Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

KII 2.09.A.1.0-2
Не получаю инет при подключении к IPsec Virtual IP серверу с планшета когда в графе Локальная сеть: выбираю Internet: 0.0.0.0 / 0.0.0.0. Вроде все верно настроил.

Планшет как тут указано только кастомный DNS-сервер не вписал.

  Показать контент


В учетке включил IPSec xAuth. Планшет подключается но интернет не выходит..
При выборе Home 192.168.2.0 / 255.255.255.0 Интернет есть ,что при выставленном чекбоксе,что при не выставленном. Доступ в локальную сеть тоже есть. Для проверки сбрасывал на Giga II настройки до дефолтных. Настраивал все в чистую менял прошивки  та же история. Внешний IP роутера белый.

  Показать контент

Опубликовано (изменено)

@T@rkus Когда в настройке вы выбираете Home доступ в интернет идет в обход туннеля, поэтому и работает. Через туннель идет только доступ к домашней сети.

Изменено пользователем r13
Опубликовано

@r13 Спасибо за пояснения. А на,что влияет выставленный чекбокс "Транслировать адреса клиентов (NAT)" ?  Как я выше писал в Home доступе ,что с ним ,что без инет есть?

Опубликовано

Ну собственно на то что и написано, натить или нет клиентов, если галка стоит то у пакетов будет переаркировываться обратный адрес (надо для доступа в интернет) а если не стоит то будут уходить в сеть с адресом выданным ipsec сервером

Опубликовано (изменено)

Провели с @enpa эксперимент. Он и я поочередно со своих мобильных устройств подключались по IPSec VPN к моему роутеру на котором поднят IPsec Virtual IP сервер с выставленным чекбоксом "Транслировать адреса клиентов (NAT)" и локальной сетью Internet: 0.0.0.0 / 0.0.0.0 под одной учетной записью и одним PSK ключом. При этом у него на устройстве в браузере страницы грузились и определялся IP моего роутера. У меня подобное случилось только единожды. Далее мобильное устройство подключалось к роутеру но выхода в инет не получало. Из-за чего могла возникнуть подобная проблема?

Изменено пользователем T@rkus
Опубликовано
  В 23.01.2017 в 10:55, T@rkus сказал:

Провели с @enpa эксперимент. Он и я поочередно со своих мобильных устройств подключались по IPSec VPN к моему роутеру на котором поднят IPsec Virtual IP сервер с выставленным чекбоксом "Транслировать адреса клиентов (NAT)" и локальной сетью Internet: 0.0.0.0 / 0.0.0.0 под одной учетной записью и одним PSK ключом. При этом у него на устройстве в браузере страницы грузились и определялся IP моего роутера. У меня подобное случилось только единожды. Далее мобильное устройство подключалось к роутеру но выхода в инет не получало. Из-за чего могла возникнуть подобная проблема?

Показать  

ping с устройства в Интернет всегда проходит?

Если да, то выставите MSS для crypto map вашего Virtual IP сервера поменьше:

>crypto map <servername> set-tcpmss 1200

Опубликовано (изменено)
  В 23.01.2017 в 12:11, Le ecureuil сказал:

ping с устройства в Интернет всегда проходит?

Если да, то выставите MSS для crypto map вашего Virtual IP сервера поменьше:

>crypto map <servername> set-tcpmss 1200

Показать  

Ситуация не изменилась

Ping с мобильного устройства есть 

  Показать контент

 

 

Изменено пользователем T@rkus
Опубликовано
  В 23.01.2017 в 13:21, T@rkus сказал:

Ping с мобильного устройства есть 

 

  Показать контент

 

MSS сделал по меньше

 

  Показать контент

 

Показать  

Попробуйте еще отключить аппаратный модуль для IPsec:
> crypto engine software

Опубликовано (изменено)
  В 23.01.2017 в 13:24, Le ecureuil сказал:

Попробуйте еще отключить аппаратный модуль для IPsec:
> crypto engine software

Показать  

ping с устройства в Интернет перестал проходить в остальном все как было. PS После перезагрузки роутера и переподключения мобильного устройства ping через интернет стал проходить.В Viber сообщения работают. Вэб по прежнему не грузится

Изменено пользователем T@rkus
  • 2 недели спустя...
Опубликовано

Подтверждаю!
Притом в настройках IPSec VirtualIP Internet 0.0.0.0/0.0.0.0 все время сбрасывается на Home 192.168.1.0/255.255.255.0
Видимо поэтому интернет для IPSec клиентов и не работает.

Опубликовано (изменено)

@Le ecureuil Данная проблема по ходу изза того что acl на VirtualIP замножаются.

