Jump to content

Настройка IPsec для NDMS


Recommended Posts

9 часов назад, Le ecureuil сказал:

У вас не установлен компонент IPsec.

Плюс пока рановато, нашлись баги в той реализации, что описана в статье. В следующем билде часть из них будет поправлена.

Дело в том, что компонент установлен. Проверял сразу после того, как эти ошибки обнаружил. Ну да ладно, подожду багфиксов.

Link to comment
Share on other sites

Пока скрыл темы, поскольку в прошивке и в инструкциях выявлены недоработки.

После пятничного релиза и переработки тем все снова будет открыто.

  • Thanks 1
Link to comment
Share on other sites

@ndm судя по ченжлогу, поправили IPSec и доступ в сеть, может мануалы откроете?

  • IPsec: исправлены проблемы с доступом в сеть за Keenetic в режиме Virtual IP сервер
Link to comment
Share on other sites

2 часа назад, JIABP сказал:

@ndm судя по ченжлогу, поправили IPSec и доступ в сеть, может мануалы откроете?

  • IPsec: исправлены проблемы с доступом в сеть за Keenetic в режиме Virtual IP сервер

Темы вновь открыты, удалены упоминания о настройке для доступа в Интернет - это пока недоступно и требует более глубокой переработки системы (задача отложена).

Однако исправлены ситуации с недоступностью Интернета из LAN при включении IPsec и при доступе в локальную сеть.

Доступ клиентов в локальную сеть работает как и положено.

  • Thanks 2
Link to comment
Share on other sites

8 минут назад, Le ecureuil сказал:

(задача отложена).

Верно понимаю, что есть более приоритетные задачи, поэтому информации о том, когда это будет реализовано нет? Т.е. это будет реализовано 99%, но не ясно когда и это идёт не как бак-фикс, а именно как добавление функционала?

P.S. Можете по этому поводу что нибудь сказать?

 

Link to comment
Share on other sites

20 минут назад, JIABP сказал:

Верно понимаю, что есть более приоритетные задачи, поэтому информации о том, когда это будет реализовано нет? Т.е. это будет реализовано 99%, но не ясно когда и это идёт не как бак-фикс, а именно как добавление функционала?

P.S. Можете по этому поводу что нибудь сказать?

 

Да, будет реализовано позже и как добавление функционала.

Остальное все оффтоп.

Link to comment
Share on other sites

Здравствуйте!

Наконец-то дошли руки до настройки IPsec на Giga II и Keenetic II. Очень долго провозился из-за SHA-256 в SA, благо удалось раскопать про косяк с NAT-T и hardware engine, а то уж было расстроился и хотел бросить это дело. Субъективно, после PPTP - всё летает и процессор не грузится, особенно бодро стали документы с сетевой шары открываться.

Однако столкнулся со следующей проблемой: Giga II v2.06(AAFS.2)C0 и Keenetic II v2.06(AAFG.2)C0 через IPsec туннели делают connection reset при попытке зайти на web или cli. Это так и должно быть? Протестил также на Omni II v2.07(AAUS.2)B2 - проблем нет, пускает.

Попутно изъявляю своё желание потестировать больше двух IPsec туннелей одновременно, т.к. сейчас у меня к Giga II подключено по PPTP 4 Keenetic II и 1 Omni II, планируется еще 2 Keenetic III. Трафик в туннелях смешной - чисто зайти в админку роутера настройки подкрутить или по RDP поработать, только через один туннель подключена сетевая шара с документами, но и там трафик копеечный.

Такую схему "звезда" с туннелями пришлось городить от безысходности - порой провайдеры отваливаются без объяснения причин и роутеры переключаются на 3G, а в таком случае до роутеров и локалок за ним уже не достучаться.

Edited by avkuzmin
Link to comment
Share on other sites

51 минуту назад, avkuzmin сказал:

Однако столкнулся со следующей проблемой: Giga II v2.06(AAFS.2)C0 и Keenetic II v2.06(AAFG.2)C0 через IPsec туннели делают connection reset при попытке зайти на web или cli. Это так и должно быть?

Нет, это бага, будем фиксить.

Link to comment
Share on other sites

1 час назад, avkuzmin сказал:

Попутно изъявляю своё желание потестировать больше двух IPsec туннелей одновременно

Голосуйте :)

1 час назад, avkuzmin сказал:

Giga II v2.06(AAFS.2)C0 и Keenetic II v2.06(AAFG.2)C0 через IPsec туннели делают connection reset при попытке зайти на web или cli.

