arbayten Posted August 28, 2017 Share Posted August 28, 2017 3 минуты назад, utya сказал: ну а если они вообщем из разных подсетей? 192.168.234.1/24 один 192.168.235.1/24 второй как бы смысл eoip в том числе, чтобы использовать в полной мере широковещательный трафик, Вы же, грубо говоря, предлагаете два разных широковещательных домена со всеми вытекающими. Quote Link to comment Share on other sites More sharing options...
KorDen Posted August 28, 2017 Share Posted August 28, 2017 41 минуту назад, utya сказал: ну а если они вообщем из разных подсетей? 192.168.234.1/24 один 192.168.235.1/24 второй Тогда смысл от EoIP? Ведь он обычно поднимается ради хождения бродкаста и создания единой подсети, во всех остальных случаях хватит GRE (если нужен мультикаст), IPIP (если нужна только маршрутизация удаленного сегмента, без мультикаста), а то и Site-to-site (если нужен просто доступ между сегментами без маршрутизации и мультикаста) Quote Link to comment Share on other sites More sharing options...
utya Posted August 28, 2017 Share Posted August 28, 2017 стало понятно спасибо, переделаю все сети в одну. Quote Link to comment Share on other sites More sharing options...
arbayten Posted August 28, 2017 Share Posted August 28, 2017 для сохранения текущей адресации можно попробовать расширить маску на объединяемых сегментах до /23 Quote Link to comment Share on other sites More sharing options...
utya Posted August 29, 2017 Share Posted August 29, 2017 А сколько giga 3 может одновременно ipsec каналов держать (ipip eoip gre)? И сколько не ipsec? Нужна 3 квартиры соединить, получится? Quote Link to comment Share on other sites More sharing options...
r13 Posted August 29, 2017 Share Posted August 29, 2017 11 минуту назад, utya сказал: А сколько giga 3 может одновременно ipsec каналов держать (ipip eoip gre)? И сколько не ipsec? Нужна 3 квартиры соединить, получится? Вполне получится. Quote Link to comment Share on other sites More sharing options...
MDP Posted August 29, 2017 Share Posted August 29, 2017 19 часов назад, arbayten сказал: для сохранения текущей адресации можно попробовать расширить маску на объединяемых сегментах до /23 И какой адрес будет тогда броадкастовым? Quote Link to comment Share on other sites More sharing options...
r13 Posted August 29, 2017 Share Posted August 29, 2017 (edited) 17 минут назад, MDP сказал: И какой адрес будет тогда броадкастовым? Калькулятор ip адресов подскажет Скрытый текст 192.168.235.255 Edited August 29, 2017 by r13 Quote Link to comment Share on other sites More sharing options...
utya Posted August 29, 2017 Share Posted August 29, 2017 А насчёт eiop я решил сделать так: один из портов роутера выделить в vlan и его забредживать с eoip, а всё остальные устройства живут в своей сети и не тужат. Тем более мне броудкаст нужен только для одного устройства (homkit камера). Если прям очень нужен будет доступ для управдления устройством в этой сети настрою маршруты. Quote Link to comment Share on other sites More sharing options...
MDP Posted August 29, 2017 Share Posted August 29, 2017 2 часа назад, r13 сказал: Калькулятор ip адресов подскажет Показать содержимое 192.168.235.255 Не я без калькулятора могу догадаться...просто на 1 сегмент есть 1 броадкастовый адрес...если тупо маской сети объединить 2 сети разные сети...то что же получится? Quote Link to comment Share on other sites More sharing options...
r13 Posted August 29, 2017 Share Posted August 29, 2017 26 минут назад, MDP сказал: Не я без калькулятора могу догадаться...просто на 1 сегмент есть 1 броадкастовый адрес...если тупо маской сети объединить 2 сети разные сети...то что же получится? Ну тк это уже не 2 сети, а одна сеть. маска здесь определяющий фактор. Quote Link to comment Share on other sites More sharing options...
