-24265
После подключения в логах DFL появляется следующая запись:
Вложение:
2014-10-30_2311.png
2014-10-30_2311.png [ 31.72 KiB | Просмотров: 39955 ]

Подскажите в чем может быть причина ошибки?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 31, 2014 09:59 
Не в сети

Зарегистрирован: Чт мар 31, 2011 06:06
Сообщений: 23
На данный момент мысли следующие... Возможно эта ошибка возникает в рассогласованности клиента и сервера в методах шифрования.
Ниже покажу скрины настроек шифрования на DFL.
Вложение:
1_фаза.png
1_фаза.png [ 59.15 KiB | Просмотров: 39945 ]

Вложение:
2_фаза.png
2_фаза.png [ 58.9 KiB | Просмотров: 39945 ]

И вот настройки самого сервера и IPsec:
Вложение:
L2TP.png
L2TP.png [ 73.78 KiB | Просмотров: 39945 ]


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Пт окт 31, 2014 10:00 
Не в сети

Зарегистрирован: Чт мар 31, 2011 06:06
Сообщений: 23
Вложение:
IPSec.png
IPSec.png [ 80.26 KiB | Просмотров: 39945 ]


Настройки клиента (Win7):
Вложение:
win.png
win.png [ 22.87 KiB | Просмотров: 39944 ]


В общем все вроде как строго по мануалу делал, но все равно не работает :?
Насколько я понимаю дело не в сетевых правилах, т.к. ошибка происходит еще в момент самого подключения..
Если у кого есть какие нибудь идеи, что еще можно проверить, пожалуйста подскажите.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 01, 2014 08:57 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Смотрите внимательнее, у вас показан только лог начала подключения (по IKE порту), а самих событий IPsec вы не показали.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 01, 2014 21:30 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
Сделал по той же инструкции на DLF-1660 и в логах получаю следующее Изображение
Подскажите что нужно прописать в FW чтобы пропускал?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Сб ноя 01, 2014 22:58 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
У вас клиент часом не "патченый", чтобы поднимать чистый L2TP? (например, прямое поключение к Билайн)

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вт ноя 04, 2014 06:28 
Не в сети

Зарегистрирован: Чт мар 31, 2011 06:06
Сообщений: 23
danilovav писал(а):
Смотрите внимательнее, у вас показан только лог начала подключения (по IKE порту), а самих событий IPsec вы не показали.

Так их в логе и не было... была только информация о начале соединения и его окончании... я эти строки в скриншоте и привел.
В общем помогла мне команда ikesnoop :) оказалось проблема была в несоответствии ключей шифрования (видимо из за разных кодировок).. изменил его на ключ из цифр и все прошло. Туннель поднялся.
Но появилось еще несколько вопросов:
1. На клиенте при подключении интерфейсу VPN назначается ип адрес 192.168.2.10 (из пула который я и создал для VPN подключений) и еще в свойствах интерфейса есть строка ип адрес сервера 192.168.1.150 (это адрес лан интерфейса ДФЛ). Подскажите, для чего он выдается интерфейсу при подключении (он ведь принадлежит внутренней сети за ДФЛ). Видимо я чего то не допонимаю....
2. Какой адрес использовать в качестве адреса шлюза у клиента на интерфейсе VPN для доступа к внутренней сети за ДФЛ?
На данный момент происходит следующее: После подключения VPN у клиента пропадает доступ в интернет (видимо весь трафик заворачивается в туннель).
3. Как правильно разрулить данную ситуацию? Нужно чтобы в туннель направлялся только трафик для сети за ДФЛ 192.168.1.0/24


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 13:15 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
cplusmax писал(а):
В общем помогла мне команда ikesnoop :) оказалось проблема была в несоответствии ключей шифрования (видимо из за разных кодировок).. изменил его на ключ из цифр и все прошло. Туннель поднялся

Приветствую!
Если не затруднит - сбросьте пожалуйста на мой майл info@it-st.ru рабочий конфиг с l2tp (естественно изменив ip'шники) Бьюсь с ним уже вторую неделю - и нифига :( Делал уже по 4 разным мануалам (включая руководство по dfl 2.40.03)
cplusmax писал(а):
После подключения VPN у клиента пропадает доступ в интернет (видимо весь трафик заворачивается в туннель).