Вот жеж.. Все настройки фаервола обыскал уже на всех трех роутерах, пытаясь понять, почему не могу зайти на интерфейс удаленных роутеров, хотя доступ к локалке есть и роутеры пингуются.. А это оказывается баг!

Link to comment
Share on other sites

3 минуты назад, KorDen сказал:

Вот жеж.. Все настройки фаервола обыскал уже на всех трех роутерах, пытаясь понять, почему не могу зайти на интерфейс удаленных роутеров, хотя доступ к локалке есть и роутеры пингуются.. А это оказывается баг!

Так фаервол тихо дропает и соединение по таймауту отваливается, а тут прям явный connection reset.

Link to comment
Share on other sites

Да, забыл упомянуть про еще один мелкий баг: при добавлении нового IPsec соединения через web форма открывается со сдвигом вниз экрана так, что её заголовок оказывается посередине страницы - постоянно приходится её поднимать. Firefox 48.0.2.

Link to comment
Share on other sites

Только что, avkuzmin сказал:

Да, забыл упомянуть про еще один мелкий баг: при добавлении нового IPsec соединения через web форма открывается со сдвигом вниз экрана так, что её заголовок оказывается посередине страницы - постоянно приходится её поднимать. Firefox 48.0.2.

Подтверждаю, есть такое.

Link to comment
Share on other sites

15 минут назад, KorDen сказал:

Голосуйте :)

Вот жеж.. Все настройки фаервола обыскал уже на всех трех роутерах, пытаясь понять, почему не могу зайти на интерфейс удаленных роутеров, хотя доступ к локалке есть и роутеры пингуются.. А это оказывается баг!

Если работает на 2.07, и не работает на 2.06 на одинаковых настройках - это баг ;)

Link to comment
Share on other sites

Неработоспособность локальных TCP-подключений на 2.06 связана исключительно с crypto engine hardware, на программном все работает нормально, ровно как с и crypto engine hardware на прошивках 2.07+. Пока если вам важен доступ отключите crypto engine hardware на тех устройствах, к которым вам важен доступ через туннель. Приоритет проблемы низкий, поэтому никаких сроков реализации обещать не могу.

Link to comment
Share on other sites

 

 

 

2 часа назад, Le ecureuil сказал:

Неработоспособность локальных TCP-подключений на 2.06 связана исключительно с crypto engine hardware, на программном все работает нормально, ровно как с и crypto engine hardware на прошивках 2.07+. Пока если вам важен доступ отключите crypto engine hardware на тех устройствах, к которым вам важен доступ через туннель. Приоритет проблемы низкий, поэтому никаких сроков реализации обещать не могу.

Перевел crypto engine в программный режим на ультре, телнет и вебка открылись но как-то странно: часть вкладок открывается с вечной шестеренкой(например "система") часть открываются но пустыми (например "соединения") но при этом многие вкладки открываются нормально.

У кого-нибудь есть такое или у себя копать???

2016-09-05.png

Link to comment
Share on other sites

15 часов назад, r13 сказал:

 

 

 

Перевел crypto engine в программный режим на ультре, телнет и вебка открылись но как-то странно: часть вкладок открывается с вечной шестеренкой(например "система") часть открываются но пустыми (например "соединения") но при этом многие вкладки открываются нормально.

У кого-нибудь есть такое или у себя копать???

2016-09-05.png

Какой-то очень странный эффект, попробуйте сбросить кэш у браузера или другим попробовать.

Link to comment
Share on other sites

Потерял нить изменений касаемо 2.06 ,в какой прошивке уже можно настроить IPSec сервер чтоб он был шлюзом для своих клиентов?

Link to comment
Share on other sites

39 минут назад, ICMP сказал:

Потерял нить изменений касаемо 2.06 ,в какой прошивке уже можно настроить IPSec сервер чтоб он был шлюзом для своих клиентов?

Если имеется в виду default route и доступ в Интернет через IPsec, то еще ни в какой. А в 2.06 и вообще никогда не появится скорее всего.

Link to comment
Share on other sites

Только что, ICMP сказал:

Маркетинг?

Технически сложно туда тащить все это из 2.08, слишком много различий уже набежало. Плюс на 2.6.22 не заводятся без переписывания некоторые нужные вещи.

