Jump to content

Le ecureuil

Forum Members
  • Posts

    9,482
  • Joined

  • Last visited

  • Days Won

    543

Everything posted by Le ecureuil

  1. Насчет глюков при горячем применении конфигурации - да, есть такое, и из-за высокой сложности управления демоном strongswan непросто добиться идеальной работы, хотя мы постоянно исправляем проблемы. Постарайтесь сперва опускать ipsec, потом перенастраивать, потом поднимать.
  2. Вы используете мягко говоря нестандартную настройку. Опция match-remote-identity any нужна только если у вас сервер (set-peer any) с road-warrior клиентами. Попробуйте всегда явно указывать ID обоих сторон соединений, для соединений точка-точка или сеть-сеть рассчитано что будет использоваться именно так. Или же приведите аргументированный пример, когда настройка с match-identity-remote any с обоих сторон является единственно возможным решением.
  3. Нет, пароли так и останутся. Это не баг, а фича. Хотите секретности - включайте https.
  4. Возможно. Фильтруйте дамп с ISP по протоколу esp, и смотрите на порядок следования esp sequence number.
  5. Проверил, NAT работает корректно. Похоже на проблему клиента, который шлет трафик незашифрованным. На какой последней прошивке точно работало?
  6. Прогалы между значениями для соседних пакетов в поле "Sequence number":
  7. А вот тут уже интереснее - пришлите пожалуйста в личку startup-config клиента и сервера.
  8. Проверил, через двойной NAT ходит нормально, проблем на ровном месте не обнаружил. Основной вопрос тут вот какой: что такое 46.241.10.2? У вас в схеме сети его нет, и в настройках тоже. Только 48.210.2.2.
  9. Он может дропать пакеты, а любой дроп - это нарушение SequenceID и инициализационного вектора, нужно их снова пересогласовать.
  10. Вооооот! С этого и нужно было начинать! Попробуйте эту бяку выключить. IPsec чувствителен к потере или переупорядочиванию пакетов с данными, возможно вам свитч мешает жить.
  11. Настраивать L2TP/IPsec клиента нужно на странице "Соединения -> VPN", но сперва удостоверьтесь, поддерживается ли L2TP/IPsec у вас на сервере.
  12. Нет, это невозможно даже на самых последних прошивках. Для этого нужен VirtualIP-клиент. У вас есть вариант только с L2TP/IPsec клиентом на Keentic, это поддерживается начиная с 2.08.
  13. У сервера должен быть "белый" адрес, клиент же может быть где угодно. Опишите подробнее, как у вас подключены к Интернету клиент и сервер.
  14. Висит в списке задач, но с невысоким приоритетом Мы не забыли
  15. Нет, совсем невозможно. В роутере для хранения корня и инициализации загрузки используется flash + процессор на базе MIPS.
  16. Какая точная модель устройства и версия прошивки? Там порой бывают переполнения, которые нужно обрабатывать особенно, об этом написано в первом посте темы.
×
×
  • Create New...