--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

Снова про VPN

Сисадминское
187
65
С друзьями на NN.RU
В социальных сетях
Поделиться
Deathmaker
10.04.2017
Предыдущая игра в ромашку изрядно надоела и "срубил я эту ёлочку под самый корешок".
Убил роль, добавил снова. Настроил всё с нуля, по минимуму. Результат еще интереснее.
Теперь, какой бы способ шифрования я не выбирал - соединения нет.
В журнале запись "Следующая ошибка возникла в модуле протокола точка-точка (PPP), порт: VPN3-127, пользователь: Х. Локальный компьютер не поддерживает требуемый тип шифрования данных."
Ошибка у клиента меняет номер в зависимости от выбранного шифрования.
Если поставить галку "разрешить подключение без проверки" - всё прекрасно соединяется и работает.

Т.е. дело точно не в портах. В качестве клиента использовались разные компьютеры с разными системами - т.е. проблеам НЕ на стороне клиента.
Осталось выяснить - что не так на сервере.

С интересом послушаю ваши версии.
RealVaVa
10.04.2017
Дядь Миш, с прошлого раза всё тайну никак не раскроешь: что в роли сервака то выступает? RRAS или клац-клац сервер а-ля "VPN своими руками на ХР"?
я же писал русским языком - Вин2012
откуда на ХР роли, ты чо?
RealVaVa
11.04.2017
Я под "клац-клац сервером" понимаю подобного рода поделки - compaid.ru/biblioteka/polezn...-baze-windows-xp
Роль Маршрутизация и удалённый доступ таки стоит? А сервер в интернет случайно не через PPTP сам ходит?
Настройка портов как сделана?
2012 под рукой нет, но там что-то подобное есть
Настройки как на картинке, с той лишь разницей, что все первые 4 порта по 128.
Без роли МиУД пробовал тоже - с тем же результатом.
Я так понимаю, что с 2003го оснастку не меняли, только протоколы добавили.
RealVaVa
11.04.2017
Deathmaker писал(а)
Я так понимаю, что с 2003го оснастку не меняли, только протоколы добавили.

Я бы сказал: "приколы добавили". В общем, одна дорога - копать политики. Благо, в 2012 они в этой же консоли.
в другой - там даже есть явная рекомендация не делать настройки из ММС оснастки.
осталось понять - какие именно политики. тупо перекапывать все - жизни не хватит.
acella
11.04.2017
Может епануть на дефолт, эти политики ?
Забекапив нужные, если они есть.
По дефолту то всё работает.
политики вроде никак не строил (если и строил - снова построю), поэтому можно и задефолтить.
есть скрипт?
acella
11.04.2017
Неа )
может его вообще проще снести ?
Если там ничего серьёзного нет
увы, уже дохера нахуеверчено.
при том, что я уже один раз все переделывал. второй раз меня просто колесуют.
acella
11.04.2017
Придёцца осваивать линух ))
Это самый прямой из костылей в данной ситуации
RealVaVa
12.04.2017
Самый прямой - это железка и L2TP. Тот же mikrotik не сильно ударит по карману, а смогёт, втч с авторизацией через RADIUS, который можно прибить к AD и брать юзверей оттуда.
acella
12.04.2017
RealVaVa писал(а)
L2TP

Не суть важно что именно, хоть L2TP и тугой.
Железку сначала купить нужно, а виртуалки они бесплатные.
RealVaVa
12.04.2017
Виртуалка и с RouterOS может быть (кстати, прекрасно себя чувствует, я вам скажу). Да и заядлому виндузятнику линух во имя роутинга и виртуальных сетей освоить, всё равно что за флешкой в Китай пешком сходить - возможно, но стоит ли оно таких усилий?
Чтобы делать линукс, нужно любить линукс.