Link to comment
Share on other sites

3 минуты назад, Le ecureuil сказал:

Технически сложно туда тащить все это из 2.08, слишком много различий уже набежало. Плюс на 2.6.22 не заводятся без переписывания некоторые нужные вещи.

2.08 это только топовые модели? Ultra2 Giga3..

Link to comment
Share on other sites

5 минут назад, ICMP сказал:

2.08 это только топовые модели? Ultra2 Giga3..

Весь список приведен в прикрепленном сверху объявлении, зачем сто раз переспрашивать, если можно почитать?

Link to comment
Share on other sites

@Le ecureuil учитывая это https://support.apple.com/ru-ru/HT206844 можно ли как-то повлиять на приоритизацию задачи с добавлением возможности использовать роутер как шлюз для доступа в интернет при подключении через IPSec? Имеет ли смысл создавать тему-голосовалку, ведь функционал, Вы сами писали, уже в планах, но вот приоритет его невысок относительно других, более животрепещущих вопросов. Я этот вопрос поднимаю, потому как у меня дикая боль с того, что скоро брать новый айфон, а там не будет возможности подключаться к своему серверу.

Link to comment
Share on other sites

9 часов назад, JIABP сказал:

@Le ecureuil учитывая это https://support.apple.com/ru-ru/HT206844 можно ли как-то повлиять на приоритизацию задачи с добавлением возможности использовать роутер как шлюз для доступа в интернет при подключении через IPSec? Имеет ли смысл создавать тему-голосовалку, ведь функционал, Вы сами писали, уже в планах, но вот приоритет его невысок относительно других, более животрепещущих вопросов. Я этот вопрос поднимаю, потому как у меня дикая боль с того, что скоро брать новый айфон, а там не будет возможности подключаться к своему серверу.

Как получится. Там есть определенные проблемы, их нужно решить, а насколько они могут оказаться каверзными покажет только решение. Плюс ко всему у нас virtualip пока даже в морде не нарисован к сожалению и никак не задокументирован (

  • Thanks 1
Link to comment
Share on other sites

  • 2 weeks later...
25 минут назад, Sergey Avksentyev сказал:

Добрый день. Подскажите, а есть ли возможность как то резервировать VPN тунели IPSec. если есть основной и резервный каналы с разной "шириной"?

Не совсем понял вопроса. IPsec в текущей реализации будет использовать основной канал, по которому идет весь остальной доступ в Интернет. Этот выбор осуществляется автоматически.

Link to comment
Share on other sites

10 минут назад, Le ecureuil сказал:

Не совсем понял вопроса. IPsec в текущей реализации будет использовать основной канал, по которому идет весь остальной доступ в Интернет. Этот выбор осуществляется автоматически.

Ну идея такова. Удаленный офис, в нем основной канал 1 гигабит от одного провайдера и 10 мегабит от другого. Подключаем их в LAN порты, настраиваем два VPN туннеля, настраиваем маршрутизацию(вопрос, а получится ли два туннеля в одну сеть удаленную тоже открытый пока) и нам надо чтобы когда работает основной канал 1G чтобы трафик шел через него. Не интернет, а просто объединение сетей. Весь трафик. А если основной отрубается, то трафик бы пошел по второму туннелю. В идеале когда первый восстанавливается то он бы становился основным. 

Edited by Sergey Avksentyev
Link to comment
Share on other sites

54 минуты назад, Sergey Avksentyev сказал:

Ну идея такова. Удаленный офис, в нем основной канал 1 гигабит от одного провайдера и 10 мегабит от другого. Подключаем их в LAN порты, настраиваем два VPN туннеля, настраиваем маршрутизацию(вопрос, а получится ли два туннеля в одну сеть удаленную тоже открытый пока) и нам надо чтобы когда работает основной канал 1G чтобы трафик шел через него. Не интернет, а просто объединение сетей. Весь трафик. А если основной отрубается, то трафик бы пошел по второму туннелю. В идеале когда первый восстанавливается то он бы становился основным. 

Это решается обычным резервированием на уровне подключений в Internet + возможно ping-check, и IPsec тут не при чем. Упадет гигабитный канал, произойдет переключение системы на резерв - IPsec сделает то же самое автоматически. При восстановлении работы основного канала после возвращения на него системы точно также возвратится и IPsec. Никаких дополнительных телодвижений в эту сторону делать не нужно.

  • Thanks 1
Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...