arbayten Posted August 29, 2017 Share Posted August 29, 2017 чтобы было понятнее, можно попробовать найти различия:https://ip-calculator.ru/#!ip=192.168.234.1/23https://ip-calculator.ru/#!ip=192.168.235.1/23 1-й роутер: 192.168.234.1, 2-й: 192.168.235.1, подсеть одна: 192.168.234.0/23 1 Quote Link to comment Share on other sites More sharing options...
utya Posted August 30, 2017 Share Posted August 30, 2017 21 час назад, utya сказал: А насчёт eiop я решил сделать так: один из портов роутера выделить в vlan и его забредживать с eoip, а всё остальные устройства живут в своей сети и не тужат. Тем более мне броудкаст нужен только для одного устройства (homkit камера). Если прям очень нужен будет доступ для управдления устройством в этой сети настрою маршруты. Создаю отдельный сегмент его цепляю на определённый порт затем в cli interface Bridge2 (он так обозвался кинетиком) include EoIP0 и теперь если подключусь к тому порту, у меня будет dhcp от удалённого роутера? все верно делаю? Quote Link to comment Share on other sites More sharing options...
KorDen Posted August 30, 2017 Share Posted August 30, 2017 (edited) 2 минуты назад, utya сказал: и теперь если подключусь к тому порту, у меня будет dhcp от удалённого роутера? Да, должен быть. Хотя можно в этом сегменте назначить адрес роутеру внутри диапазона удаленной подсети, тогда как раз будет маршрутизация, если в ACL добавить или убрать isolate-private Edited August 30, 2017 by KorDen Quote Link to comment Share on other sites More sharing options...
utya Posted August 30, 2017 Share Posted August 30, 2017 Только что, KorDen сказал: Да, должен быть. Хотя можно назначить адрес роутеру внутри удаленной подсети, тогда как раз будет маршрутизация, если в ACL добавить или убрать isolate-private ну я писал no isolate-private. А ещё такой вопрос, а нужно тунелям давать внутренние адреса если их добавлять в бридж? Quote Link to comment Share on other sites More sharing options...
KorDen Posted August 30, 2017 Share Posted August 30, 2017 (edited) 2 минуты назад, utya сказал: нужно тунелям давать внутренние адреса если их добавлять в бридж? Нет, об этом даже в шапке сказано. У вас L2 интерфейс и вы его добавляете в бридж, который уже L3 со своим IP. Edited August 30, 2017 by KorDen Quote Link to comment Share on other sites More sharing options...
arbayten Posted August 30, 2017 Share Posted August 30, 2017 вангую что bridge2 нужен ip Quote Link to comment Share on other sites More sharing options...
utya Posted August 30, 2017 Share Posted August 30, 2017 прописал, без ipsec заработало всё, с ipsec не поднимается. Жду чё админу по селф-тесту скажут Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted August 31, 2017 Author Share Posted August 31, 2017 Там же в логе все предельно ясно написано: [I] Aug 30 20:27:37 ndm: IpSec::Manager: "EoIP0": IP secure connection was added. [I] Aug 30 20:27:39 ndm: IpSec::Manager: create IPsec reconfiguration transaction... [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has higher priority than crypto map "EoIP0". [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has different Xauth settings from crypto map "EoIP0". [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has different proposal from crypto map "EoIP0". [W] Aug 30 20:27:39 ndm: IpSec::Manager: skip crypto map "EoIP0" due to incompatible settings with crypto map "VirtualIPServer". [I] Aug 30 20:27:39 ndm: IpSec::Manager: add config for crypto map "VirtualIPServer". Используйте IKEv2 для автотуннелей. Quote Link to comment Share on other sites More sharing options...
utya Posted August 31, 2017 Share Posted August 31, 2017 2 часа назад, Le ecureuil сказал: Там же в логе все предельно ясно написано: [I] Aug 30 20:27:37 ndm: IpSec::Manager: "EoIP0": IP secure connection was added. [I] Aug 30 20:27:39 ndm: IpSec::Manager: create IPsec reconfiguration transaction... [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has higher priority than crypto map "EoIP0". [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has different Xauth settings from crypto map "EoIP0". [I] Aug 30 20:27:39 ndm: IpSec::Manager: crypto map "VirtualIPServer" has different proposal from crypto map "EoIP0". [W] Aug 30 20:27:39 ndm: IpSec::Manager: skip crypto map "EoIP0" due to incompatible settings with crypto map "VirtualIPServer". [I] Aug 30 20:27:39 ndm: IpSec::Manager: add config for crypto map "VirtualIPServer". Используйте IKEv2 для автотуннелей. Но вроде поддержка ikev2 появилась только в 2.10 следовательно на 2.09 не получится это сделать, только если отключать virtualip server Quote Link to comment Share on other sites More sharing options...
