Перейти к содержанию

Рекомендуемые сообщения

Опубликовано (изменено)

Как настроить подключение к IPsec Virtual IP сервер? Имеются Keenetic II v2.08(AAFG.4)A12 (сервер), Giga II v2.08(AAFS.4)A12 (клиент).

Изменено пользователем T@rkus
Опубликовано

VirtualIP это для конечных клиентов, телефоны или компы. Для объединения роутеров(локалок) либо просто ipsec либо тунель поверх ipsec. 

Опубликовано
  В 20.12.2016 в 22:25, T@rkus сказал:

Как настроить подключение к IPsec Virtual IP сервер? Имеются Keenetic II v2.08(AAFG.4)A12 (сервер), Giga II v2.08(AAFS.4)A12 (клиент).

Показать  

Virtual IP client не поддерживается, поскольку и так существует много разновидностей IPsec для создания туннелей самого разного сорта.

Опубликовано
  В 21.12.2016 в 02:27, r13 сказал:

VirtualIP это для конечных клиентов, телефоны или компы.

Показать  

Опишите пожалуйста процесс настройки. Как настроить сервер и как к нему подключить комп или телефон.

Опубликовано (изменено)
  В 22.12.2016 в 10:57, pachalia сказал:

Опишите пожалуйста процесс настройки. Как настроить сервер и как к нему подключить комп или телефон.

Показать  

Как настроить телефоны - компьютеры описано в соседних темах. 

А на роутере в virtualip прописываете общий ключ выбираете локалку(если доступ нужен только к локалке или интернет в выпадающем списке) если нужен интернет то ставим галку nat. Ну и заполняем сеть из которой будут присваиваться адреса клиентам, любая свободная например из старого примера 10.4.0.1 ну и все. 

Изменено пользователем r13
Опубликовано
  В 25.12.2016 в 08:22, r13 сказал:

А на роутере в virtualip прописываете общий ключ выбираете локалку(если доступ нужен только к локалке или интернет в выпадающем списке) если нужен интернет то ставим галку nat. Ну и заполняем сеть из которой будут присваиваться адреса клиентам, любая свободная например из старого примера 10.4.0.1 ну и все. 

Показать  

А что надо написать в dns сервере?

Опубликовано

Без белого ip работать не будет. Сервер должен быть доступен из интернета. 

Опубликовано

@r13 Подключить к локальной сети получилось, а вот что бы роутер ещё и стал шлюзом интернета - нет. Чекбокс  "Транслировать адреса клиентов (NAT)" поставил. Но при проверке с какого IP хожу - яндекс показывает мой МТСовский а не "белый" "домашний". Не подскажете в чём дело?

45654.PNG

Опубликовано
  В 25.12.2016 в 10:42, JIABP сказал:

@r13 Подключить к локальной сети получилось, а вот что бы роутер ещё и стал шлюзом интернета - нет. Чекбокс  "Транслировать адреса клиентов (NAT)" поставил. Но при проверке с какого IP хожу - яндекс показывает мой МТСовский а не "белый" "домашний". Не подскажете в чём дело?

45654.PNG

Показать  

нужно в выпадающем списке "локальная сеть " выбрать интернет

Опубликовано
  В 25.12.2016 в 10:44, r13 сказал:

нужно в выпадающем списке "локальная сеть " выбрать интернет

Показать  

Спасибо большое огромнейшее! Теперь iPhone имеет доступ и к внутренней сети и в то же время ходит в интернет через роутер. Остался вопрос с VPN-on-Demand. Тут мы уже с Вами общались, и увы, я не до конца понял что нужно сделать. Верно понимаю, что нужно где-то (в свойствах соединения?) указать DNS роутера или что-то подобное? Можно чуть подробнее?

 

Опубликовано (изменено)
  В 25.12.2016 в 12:35, d1vetrov сказал:

 

Ребят, через ddns не заходит на сервер, нужен строго белый ип?

 

Показать  

У меня всё работает - на айфоне указал в качестве адреса сервера myname.ddnsprovider.com и из сети МТС на iPhone 7 iOS 10.2 подключается отлично.

P.S. ddnsprovider прикручен в роутере.

Изменено пользователем JIABP
Опубликовано (изменено)
  В 25.12.2016 в 12:36, JIABP сказал:

У меня всё работает - на айфоне указал в качестве адреса сервера myname.ddnsprovider.com и из сети МТС на iPhone 7 iOS 10.2 подключается отлично.

Показать  

На бете наблюдается проблема доступа к гиге3 по ddns. ИП определяется, но не заходит, раньше все было ок, в бете появилась галка на доступ к веб интерфейсу из интернета- установлена, не помогает- доступа нет. Через keedns не работает тоже.

