Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Проблемы с ipsec туннелями  (Прочитано 3699 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Re-Master

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Проблемы с ipsec туннелями
« : 13 Декабря 2010, 12:07:01 »
Всем доброго времени суток.

Возникла проблема с ipseс туннелями. На левом конце - сервер ubuntu 10.10 server с openswan на борту. на правых концах туннелей - два идентичных D-Link DI-808HV. Первый туннель (Lukovskkon) поднимается нормально, но через какое-то время виснет и спасает только либо перезапуск ipsec на сервере, либо перезагрузка vpn-роутера. Второй туннель поднимается, но как-то односторонне, то есть из левой подсети пинги в правую не доходят, они почему-то уходят в интернет, а не в туннель (судя по ответу пинга), а вот правая подсеть спокойно работает с серверами в левой подсети.

Конфиг ipsec
(Нажмите, чтобы показать/скрыть)

Кусок лога:
(Нажмите, чтобы показать/скрыть)

Очень хочется эти недуги побороть  :-[

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #1 : 14 Декабря 2010, 01:36:03 »
nat_traversal=no
interfaces="ipsec0=eth1 ipsec1=eth1"
leftnexthop=адрес шлюза
Это то что явно в глаза бросается.

P.S. А почему не использовали racoon, тем более что поб него и мануал на длинке есть?

Оффлайн Re-Master

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #2 : 14 Декабря 2010, 12:00:53 »
отключение traversal nat не помогло. А вот interfaces= и leftnexthop= настроены на defaultroute по инструкции, которая лежит на сайте openswan. Про racoon просто не задумывался

Оффлайн drako

  • Старожил
  • *
  • Сообщений: 1422
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #3 : 14 Декабря 2010, 12:12:00 »
%defaulroute используется при динамическом адресе, а у вас статика, и если вы обратили внимание, то идет попытка прослушивать все интерфейсы.

Оффлайн Re-Master

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #4 : 15 Декабря 2010, 10:21:00 »
конструкция interfaces="ipsec0=eth1 ipsec1=eth1" выдала ошибку.
Не помогло. Всё так же второй туннель не пингуестя с правой стороны.

Судя по логам, первый туннель переходит в  STATE_QUICK_R2, а вот второй стопорится на STATE_MAIN_R1: sent MR1, expecting MI2
« Последнее редактирование: 15 Декабря 2010, 10:26:38 от Re-Master »

Оффлайн Puggy

  • Любитель
  • *
  • Сообщений: 88
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #5 : 26 Июля 2011, 14:21:36 »
чтобы не создавать аналогичных тем пишу сюда:

схема "узел - узел" :
 cisco внешний Ip статичесчкий  < -- > внешний IP динамический [ router dir-100 192.168.1.1 ] <-- [ xubuntu 192.168.1.195 ]
на роутере d-link пробросил 500 порт. Вообще мне интересно имеет ли смысл пробовать с динам. IP такие вещи, провайдер говорит что порты не закрывает.

/etc/init.d/racoon start
Starting IKE (ISAKMP/Oakley) server: racoon.

syslog:
INFO: @(#)ipsec-tools 0.7.3 (http://ipsec-tools.sourceforge.net)
INFO: @(#)This product linked OpenSSL 0.9.8o 01 Jun 2010 (http://www.openssl.org/)
INFO: Reading configuration from "/etc/racoon/racoon.conf"
ERROR: failed to bind to address 46.146.91.142[500] (Cannot assign requested address).
racoon: ERROR: no address could be bound.

setkey имеются.

racoon не стартует соответственно порт некому слушать, как исправить?
« Последнее редактирование: 26 Июля 2011, 14:37:57 от Puggy »

Оффлайн NanoGlist

  • Активист
  • *
  • Сообщений: 283
  • Даешь наноглистинг!!!!
    • Просмотр профиля
Re: Проблемы с ipsec туннелями
« Ответ #6 : 25 Августа 2011, 12:59:18 »
А в конфиге ракуна указано именно так 46.146.91.142[500] ?

 

Страница сгенерирована за 0.019 секунд. Запросов: 22.