Была настройка Internet в вебе 

был асл:

access-list _WEBADMIN_IPSEC_VirtualIP
    permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0

Изменил настройку на Home, стало:

access-list _WEBADMIN_IPSEC_VirtualIP
    permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
    permit ip 192.168.1.0 255.255.255.0 0.0.0.0 0.0.0.0

ЗЫ а у вас господа коллеги по несчастью "Настройки не сохраняются" скорее всего потому,что веб выводит первый найденный acl

Изменено пользователем r13
Опубликовано (изменено)

@ankar84 для асl должна быть только одна строчка с нулями как в моем посте выше. Думаю можно даже без cli обойтись, удалить настройку VirtualIP и добавить вновь так как проблема только с изменением настроек. Далее для верности убедится что в раннинг конфиге лежит только правильный acl. 

Изменено пользователем r13
Опубликовано

Такая же фигня на телефоне с Андроид ... Например, ping ya.ru не работает, а ping 213.180.193.3 - прекрасно работает!

set-tcpmss 1200 и crypto engine software ставил и то что "access-list" забивается я заметил сразу (паранойя заставляет проверять конфиг после изменений в "вебе") и он у меня такого вида как у многих здесь:

access-list _WEBADMIN_IPSEC_MyIPSec
    permit ip 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0
!

 

Привожу основную часть моего конфига уже после внесения рекомендаций отсюда - может что-то таки напутал?

  Показать контент

 

Опубликовано (изменено)

Блин, этот вопрос таки надо как-то изучить, ибо после ребута интернет-центра, у меня заработал на телефоне браузер (днс имена начали резолвиться)!

Но! Я ж не совсем это ... я рестартил вручную service ipsec после каждой правки и переподключался с телефона! Тогда почему ребут всего роутера исправил ситуацию?!

 

 

Блин, я вчера весь день почти убил на тест чуть ли не каждой строчки, а оказывается надо было только роутер рестартнуть!?

Пока продолжу правку конфига, чтобы понять на что это теперь окажет влияние ... кончно я уже привык к cli, столько провозиться то :)

Изменено пользователем Павел Сажников
Опубликовано

@Павел Сажников

Сбросте настройки на default и настройте заново по инструкции

А то у вас от экспериментов осталось нечто: ip nat 192.168.2.0 255.255.255.0

Возможно и еще что то лишнее прилипло.

Опубликовано (изменено)
  В 16.02.2017 в 13:49, r13 сказал:

@Павел Сажников

Сбросте настройки на default и настройте заново по инструкции

А то у вас от экспериментов осталось нечто: ip nat 192.168.2.0 255.255.255.0

Возможно и еще что то лишнее прилипло.

Показать  

Да, забыл написать что именно оно мне со вчерашнего дня глаза мозолит, но это я ее же добавил через cli, т.к. в каком-то из забекапеных конфигов, при построчном сравнивании, обнаружил и воткнул "шоб було" (весь веб-интерфейс перелазил, но так и не нашел этого правила там, поэтому cli) :D

Роутер попробую вернуть к заводским вечером, когда с работы вернусь, т.к. при этой процедуре я теряю к нему доступ :)

 

 

ps. сейчас глянул - а перед ребутом то я забыл сделать system configuration save и поэтому сейчас у меня все с crypto engine hardware и set-tcpmss pmtu работает - а я уж было хотел замерять софтовую нагрузку от спидтеста ... :)

pps. у меня есть какие-то подозрения, что это как-то связанно с тем, что "внешнее соединение" (с провайдером) было поднято до всех моих настроек ...

Изменено пользователем Павел Сажников
Опубликовано (изменено)

Как я и думал - соединение "перезапустилось" с провайдером по L2TP (Билайн) и мой IPSec теперь отказывается работать ... Вот чую что если сейчас перезагружу роутер, оно заработает ;)

 

Долго просто телефон обновлялся, поэтому только сейчас получилось выложить лог - телефон подключился, но интернета нет (веб-морда открывается по айпишнеку - сайты в браузере не грузятся):

  Показать контент

Отправляю роутер в ребут и не удивляюсь тому, что IPSec заработает как часы опять и на какое-то время ...

 

Да - интернет через тунель теперь есть на телефоне, сайты открываются в браузере ...

Изменено пользователем Павел Сажников
теперь перезагрузил роутер
  • 1 месяц спустя...
Опубликовано

Ребят, чёто вообще ничё не понял.  Как должно быть?

Если выставлена Home, то могу ходить по сети но не могу ходить в интернет
Если выставлен Internet, то могу инет, но не могу по сети? 

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Примечание: Ваш пост будет проверен модератором, прежде чем станет видимым.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Последние посетители   0 пользователей онлайн

    • Ни одного зарегистрированного пользователя не просматривает данную страницу
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.