Может порты какие надо пробросить?

Вот я лох. Кроме включения ИП сек, в самом верху есть галка включения впн. Вот ее включил, и все заработало.

Всем спасибо, буду тестить. Единственное, может не очень юзерфрендли второй чекбокс включать.

 

Находясь в сети вифи и имея подключение по ипсек, проверка на скорость интернета- ребутит интернет центр.

Изменено пользователем d1vetrov
Опубликовано
  В 25.12.2016 в 11:15, JIABP сказал:

Спасибо большое огромнейшее! Теперь iPhone имеет доступ и к внутренней сети и в то же время ходит в интернет через роутер. Остался вопрос с VPN-on-Demand. Тут мы уже с Вами общались, и увы, я не до конца понял что нужно сделать. Верно понимаю, что нужно где-то (в свойствах соединения?) указать DNS роутера или что-то подобное? Можно чуть подробнее?

 

Показать  

Попробуйте так

https://blog.radic.ru/vpn_on_demand/

сам пока не пробовал, будете первым. 

Опубликовано (изменено)
  В 26.12.2016 в 04:13, r13 сказал:

Попробуйте так

Показать  

Спасибо, уже играюсь. С наскока не получилось - первое что обнаружилось - если пароль пользователя слишком длинный - iPhone не распознаёт сертификат и не понимает чем его открыть. Пришлось укорачивать. Так же передавая конфиг через телеграм айфон не понимает что это и так же ищет чем его открыть. Приходится с помощью Mail.app его получать к себе и открывать - тогда хотя бы айфон начинает понимать что это конфиг и что его можно устанавливать. Так же скачал iPhone Configuration Utility, но создав там профиль и отправив его на айфон - айфон не понимает что это профиль и ищет чем его открыть. Вероятно, сама прога очень старая (ГУЙ на это намекает) - вот и не поддерживает что-то из нового.

  Показать контент

Самый интересный косяк - VPN Type указан как IKEv2 (в середине конфига, меняю и string и key - я меняю на IPSec, шлю на айфон - при установке пишет "Сбой установки профиля. Не удалось установить профиль". В общем, продолжаю играться. Спасибо ещё раз!

Вот так выглядит конфиг сделанный в iPhone Configuration Utility^

  Показать контент

 

Изменено пользователем JIABP
Опубликовано

IKEv2 в iOS и в винде полностью основан на сертификатах, и Keentic пока его в таком виде вообще не поддерживает.

Вам нужен именно Cisco VPN, возможно он и не умеет VPN on demand.

Опубликовано
  В 25.12.2016 в 12:55, d1vetrov сказал:

Находясь в сети вифи и имея подключение по ипсек, проверка на скорость интернета- ребутит интернет центр.

Показать  

А через Интернет-соединение все нормально? При помощи чего измеряете скорость?

Опубликовано
  В 25.12.2016 в 12:35, d1vetrov сказал:

Ребят, через ddns не заходит на сервер, нужен строго белый ип?

Показать  

Нужен глобано-маршрутизируемый адрес, но вообще говоря можно и FQDN, привязанное к этом адресу через любой dynamic dns.

Опубликовано

Все завелось, но есть баги:

Гига3 периодически ребутится когда активно используешь ипсек впн. Тест на скорость интернета гарантировано убивает гигу. Пока вернулся на релиз. жду

Опубликовано
  В 26.12.2016 в 07:57, Le ecureuil сказал:

А через Интернет-соединение все нормально? При помощи чего измеряете скорость?

Показать  

Я хватал 2 ребута дома просто слушая музыку - был подключён по IPSec и к 5 ГГц Wi-Fi сети роутера. Примерно в пределах 15 минут роутер перезагружался. Поймал такое 2 раза. Сейчас же порядка получаса был подключён по IPSec, но в метро - никаких ребутов.

Опубликовано
  В 26.12.2016 в 08:16, JIABP сказал:

Я хватал 2 ребута дома просто слушая музыку - был подключён по IPSec и к 5 ГГц Wi-Fi сети роутера. Примерно в пределах 15 минут роутер перезагружался. Поймал такое 2 раза. Сейчас же порядка получаса был подключён по IPSec, но в метро - никаких ребутов.

Показать  

Стоит обязательно сообщать о времени экспериментов: в середине ноября crypto engine был кардинально переработан, и больше не должен вызывать проблем. Более того, начиная с 2.08.A.12-3 аппаратное ускорение включено для всех по-умолчанию.