З.Ы.: L2TP железо меньше грузит, почему, кстати, иБлайн и отказался от использования PPTP, бывшего в ходу у АДС (они ж экономят на всём, втч и на железе).
acella
12.04.2017
RealVaVa писал(а)
L2TP железо меньше грузит, почему, кстати, иБлайн и отказался от использования PPTP

У меня наоборот.
L2TP сильно отжирает канал, да же без шифрования пинги были 12-16мс
и производительность канала была меньше 50%
а на РРТР 1-2 мс
Как раз на микротиках кстати.
RealVaVa
12.04.2017
Вот добротная статья по поднятию роли VPN-сервера на 2012-й (там в том числе и про RADIUS-авторизацию рассказывается - будет удобно, если есть домен).
https://blog.it-kb.ru/2015/0...s-authorization/
McLane
12.04.2017
ещё вчера дал эту ссыль. статья добротная ага
Deathmaker писал(а)
откуда на ХР роли, ты чо?

хотя ролей на ней нет, но в качестве PPTP сервера она может быть
K0IIIAK
10.04.2017
Deathmaker писал(а)
Теперь, какой бы способ шифрования я не выбирал - соединения нет.
...
Если поставить галку "разрешить подключение без проверки" - всё прекрасно соединяется и работает.

какой тип шифрования на сервере? или оно тут не нать?
с любым не работает.
K0IIIAK
10.04.2017
так а в настройках сервера где-то есть выбор метода шифрования?
Т.е. 2012й не видел? Есть конечно, он даже в роутерах есть.
K0IIIAK
11.04.2017
Deathmaker писал(а)
Есть конечно

и какой метод там выбран?
Прочитай начальный топик.
acella
11.04.2017
Переустанови службу
Так она вместе с ролью удаляется, с ней же и устанавливается. Или ты предлагаешь её отдельно переустановить?
КМК если бы служба не работала, то не было бы вообще соединения, а оно есть, если отключить авторизацию.
Сегодня попробую ВПН внутри, без шлюза и провайдера.
acella
11.04.2017
Да какая разница, хоть с ролью хоть без.
Раз такой мандёж, проще переустановить.
И да, локально то проверял, работает ?
сЕЙЧАС ПРОБОВАЛ ЛОКАЛЬНО. рЕЗУЛЬТАТ ТОТ ЖЕ. кРУГ СУЗИЛСЯ ДО ПРЕДЕЛА.
Службу вместе с ролью сносил и ставил раз 5 - после каждой попытки настроить, для чистоты эксперимента.
McLane
11.04.2017
я б перестановил службу и с нуля настроил
в помощь статьи можно эти использовать
https://www.atraining.ru/kb/
Защищаем и оптимизируем RDP (тут и на сервере настройки и на клентах). - хоть и старая статья но неплохая. в свое время делал на ее основе настройки + подключал службу аутентификации по смс.

Включаем и настраиваем HTTP/2 на Windows Server 2016
Бронируем TLS на Windows Server 2012 R2
Оффтопик: Атака на SSL от THC (THC-SSL-DOS) - противодействие
Уходим с SSL на TLS
предлагаешь отказаться от ВПН и оставить просто РДП?
McLane
11.04.2017
)) это по желанию. IMHO RDP+ SMS аутентификация имеют право на жизнь ))
а по VPN надо заново все установить и пройтись внимательно по настройкам.
заодно и уровни шифрования я б и на RDP глянул.

мне импонирует RDP тем что не нужно конкретное устройство для работы .... комп, ноут, планшет, смартфон ... со всего можно поработать если что. и все приложения внутри крутятся ( обмен данными наружу легче прикрыть).
но у VPN тоже есть свои прелести ...
https://blog.it-kb.ru/2015/0...s-authorization/
McLane
11.04.2017
надеюсь минимальная инструкция по настройке соблюдена ;-)
winitpro.ru/index.php/2014/0...-server-2012-r2/
acella
11.04.2017
Поставь на этом серваке фрю на виртуалке, подними на ней MPD5 и забудь про эти глюки ))
15-20 мин делов
кому как. я с линухами вообще никак, ибо без надобности.
Deathmaker писал(а)
предлагаешь отказаться от ВПН и оставить просто РДП? ...