Следуя мануалу по DFL для того чтобы подключившиеся клиенты видели интернет в IP Rules создается еще одно правило:
Action: NAT
Service: all_services
Src Interface: ipsec_tunnel (туннель созданный в разделе IPsec)
Src Network: l2tp_pool (пул адресов созданный вами для клиентов l2tp)
Dest Interface: Wan
Dest Network: all-nets

И проверьте чтобы в IPsec туннеле была снята галочка на Add route for remote network


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 13:44 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
danilovav писал(а):
У вас клиент часом не "патченый", чтобы поднимать чистый L2TP? (например, прямое поключение к Билайн)

Вы говорите о ключах ProhibitIpSec в 1 и AllowL2TPWeakCrypto в 1 ?


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 15:38 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Sub-Zero писал(а):
danilovav писал(а):
У вас клиент часом не "патченый", чтобы поднимать чистый L2TP? (например, прямое поключение к Билайн)

Вы говорите о ключах ProhibitIpSec в 1 и AllowL2TPWeakCrypto в 1 ?

Да

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 15:44 
Не в сети

Зарегистрирован: Чт мар 31, 2011 06:06
Сообщений: 23
Sub-Zero писал(а):
Приветствую!
Если не затруднит - сбросьте пожалуйста на мой майл info@it-st.ru рабочий конфиг с l2tp (естественно изменив ip'шники) Бьюсь с ним уже вторую неделю - и нифига :( Делал уже по 4 разным мануалам (включая руководство по dfl 2.40.03)

Здравствуйте. дело в том что видимо будет проблемотично менять ИП адреса на работающей конфигурации... Давайте я вам сделаю скриншоты настроек которые вас интересуют.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 16:05 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
cplusmax писал(а):
Здравствуйте. дело в том что видимо будет проблемотично менять ИП адреса на работающей конфигурации... Давайте я вам сделаю скриншоты настроек которые вас интересуют.

Пришлите пожалуйста скриншоты из IPsec туннеля - по всем владкам. То же самое по L2TP серверу по 4 вкладкам.
2 скриншота используемых в IPsec туннеле IKE и IPsec алгоритмов. И скриншот по ip адресам l2tp сервера и l2tp пула. Они у Вас отличаются от адресации внутренней сети LAN?
Сейчас я постоянно получаю ошибку 788. Что только не делал какие алгоритмы не выбирал...не помогает. Буду делать по Вашим скриншотам и пытаться настроить. Заранее благодарю!


Последний раз редактировалось Sub-Zero Вс ноя 09, 2014 18:43, всего редактировалось 1 раз.

Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 16:12 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
danilovav писал(а):
Sub-Zero писал(а):
Вы говорите о ключах ProhibitIpSec в 1 и AllowL2TPWeakCrypto в 1 ?

Да

На данный момент ProhibitIpSec удалил а AllowL2TPWeakCrypto выставил в 0. Получаю 788 ошибку.


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 19:54 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
Сейчас удалось получить следующее:

2014-11-09
19:51:45 Warning IPSEC
1803053
failed_to_select_ipsec_proposal
sa_index=0

2014-11-09
19:51:45 Info IPSEC
1802703
ike_sa_negotiation_completed
ike_sa_completed

то есть ike стал проходить и спотыкается на ipsec.... в нем выставлены 3DES AES MD5 SHA1


Вернуться наверх
 Профиль  
 
СообщениеДобавлено: Вс ноя 09, 2014 22:34 
Не в сети

Зарегистрирован: Сб окт 25, 2014 10:24
Сообщений: 34
Проблема решена! Решение подсказал один из пользователей зарубежного форума который рекомендовал включить NAT Traversal. Я попробовал все 3 режима и только в On if supported and NATed все сразу соединилось без вопросов. А автору мануала How to setup L2TP over IPsec on the DFL for Win_Android_IOS.pdf который настоятельно рекомендовал выключить NAT Traversal - БОООЛЬШУЩИЙ НЕЗАЧЕТ!!!!! Именно из-за этого я убил столько времени.
Теперь соединение l2tp спокойно устанавливается как с Windows 8.1 (без каких либо модификаций в реестре) так и с моего Samsung Note 3 на Android'e через LTE. Думаю в ближайшее время сделать свой мануал - чтобы людей больше не разводили как кроликов :)
p.s. Даже в мануале по DFL нашел ошибку. Чтобы после соединения работал интернет при создании IP Rule с пробросом NAT'а предлагают использовать ipsec_tunnel (созданный в IPsec) в то время как работает все только при использовании l2tp_tunnel (созданный в PPTP/L2TP Server). Складывается ощущение что хотят специально запутать чтобы ничего в итоге не получилось.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 25 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 23


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB