KorDen Posted December 3, 2017 Share Posted December 3, 2017 Хотел сделать стенд для проверки фрагментации EoIP. Extra II и Start II, оба на прошивке 2.11.A.9.0-0, практически "зеркальные" настройки - после прописывания ipsec preshared-key на Extra II соединение стало в ожидание поднятия IPsec, а на Start II ndm: Service: "StrongsWan": unexpectedly stopped даже после ребута. ЧЯДНТ? Self-тесты с обоих устройств ниже 1 Quote Link to comment Share on other sites More sharing options...
r13 Posted December 3, 2017 Share Posted December 3, 2017 Подтверждаю, добавлю и свой селфтест. Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted December 4, 2017 Share Posted December 4, 2017 Этот драфт кривоватым вышел, давайте на следующем перепробуем. 1 Quote Link to comment Share on other sites More sharing options...
r13 Posted December 5, 2017 Share Posted December 5, 2017 (edited) 20 часов назад, Le ecureuil сказал: Этот драфт кривоватым вышел, давайте на следующем перепробуем. На 2.11.A.9.0-1 также падает Попутно вопрос: интерфейс EoIP2 в состоянии down, но прошивка тем не менее производит с ним какие-то манипуляции: Резолв source и destination, настройка strongswan, и т.д. Так и должно быть? свежий селфтест. Edited December 5, 2017 by r13 Quote Link to comment Share on other sites More sharing options...
KorDen Posted December 5, 2017 Author Share Posted December 5, 2017 30 минут назад, r13 сказал: На 2.11.A.9.0-1 также падает Судя по состоянию компонентов, обновления модуля ipsec не было Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted December 6, 2017 Share Posted December 6, 2017 20 часов назад, r13 сказал: На 2.11.A.9.0-1 также падает Попутно вопрос: интерфейс EoIP2 в состоянии down, но прошивка тем не менее производит с ним какие-то манипуляции: Резолв source и destination, настройка strongswan, и т.д. Так и должно быть? свежий селфтест. По идее нет, но нужно расследовать. Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted December 6, 2017 Share Posted December 6, 2017 20 часов назад, KorDen сказал: Судя по состоянию компонентов, обновления модуля ipsec не было В 9-0 был сломан self-test, потому расследовать по нему соврешенно невозможно. Quote Link to comment Share on other sites More sharing options...
r13 Posted December 7, 2017 Share Posted December 7, 2017 Свеженький селфтест Quote Link to comment Share on other sites More sharing options...
r13 Posted December 7, 2017 Share Posted December 7, 2017 @Le ecureuil Попутно еще селф с ультра2 Так StrongSwan упал однократно при загрузке. Может пригодится. Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted December 7, 2017 Share Posted December 7, 2017 Ок, действительно что-то нехорошее. Откатим пока до 5.6.0. Quote Link to comment Share on other sites More sharing options...
r13 Posted December 9, 2017 Share Posted December 9, 2017 В 12/7/2017 в 12:10, Le ecureuil сказал: Ок, действительно что-то нехорошее. Откатим пока до 5.6.0. С добрым утром ! На старт2 2.11.A.9.0-3 все равно падает strongswan Quote Link to comment Share on other sites More sharing options...
Le ecureuil Posted December 9, 2017 Share Posted December 9, 2017 Похоже, что дело не в нем, а где-то в другом месте... @r13 впредь прошу не обфусцировать self-test, иначе он становится очень трудночитаемым. Quote Link to comment Share on other sites More sharing options...
r13 Posted December 9, 2017 Share Posted December 9, 2017 (edited) 9 минут назад, Le ecureuil сказал: Похоже, что дело не в нем, а где-то в другом месте... @r13 впредь прошу не обфусцировать self-test, иначе он становится очень трудночитаемым. Это так его мобильное приложение(ios) выгружает, ничего с ним не делал. Может тогда стоит формат выгрузки в мобильном приложении пофиксить? Edited December 9, 2017 by r13 Quote Link to comment Share on other sites More sharing options...
r13 Posted December 14, 2017 Share Posted December 14, 2017 (edited) В 06.12.2017 в 15:50, Le ecureuil сказал: По идее нет, но нужно расследовать. Кстати eoip интерфейс в состоянии down можно сказать полуживой, привязанный к нему ip без проблем пингуется локально несмотря на состояние, но сам туннель при этом не работает. Edited December 14, 2017 by r13 Quote Link to comment Share on other sites More sharing options...
ndm Posted December 14, 2017 Share Posted December 14, 2017 Исправлено в версии 2.11.A.9.0-4. Quote Link to comment Share on other sites More sharing options...