Вариант допустимый, если выполнены рекомендации
https://www.atraining.ru/windows-rdp-tuning/
склоняюсь к этому варианту.
McLane
11.04.2017
залез вот с туда глянул политики -->
кинь мне телефон в личку
McLane
11.04.2017
лови ...
правда я у тебя в аське есть ;-) если что
Увы и ах - для 2012го не годится - там нет половины используемых в статье оснасток.
McLane
17.04.2017
))) ну некоторые оснастки упразднили. но настройки никуда не делись - переехали просто.
кстати натыкался на статьи как вернуь к жизни старые оснастки )) если не лень можно найти и вернуть к жизни...
тоже видел такие солюшены
настройки-то остались, как к ним добраться. простейшее - шифрование на РДП как включить?
Чет я не понял, при чем тут PPP. Может, PPTP?
Дай скриншот целиком. И с клиента тоже.
предыдущий опус не читал. а что у вас с сертификатами? как настроены и видны ли в доверенных на клиетских пк?
acella
12.04.2017
Евгений Батькович писал(а)
а что у вас с сертификатами?

А у вас ?
А причём тут сертификаты ?
шифрование то на основе чего осуществляется?
acella
12.04.2017
На MPPE
авторизация без использования шифрования происходит что-ли?))
в шапке ясно написано:"Локальный компьютер не поддерживает требуемый тип шифрования данных" или это уже решено?
acella
12.04.2017
Авторизация по MS-CHAPv2 обычно
А шифрования вообще может не быть и сертификаты для этого не обязательны.
давайте рассматривать данную частность, а не как "может быть"
acella
12.04.2017
Да какая разница, там нет богатого выбора средств шифрования.
Евгений Батькович писал(а)
а что у вас с сертификатами

какими?
сертификатами шифрования трафика в тоннеле vpn.
Господи ты боже мой!
Какие, к недоброму псу, "сертификаты шифрования трафика"!
*lavrov.jpg*
*facepalm.jpg*
Вы хоть матчасть изучите, прежде чем советы давать!
Нету "никаких сертификатов шифрования трафика" - есть т.н. сертификат открытого ключа, он нужен только для проверки подлинности узла, указанный в нем открытый ключ данные не шифрует, это слишком накладно. Для шифрования используется обычный симметричный криптоалгоритм. Второе: аутентификация по обычному "логин-пароль", курите про MS-CHAP и иже с ними. Вообще не в тему ваш ответ.
acella
12.04.2017
тестовый юзер писал(а)
*lavrov.jpg*

Эта пять :-D
уж больше года этому мему
открытый ключ вообще сам по себе глупо использовать для шифрования, ибо он "открытый" :-) не знаю, к чему вы расстарались в этой пафосной тираде.
Если вы такой крутой спец, поклонник Лавровых, давайте ваш супер-совет, который решит проблему за 2 клика мышью)))
acella
13.04.2017
Евгений Батькович писал(а)
открытый ключ вообще сам по себе

бесполезен без закрытого, а он обычно есть.
Но не в этом случае.
Зачем вы вообще приплели тему сертификатов в обсуждении вендового РРТР ?
acella писал(а)
Зачем вы вообще приплели тему сертификатов в обсуждении вендового РРТР ?

Забей. Это тролль. Не может нормальный чел такую пургу на полном серьёзе гнать.
Евгений Батькович писал(а)
открытый ключ вообще сам по себе глупо использовать для шифрования, ибо он "открытый"

Открытие века, однако. Мужикам надо сказать, удивятся.
спрошу еще раз - какими? хотелось бы увидеть конкретный список сертификатов, про которые Вы спрашиваете.
пункт 7.1 из ссылки с первой страницы ( https://blog.it-kb.ru/2015/0...s-authorization/ )
у меня только 2 вопроса - чем плохи сертификаты от МС и как же без этого сертификата мне удавалось подключаться к ВПН?
bar$uk
13.04.2017
сцк ру4ками пишу под хр для хттписи хрому от мазилы, ну почти, а тут... потейте!
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем