Jump to content

feoser

Forum Members
  • Content count

    28
  • Joined

  • Last visited

Community Reputation

5 Neutral

About feoser

  • Rank
    Member

Equipment

  • Keenetic
    Ultra, GigaII, GigaIII, Giga, Viva

Recent Profile Visitors

The recent visitors block is disabled and is not being shown to other users.

  1. Взял для тестов голую ультру, После создания первого туннеля с IKEv2, при попытке создать второй туннель IKEv2 с одним и тем же IP назначения - результат прежний, не дает создать с одним и тем же IP, далее создал два туннеля IKEv1 но с разными IP, затем сохранил конфиг, в конфиге поменял IP чтобы они совпадали, загрузил в роутер с перезагрузкой, после ребута оба туннеля нормально поднялись. У меня вопрос: если в конфиге в блоке access-list _WEBADMIN_IPSEC_kkerio1 permit ip 192.168.51.0 255.255.255.0 192.168.12.0 255.255.255.0 дописать ещё одну строку, чтобы получить следующий вид: access-list _WEBADMIN_IPSEC_kkerio1 permit ip 192.168.51.0 255.255.255.0 192.168.12.0 255.255.255.0 permit ip 192.168.51.0 255.255.255.0 192.168.14.0 255.255.255.0 это сработает? роутер не проглючит? и отработают ли эти два маршрута для одного туннеля? ----------------------- Отвечу сам себе Роутер не проглючил, но и второй маршрут не завелся, поднимается только первый маршрут, вторая запись игнорируется. После замены на рабочем роутере в конфиге трех доменных имен на один и тот же IP все туннели прекрасно поднялись и маршрутизируются. Ещё вопрос, а нельзя ли для данного туннеля сделать NAT как и для других? Это скриншот сделан при тестах.
  2. Туннели устанавливаются в сторону kerio, а он к сожалению может поддерживать только IKEv1, несколько туннелей надо, т.к. за kerio находятся несколько подсетей которые невозможно объединить одной маской, а на кинетике в настройках туннеля невозможно указать несколько удаленных сетей одновременно, чтобы он трафик маршрутизировал в нужном направлении, но я поборол эту ситуацию, создал несколько доменов третьего уровня и т.к. они имеют один и тот же IP то кинетик на это не ругается и по крайней мере три туннеля с него, а больше мне не нужно, прекрасно работают в сторону одного IP. Просто вопрос, а нельзя ли снять это ограничение для IKEv1, просто непонятно, чем это вызвано. PS c IKEv2 тоже не позволяет, возможно потому, что первый на IKEv1, провести эксперимент смогу только в понедельник, т.к. при смене первого туннеля на IKEv2 я гарантированно потеряю связь, а этот туннель с удалённой точки.
  3. При попытке создать второй туннель в сторону IP на который уже один туннель поднят вылазит ошибка (см скриншот), может кто подскажет, как это можно обойти. З.Ы. Сейчас попробовал вместо IP ввести доменнное имя, соответствующее этому IP, туннель прекрасно поднялся и работает, но ещё один тунель не дает создать уже не по IP не по доменному имени, т.е. фактически всё работает, тогда не понятен программный запрет - на один внешний ip - один туннель.
  4. Сейчас попробую, правда она у меня отключена за ненадобностью, т.к. устройства цепляются к другой точке доступа, о результатах сообщу.
  5. А Вы не сможете подсказать, где эти дополнительные настройки с выбором канала, а то я чегойто уже весь интерфейс облазил и не нашёл.
  6. В новом интерфейсе при подключении к провайдеру по wifi исчезла возможность выбора канала. У провайдера несколько WiFi сетей с одинаковым названием но сидящих на разных каналах с разным для меня качеством, в старом интерфейсе помимо выбора сети, была возможность выбрать и канал для этой сети, в новом интерфейсе такая возможность отсутствует и зачем то роутер как назло садится на канал с наименьшем уровнем сигнала, из-за этого связь стала отвратная, нельзя ли вернуть возможность выбора канала.