 

Опубликовано
  В 26.12.2016 в 08:18, Le ecureuil сказал:

Стоит обязательно сообщать о времени экспериментов

Показать  

Это было сегодня, но Вы уже ответили тут: https://forum.keenetic.net/topic/1538-перезагружается-при-активном-клиенте-ipsec-virtual-ip/#comment-16727

Опубликовано
  В 25.12.2016 в 11:15, JIABP сказал:

Остался вопрос с VPN-on-Demand

Показать  

Тут несколько моментов:

1) https://help.apple.com/deployment/ios/#/ior9f7b5ff26

You can configure Always-on VPN for cellular and Wi-Fi connections on supervised devices

А это значит:
https://help.apple.com/deployment/ios/#/ior7ba06c270

By default, all iOS devices are nonsupervised. Devices can be set up as supervised only prior to activation

2) но даже если все ок выше, то:

Your VPN provider must support Always-on VPN in order for you to implement it.

т.е. https://help.apple.com/deployment/ios/#/iore8b083096

The default tunneling protocol, IKEv2, secures traffic transmission with data encryption

и от этого не уйти: https://help.apple.com/profilemanager/mac/5.2/#/apd4CE9487D-EC56-4548-BE53-12639EAF8CAC

For IKEv2, choose Shared Secret, Certificate, or no machine authentication,
then provide the appropriate setting information.

You can also select Always-on VPN if the iOS devices receiving the VPN payload
are supervised. Selecting Always-on VPN forces all networking through VPN.

поэтому:

  В 26.12.2016 в 07:57, Le ecureuil сказал:

IKEv2 в iOS и в винде полностью основан на сертификатах, и Keentic пока его в таком виде вообще не поддерживает.

Вам нужен именно Cisco VPN, возможно он и не умеет VPN on demand.

Показать  

Надеюсь, помог :)

  • 2 недели спустя...
Опубликовано (изменено)

На айфоне подключается очень быстро. Но как прикрутить Windows?

Jan 05 15:14:18ipsec
10[IKE] received MS NT5 ISAKMPOAKLEY vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received NAT-T (RFC 3947) vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received draft-ietf-ipsec-nat-t-ike-02\n vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received FRAGMENTATION vendor ID 
Jan 05 15:14:18ipsec
10[IKE] 85.132.81.50 is initiating a Main Mode IKE_SA 
Jan 05 15:14:18ipsec
10[CFG] received proposals: IKE:AES_CBC=256/HMAC_SHA1_96/PRF_HMAC_SHA1/ECP_384/#, 
IKE:AES_CBC=128/HMAC_SHA1_96/PRF_HMAC_SHA1/ECP_256/#, IKE:AES_CBC=256/HMAC_SHA1_96/
PRF_HMAC_SHA1/MODP_2048/#, IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048/#, 
IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024/# 
Jan 05 15:14:18ipsec
10[CFG] configured proposals: IKE:AES_CBC=128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024/# 
Jan 05 15:14:18ipsec
10[IKE] no proposal found 

 

Изменено пользователем Oleg Shabanov
1
Опубликовано
  В 05.01.2017 в 11:41, Oleg Shabanov сказал:

Как я понимаю, рутер не соглашается на то, что предлагается с компа. Как можно добавить в список?

Показать  

Все тонкие настройки этого режима либо через cli, либо путем редактирования конфигурационного файла. 

Опубликовано
  В 05.01.2017 в 11:30, Oleg Shabanov сказал:

На айфоне подключается очень быстро. Но как прикрутить Windows?

Jan 05 15:14:18ipsec
10[IKE] received MS NT5 ISAKMPOAKLEY vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received NAT-T (RFC 3947) vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received draft-ietf-ipsec-nat-t-ike-02\n vendor ID 
Jan 05 15:14:18ipsec
10[IKE] received FRAGMENTATION vendor ID 
Jan 05 15:14:18ipsec
10[IKE] 85.132.81.50 is initiating a Main Mode IKE_SA 
Jan 05 15:14:18ipsec
10[CFG] received proposals: IKE:AES_CBC=256/HMAC_SHA1_96/PRF_HMAC_SHA1/ECP_384/#, 
IKE:AES_CBC=128/HMAC_SHA1_96/PRF_HMAC_SHA1/ECP_256/#, IKE:AES_CBC=256/HMAC_SHA1_96/
PRF_HMAC_SHA1/MODP_2048/#, IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048/#, 
IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024/# 
Jan 05 15:14:18ipsec
10[CFG] configured proposals: IKE:AES_CBC=128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024/# 
Jan 05 15:14:18ipsec
10[IKE] no proposal found 

 

Показать  

Ну-ка покажите, где вы в стандартных средствах винды нашли IKEv1 + XAuth клиент (желательно на скриншотах).

А по теме советую вам установить и использовать shrew vpn client, отлично работает.

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.