KorDen Posted August 31, 2017 Share Posted August 31, 2017 20 минут назад, utya сказал: на 2.09 не получится это сделать, только если отключать virtualip server Ну вы же сами и ответили на свой вопрос. Quote Link to comment Share on other sites More sharing options...
Sergey Guydya Posted September 3, 2017 Share Posted September 3, 2017 (edited) добрый день, ни как не могу поднять eoip ipsec, прикрепляю self-test с обоих модемов можете подсказать в чем проблема ? self-test (1).txt self-test.txt Edited September 3, 2017 by Sergey Guydya Quote Link to comment Share on other sites More sharing options...
MDP Posted September 3, 2017 Share Posted September 3, 2017 (edited) В 29.08.2017 в 20:12, r13 сказал: Ну тк это уже не 2 сети, а одна сеть. маска здесь определяющий фактор. Ну да, броадкаст один...понимаете, как будут уживаться 2 dhcp сервера? ...в данном случаи? ...я нет. Это тоже самое что сделать 192.168.1.1/25 и 192.168.1.129/25 В чем смысл? Edited September 3, 2017 by MDP Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted September 3, 2017 Author Share Posted September 3, 2017 1 час назад, Sergey Guydya сказал: добрый день, ни как не могу поднять eoip ipsec, прикрепляю self-test с обоих модемов можете подсказать в чем проблема ? self-test (1).txt self-test.txt Потому что у вас на клиенте нет Интернета, он постоянно обрывается в site-survey. Quote Link to comment Share on other sites More sharing options...
Sergey Guydya Posted September 3, 2017 Share Posted September 3, 2017 Цитата Потому что у вас на клиенте нет Интернета, он постоянно обрывается в site-survey. Если я правильно понял вас, то вы говорите о wifi клиентах, там действительно есть какие то аномальные зоны которые напрочь убивают любой wifi, но как это связано с качественным ipoe соединением, которое достаточно стабильно чтобы поддерживать туннель. Может я чего то не понял, подскажите подробней, что сделать. спасибо Quote Link to comment Share on other sites More sharing options...
Sergey Guydya Posted September 5, 2017 Share Posted September 5, 2017 Sep 05 22:50:31ipsec07[IKE] sending NAT-T (RFC 3947) vendor ID Sep 05 22:50:31ipsec07[IKE] sending draft-ietf-ipsec-nat-t-ike-02\n vendor ID Sep 05 22:50:31ipsec07[IKE] initiating Main Mode IKE_SA EoIP0[1] to 5.100.123.184 Sep 05 22:50:31ipsec09[IKE] received NO_PROPOSAL_CHOSEN error notify Sep 05 22:50:31ndmIpSec::Configurator: remote peer of crypto map "EoIP0" returned proposal mismatch for IKE phase 1. Sep 05 22:50:31ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": IPsec layer is down, shutdown EoIP layer. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": secured tunnel is down. Sep 05 22:50:31ndmIpSec::Manager: IP secure connection "EoIP0" and keys was deleted. Sep 05 22:50:31ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. Кто нибудь сможет помочь? Перенастроил все по новой, видно уже что-то, пытается подключится но все равно выдает ошибки, не понимаю, что может быть не правильно. Крипто ключ точно правильный. Прикрепляю еще на всякий случай self-test. IpSec::Configurator: remote peer of crypto map "EoIP0" is down. Sep 05 22:48:04ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:48:04ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. self-test (1).txt self-test (2).txt Quote Link to comment Share on other sites More sharing options...
