--}}
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем

ipsec-tools + zyxel проблемка

Сисадминское
576
25
С друзьями на NN.RU
В социальных сетях
Поделиться
Sanja
17.02.2012
ошибки в логе на стороне centos
Feb 17 18:21:42 gw racoon: ERROR: unknown notify message, no phase2 handle found.
Feb 17 18:21:52 gw racoon: ERROR: phase2 negotiation failed due to phase1 expired. 3a4271a16fd0b7dc:a8fccafa10aca07b:0000e530

ОШибки на стороне zyxel
Message Source Destination Notes
1 02/16/2012 15:56:22 Send:[HASH][DEL]
2 02/16/2012 15:56:22 Phase 1 IKE SA process done
3 02/16/2012 15:56:22 Send:[HASH][NOTFY:NO_PROP_CHOSEN]
4 02/16/2012 15:56:22 !! No proposal chosen
5 02/16/2012 15:56:22 Rule [1] Phase 2 protocol mismatch
6 02/16/2012 15:56:22 Start Phase 2: Quick Mode
7 02/16/2012 15:56:22 Recv:[HASH][SA][NONCE][ID][ID]
8 02/16/2012 15:56:22 Phase 1 IKE SA process done
9 02/16/2012 15:56:22 Recv:[HASH][UNKNOWN(130)][UNKNOWN(1
10 02/16/2012 15:56:22 Send:[SA][KE][NONCE][ID][HASH][VID]
11 02/16/2012 15:56:20 Recv:[SA][KE][NONCE][ID][VID][VID][
12 02/16/2012 15:56:20 Recv Aggressive Mode request from [ 94.25.34.100 ]
13 02/16/2012 15:56:20 Rule [1] Receiving IKE request

КОнфиги перепроверил по 100 раз все совпадает и на сервере и на модеме
Пишет: хэш анкноун. Набор допустимых преобразований (криптомапы) точно идентичны на обеих сторонах?

PS. Убери агрессив мод. Поставь нормальный, только без Perfect Forward Secrecy.
Sanja
20.02.2012
криптомапы идентичны
des sha1 dh2

поставил режим main и убрал pfs

теперь вот что

Send:[HASH][DEL] IKE
2 02/19/2012 10:37:12 Phase 1 IKE SA process done IKE
3 02/19/2012 10:37:12 Send:[HASH][NOTFY:ERR_ID_INFO] IKE
4 02/19/2012 10:37:12 vs. My Remote [ 192.168.1.3 ]-[ 192.168.1.3 ] IKE
5 02/19/2012 10:37:12 Recv ID: SUBNET, [192.168.0.0]-[255.255.252.0] IKE
6 02/19/2012 10:37:12 Rule [1] Verifying Remote ID failed: IKE
7 02/19/2012 10:37:12 Start Phase 2: Quick Mode IKE
8 02/19/2012 10:37:12 Recv:[HASH][SA][NONCE][ID][ID] IKE
9 02/19/2012 10:37:11 Recv:[HASH][NOTFY:INIT_CONTACT] IKE
10 02/19/2012 10:37:11 Phase 1 IKE SA process done IKE
11 02/19/2012 10:37:11 Send:[ID][HASH][NOTFY:INIT_CONTACT] IKE
12 02/19/2012 10:37:11 Recv:[ID][HASH] IKE
13 02/19/2012 10:37:11 Send:[KE][NONCE] IKE
14 02/19/2012 10:37:10 Recv:[KE][NONCE][UNKNOWN(130)][UNKN IKE
15 02/19/2012 10:37:10 Send:[SA][VID][VID] IKE
16 02/19/2012 10:37:09 Recv:[SA][VID][VID][VID][VID][VID] IKE
17 02/19/2012 10:37:09 Recv Main Mode request from [ 94.25.34.100 ] IKE
18 02/19/2012 10:37:09 Rule [1] Receiving IKE request
> 6 02/19/2012 10:37:12 Rule [1] Verifying Remote ID failed: IKE
Идентификация удаленного узла не проходит.
Проверь еще раз PresharedKey, LocalID type, Peer IDType (что там еще есть)
Sanja
20.02.2012
Вообщем что-то никак с этими идентифкаторами не разберусь:
В конфиге линухи
remote 89.109.34.200
{
exchange_mode main;
nat_traversal force;
ike_frag on;
my_identifier address;
peers_identifier address;
verify_identifier on;
proposal {
encryption_algorithm des;
hash_algorithm sha1;
authentication_method pre_shared_key;
dh_group 2;
}
}