KorDen Posted December 15, 2017 Author Share Posted December 15, 2017 19 часов назад, ndm сказал: Исправлено в версии 2.11.A.9.0-4. Подтверждаю, работает. Фрагментация с автоматическим IPsec IKEv2 тоже работает, по крайней мере в L3-режиме EoIP Quote Link to comment Share on other sites More sharing options...
r13 Posted December 15, 2017 Share Posted December 15, 2017 11 минуту назад, KorDen сказал: Подтверждаю, работает. Фрагментация с автоматическим IPsec IKEv2 тоже работает, по крайней мере в L3-режиме EoIP А как правильно протестить работу фрагментаци? Доп настройки какие нибудь туннеля делали? Quote Link to comment Share on other sites More sharing options...
KorDen Posted December 15, 2017 Author Share Posted December 15, 2017 (edited) 13 минуты назад, r13 сказал: А как правильно протестить работу фрагментаци? Доп настройки какие нибудь туннеля делали? Ну, я тестировал приблизительно так, роутер 1: system set net.core.eoip_allow_fragment 1 interface ISP ip address 192.168.5.1 255.255.255.0 no isolate-private interface EoIP0 ip address 192.168.6.1 255.255.255.252 ip mtu 1500 ipsec preshared-key password ipsec ikev2 tunnel destination 192.168.5.2 tunnel eoip id 1 up ! ip route 192.168.2.0 255.255.255.0 192.168.6.2 Роутер 2 - зеркально, т.е. system set net.core.eoip_allow_fragment 1 interface ISP ip address 192.168.5.2 255.255.255.0 interface Home ip address 192.168.2.1 255.255.255.0 ip dhcp pool _WEBADMIN range 192.168.2.33 192.168.2.72 no isolate-private interface EoIP0 ip address 192.168.6.2 255.255.255.252 ip mtu 1500 ipsec preshared-key password ipsec ikev2 tunnel destination 192.168.5.1 tunnel eoip id 1 up ! ip route 192.168.1.0 255.255.255.0 192.168.6.1 После настройки вроде все встало, но на первом роутере упорно MTU на EoIP ставился 1416 после поднятия (в show interface), ну и как следствие при пингах удаленной сети (например, 192.168.1.2 -> 192.168.2.2) с запретом фрагментации ругалось. После ребута стало нормально пинговаться по 1472 байта с флагом DF, и в show interface уже было 1500. L2 бридж не проверял еще, в прошлый раз (уже не помню на какой прошивке у меня как раз и не работал он, L3 я тогда не проверял. Edited December 15, 2017 by KorDen 1 Quote Link to comment Share on other sites More sharing options...
r13 Posted December 15, 2017 Share Posted December 15, 2017 (edited) @KorDen проверил у себя: Как и у вас mtu на интерфейсе не меняется до перезагрузки (рассчитанне автоматически). Никакие up/down не помогают. После перезагрузки назначенные вручную настройки mtu меняются на лету без проблем. Значит такая особенность именно автоматики. Вопреки Настройка mtu на интерфейсе важна, фрагментация все равно ограничена этой настройкой Если попытаться передать пинг на пару килобайт с запретом фрагментации то при меньших значениях mtu пинг не проходит, при больших же все проходит. Т е фрагментация работает, но указание подходящего значения mtu на интерфесах обязательно. Edited December 15, 2017 by r13 1 Quote Link to comment Share on other sites More sharing options...
KorDen Posted December 15, 2017 Author Share Posted December 15, 2017 1 час назад, r13 сказал: Если попытаться передать пинг на пару килобайт с запретом фрагментации то при меньших значениях mtu пинг не проходит, при больших же все проходит. О, вы пробовали выставить MTU > 1520 ? Впрочем, толку особого от этого нет, выше 1536 (точнее, 1516) все равно не пролезет в LAN... Quote Link to comment Share on other sites More sharing options...
r13 Posted December 15, 2017 Share Posted December 15, 2017 (edited) 8 минут назад, KorDen сказал: О, вы пробовали выставить MTU > 1520 ? Впрочем, толку особого от этого нет, выше 1536 (точнее, 1516) все равно не пролезет в LAN... Да, специально тестил из энтвари чтоб исключить ожидаемые ограничения на lan Edited December 15, 2017 by r13 Quote Link to comment Share on other sites More sharing options...
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.