utya Posted September 5, 2017 Share Posted September 5, 2017 (edited) 18 минут назад, Sergey Guydya сказал: Sep 05 22:50:31ipsec07[IKE] sending NAT-T (RFC 3947) vendor ID Sep 05 22:50:31ipsec07[IKE] sending draft-ietf-ipsec-nat-t-ike-02\n vendor ID Sep 05 22:50:31ipsec07[IKE] initiating Main Mode IKE_SA EoIP0[1] to 5.100.123.184 Sep 05 22:50:31ipsec09[IKE] received NO_PROPOSAL_CHOSEN error notify Sep 05 22:50:31ndmIpSec::Configurator: remote peer of crypto map "EoIP0" returned proposal mismatch for IKE phase 1. Sep 05 22:50:31ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": IPsec layer is down, shutdown EoIP layer. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": secured tunnel is down. Sep 05 22:50:31ndmIpSec::Manager: IP secure connection "EoIP0" and keys was deleted. Sep 05 22:50:31ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. Кто нибудь сможет помочь? Перенастроил все по новой, видно уже что-то, пытается подключится но все равно выдает ошибки, не понимаю, что может быть не правильно. Крипто ключ точно правильный. Прикрепляю еще на всякий случай self-test. IpSec::Configurator: remote peer of crypto map "EoIP0" is down. Sep 05 22:48:04ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:48:04ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. self-test (1).txt self-test (2).txt а какие команды вы вводите чтобы настроить тунель на стороне? судя по этому 5 22:23:55 ndm: IpSec::Configurator: remote peer of crypto map "EoIP0" returned invalid key notification. точно ключ правильны? и попробуйте ipsec ikev2 Edited September 5, 2017 by utya Quote Link to comment Share on other sites More sharing options...
Sergey Guydya Posted September 5, 2017 Share Posted September 5, 2017 Прикрепляю скрины, что может быть не так? Я просто в недоумении, ругается на ключ, но что я не так делаю ? Очень много раз перепроверял ключ и по разному вводил, прям не знаю. Quote Link to comment Share on other sites More sharing options...
r13 Posted September 5, 2017 Share Posted September 5, 2017 21 минуту назад, Sergey Guydya сказал: Sep 05 22:50:31ipsec07[IKE] sending NAT-T (RFC 3947) vendor ID Sep 05 22:50:31ipsec07[IKE] sending draft-ietf-ipsec-nat-t-ike-02\n vendor ID Sep 05 22:50:31ipsec07[IKE] initiating Main Mode IKE_SA EoIP0[1] to 5.100.123.184 Sep 05 22:50:31ipsec09[IKE] received NO_PROPOSAL_CHOSEN error notify Sep 05 22:50:31ndmIpSec::Configurator: remote peer of crypto map "EoIP0" returned proposal mismatch for IKE phase 1. Sep 05 22:50:31ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": IPsec layer is down, shutdown EoIP layer. Sep 05 22:50:31ndmNetwork::Interface::EoIP: "EoIP0": secured tunnel is down. Sep 05 22:50:31ndmIpSec::Manager: IP secure connection "EoIP0" and keys was deleted. Sep 05 22:50:31ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. Кто нибудь сможет помочь? Перенастроил все по новой, видно уже что-то, пытается подключится но все равно выдает ошибки, не понимаю, что может быть не правильно. Крипто ключ точно правильный. Прикрепляю еще на всякий случай self-test. IpSec::Configurator: remote peer of crypto map "EoIP0" is down. Sep 05 22:48:04ndmIpSec::Configurator: crypto map "EoIP0" active IKE SA: 0, active CHILD SA: 0. Sep 05 22:48:04ndmIpSec::Configurator: fallback peer is not defined for crypto map "EoIP0", retry. self-test (1).txt self-test (2).txt В режиме over ipsec клиент серверная модель. Со стороны сервера в настройке есть только tunnel source a со стороны клиента только tunnel destination. А не как у вас обе настройки с обеих сторон. Так настраивается голый туннель без ipsec транспорта. Quote Link to comment Share on other sites More sharing options...
utya Posted September 5, 2017 Share Posted September 5, 2017 @r13может вы подскажите, eoip настроен пинги между хостами ходят. Но на внутренний сервер зайти не могу. Там и там no isolate-private, ipsec нет. Quote Link to comment Share on other sites More sharing options...
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.