В модеме настройки в картинке ----->

Send:[HASH][DEL] IKE
2 02/19/2012 15:45:40 Phase 1 IKE SA process done IKE
3 02/19/2012 15:45:40 Send:[HASH][NOTFY:ERR_ID_INFO] IKE
4 02/19/2012 15:45:40 vs. My Remote [ 192.168.1.3 ]-[ 192.168.1.3 ] IKE
5 02/19/2012 15:45:40 Recv ID: SUBNET, [192.168.1.0]-[255.255.255.0] IKE
6 02/19/2012 15:45:40 Rule [1] Verifying Remote ID failed:
Sanja
20.02.2012
НУ вроде тунель поднялся судя по логу
Rule [1] Tunnel built successfully

но пакетики не ходят ,я так понимаю какие то правила для маршрутизации надо писать.. ???
Sanja писал(а)
я так понимаю какие то правила для маршрутизации надо писать.. ??? ...

Естественно. Маршрут к удаленной защищаемой сети через пир.
Sanja
20.02.2012
Через пир это в качестве шлюза внешний Ip удаленной сети ?
Да. Тот, с которым туннель строится.
Sanja
21.02.2012
при создании тунеля автоматом появляется маршрут
Destination Gateway Genmask Flags Metric Ref Use Iface

192.168.50.0 192.168.1.3 255.255.255.0 UG 0 0 0 eth0

eth0 это интерфейс смотрящий в LAN
а мне надо чтоб он был

192.168.50.0 192.168.50.1 255.255.255.0 UG 0 0 0 eth0.2

eth0.2 интерфейс смотрящий в интернет
Sanja
21.02.2012
Мне не понятно как связывается трафик предназначенный для удаленной сети с тунелем??? В каком месте это просиходит???

$ ping 192.168.50.1
PING 192.168.50.1 ( 192.168.50.1 ) 56(84) bytes of data.
From 94.25.34.149 icmp_seq=1 Destination Host Unreachable
From 94.25.34.149 icmp_seq=2 Destination Host Unreachable
From 94.25.34.149 icmp_seq=3 Destination Host Unreachable
From 94.25.34.149 icmp_seq=5 Destination Host Unreachable
From 94.25.34.149 icmp_seq=6 Destination Host Unreachable

# tcpdump -n -i eth0 host 192.168.50.1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 96 bytes
11:10:35.344938 arp who-has 192.168.50.1 tell 94.25.34.100
11:10:36.344923 arp who-has 192.168.50.1 tell 94.25.34.100
11:10:37.344900 arp who-has 192.168.50.1 tell 94.25.34.100
11:10:39.344862 arp who-has 192.168.50.1 tell 94.25.34.100
11:10:40.344839 arp who-has 192.168.50.1 tell 94.25.34.100
11:10:41.344816 arp who-has 192.168.50.1 tell 94.25.34.100
Sanja писал(а)
Мне не понятно как связывается трафик предназначенный для удаленной сети с тунелем??? В каком месте это просиходит???