  7. Если Вы посмотрите скриншоты, то выбрано как раз IKEv2, про IKEv1 и any я в курсе.
  8. Натолкнулся на такую багу. При создании IPsec-подключения, если сразу выбрать чекбокс Ждать подключения удаленного пира, то невозможно выбрать Идентификатор удаленного шлюза ничего кроме ANY, но если в начали выбрать чекбокс Автоподключение и затем опять чекбокс Ждать подключения удаленного пира, а чекбокс Автоподключение снять, то в выборе Идентификатор удаленного шлюза становятся доступны все варианты.
  9. Да не я же указал помимо дефаут гатевея указан статик роут - route add -p 192.168.10.0 mask 255.255.255.0 192.168.0.1, но почемуй то напрямую (через статический маршрут) лезли только udp и icmp, а tcp шли сначала на 101, а затем с подмененным, что правильно, ип уже на 0.1, а там упирались в отсутствие правила. Дополнил ради интереса таблицей роутинга, возможно какой то глюк в ХР, она старая ей можно :), в понедельник ребутну её и проверю.
  10. Тесты я снял, но думаю они не нужны, причину я нашел как раз анализируя их, ситуация для меня интересная, может кто объяснит? С сети существуют два шлюза, один 192.168.0.1 - медленный но стабильный канал это viva, и бысртый и не стабильный WiFi канал, но для лазанья по инету подходит это на ultre c ip 192.168.0.101, специфика работы - машины только на XP, на машине в ручную статик IP(192.168.0.2) с дефолтным шлюзом на 192.168.0.101, а все важное через route add -p 192.168.10.0 mask 255.255.255.0 192.168.0.1, так вот анализируя селф тест я не увидел там 192.168.0.2 а только 192.168.0.101, заменив в правиле tcp исходник с 192.168.0.2 на 192.168.0.101 tcp пакеты пошли, правда непонятно тогда как udp (на данной машине стоит удаленный датчик remote PRTG) ходили и icmp пакеты. Если кто объяснит причину буду благодарен, просто решил поменять белую гигу на виву и упрятать всё в тунель и столкнулся с такой загогулиной. Также обнаружил, что при замене в правиле tcp исходник с 192.168.0.2 на 192.168.0.101 пинги перестают ходить, и да трасерт показывает маршрут до 192.168.0.202 через 192.168.0.101. Без вашей наводки я бы уже пошел на вторые сутки резетов и настроек по новой но причину не нашёл бы, хотя такая маршрутизация мне не понятна, но скорее всего просто не хватает знаний.
  11. Добрый день, столкнулся с непонятной ситуацией. Модель Keenetic Viva Версия NDMS 2.12.A.5.0-10 Структура сети следующая, внутренняя 192.168.0.1/24 - тунель ipsec - удаленная 192.168.10.0/24 Во внутренней делается на машине с IP 192.168.0.2 в удаленной на 192.168.10.202 (и там и там пробовал для разных IP и разных ПК), т.е. для примера работаем на 192.168.0.2, пытаясь подключиться к удаленной 192.168.10.202 Для доступа из сети наружу прописаны правила, смотрите скрин. icmp и udp пакеты ходят без проблем, http тоже идет, за него отвечает первое правило Для всех tcp прописано 8 правило, в конце три запрещающих, так вот если в конце включено запрещающее правило (на скрине оно отключено), то tcp пакеты перестают ходить, идут только на 80 порт, стоит дезактивировать запрещающее нижнее правило все пакеты начинают проходить. Может кто подскажет, где собака порылась?
  12. feoser

    На счет Keenetic II не скажу, на гиге 2 и ультре без особых проблем, если тариф не больше 190 на isp - это для гиги2, у меня выше резалась скорость, с prtg работает без проблем, добавляете нетфлов датчик, настраиваете его, хотя там особо и нечего настраивать, открываете нужные порты и всё начинает работать.
×