По центосу не подскажу. Есть что-то вроде reverse-route injection?
Рекомендую обратиться в тех поддержку зюхеля. Соболев Владимир. Поможет сразу.
У них огромная база по настройке VPN.
zyxel.ru/kb/2006 эт правда к винде, но на всякий.
Sanja
21.02.2012
а телефончик можно а лучше e-mail
pecha
21.02.2012
Нет, Данный человек отвечает за данное направление - создайте тему в закрытом разделе сапорта - клиент- тех поддержка, и ваша проблемма будет решена (но будьте готовы к первым вопросам "для нубов" ибо без этого никак)
Sanja
28.02.2012
что-то не найду я закрытй раздел саппорта? у них тока тормозная интерактивная система помощи
pecha
28.02.2012
zyxel.ru/user/login?destination=sd
В чем тормознутость?
Sanja
27.02.2012
ТУнель есть а пакеты не ходят ...
Как проверить на каком этапе, в каком месте они теряются?
Как проверить заворачиваются ли они в тунель или нет ???
Трейсерт. При прохождении туннеля - звездочки.
Sanja
27.02.2012
#traceroute 192.168.50.107
traceroute to 192.168.50.107 ( 192.168.50.107 ), 30 hops max, 40 byte packets
1 gw.bla.nnov.ru ( 94.25.34.100 ) 3000.945 ms !H 3000.950 ms !H 3000.950 ms !H
Даже и не думает в туннель идти :)
а что написано в :
/etc/sysconfig/network-scripts/ifcfg-ipsec0
?
Sanja
27.02.2012
#cat ifcfg-ipsec0
TYPE=IPSEC
ONBOOT=yes
IKE_METHOD=PSK
IKE_PSK=my_key
IKE_DHGROUP=2
ESP_PROTO=des
AH_PROTO=none
AESP_PROTO=hmac-sha1
SRCGW=192.168.1.3
DSTGW=192.168.50.1
SRCNET=192.168.0.0/22
DSTNET=192.168.50.0/24
DST=89.109.34.200
Sanja писал(а)
SRCNET=192.168.0.0/22
DSTNET=192.168.50.0/24

А почему тогда у зухеля в Local и Remote стоят не SUBNET соответственно, а SINGLE? Он ведь с таким конфигом не примет пакет для 192.168.50.107

PS. пинг/трейс на 192.168.50.1 идет?
Sanja
27.02.2012
там сабнет стоят ...когда сингл стоял тунель не поднимался

пинг/трейс на 192.168.50.1 идет

Destination Host Unreachable
Sanja
27.02.2012
не знаю что сделал но трейс теперь

traceroute 192.168.50.1 ( 192.168.50.1 ), 30 hops max, 40 byte packets
1 94.25.34.150 ( 94.25.34.150 ) 0.386 ms 0.334 ms 0.298 ms
2 * * *
и далее звездочки

пинг пакеты уходят но в никуда
ping 192.168.50.1
PING 192.168.50.1 ( 192.168.50.1 ) 56(84) bytes of data.

--- 192.168.50.1 ping statistics ---
7 packets transmitted, 0 received, 100% packet loss, time 6000ms

вот что говрит tcpdump

# tcpdump -n -i eth0 host 192.168.50.1
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth0, link-type EN10MB (Ethernet), capture size 96 bytes
19:07:04.362752 IP 94.25.34.100 > 192.168.50.1 : ICMP echo request, id 16399, seq 40, length 64
19:07:05.362801 IP 94.25.34.100 > 192.168.50.1 : ICMP echo request, id 16399, seq 41, length 64
19:07:06.362961 IP 94.25.34.100 > 192.168.50.1 : ICMP echo request, id 16399, seq 42, length 64
19:07:07.363135 IP 94.25.34.100 > 192.168.50.1 : ICMP echo request, id 16399, seq 43, length 64
19:07:08.363263 IP 94.25.34.100 > 192.168.50.1 : ICMP echo request, id 16399, seq 44, length 64
9 packets captured
10 packets received by filter
0 packets dropped by kernel
Новая тема
Вы не можете создавать новые темы.
Т.к. вы неавторизованы на сайте. Пожалуйста назовите себя или зарегистрируйтесь.
Список тем
Последние темы форумов
Форум Тема (Автор) Последний ответ Ответов
Материнские платы на запчасти и не только

Материнские платы на запчасти и не только Материнские платы и другие комплектующие Отправка в регионы после оплаты. Транспортной...
Цена: 3 000 руб.

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9

Оперативная память Corsair XMS3 CMX8GX3M2A1600C9 Отправка в регионы после оплаты. Продаются сразу обе. Цена за обе 2000 руб....
Цена: 1 000 руб.

Сетевой фильтр APC Surge Arrest

Сетевой фильтр APC Surge Arrest для радиолюбителя.и не только Отправка в регионы после оплаты. ЦЕНА 3000 руб. В рабочем состоянии....
Цена: 3 000 руб.

Принтер лазерный HEWLETT PACKARD HP-6L

Принтер лазерный HEWLETT PACKARD HP-6L Отправка в регионы после оплаты. 3штуки БУ. Внешний вид из магазина простояли на складе...
Цена: 4 500 руб.