Jump to content

Recommended Posts

Posted (edited)

Всем здравствуйте, я здесь новичок, потому что 10 лет с кенетиками и никогда проблем не было.

Сразу дисклеймер - проблему решил, но костылём.

Сеть следующая:

Центральный роутер Giant (KN-2610) 4.3.3:  192.168.0.1  - два интернет провайдера: ISP1 статика провод, второй ISP2 сотовый оператор

Филиал 1,2,3: Hero 4G+ (KN-2311) 4.3.3 : 192.168.(1,2,3).1 - у каждого также по таким же два провайдера

Филиалы подключаются к центральному по openconnect vpn (по DNS имени из домена keneetic.pro)

И пользовались ресурсами центрального офиса (маршруты добавлялись автоматически).

причем из центрального офиса также можно было "видеть" всю сеть каждого филиала (в межсетевом экране добавил для vpn соединений разрешение на TCP UDP ICMP входы)

С безопасностью доступов рабочих станций всё ок, так что ничего страшного.

Крылатая фраза - Всё работало до обновления прекрасно. на прошивках 4.2: при отвале любого одного провайдера в любом филиале связь была (я еще к юсб модемам уличные антенны выставил, 40-50 мегабит было)

И тут появилась новая прошивка, я долго не обновлялся, но но постоянные уведомления замылили глаз и я как обычно начал обновление кенетика, взял один не сильно важный филиал: и началось, oc vpn не поднялся, всякими манипуляциями - поднял, но ресурсы центрального офиса были недоступны, но вместо того чтобы посидеть поразбираться спокойно (а меня начал актвино мучить филиал), я сделал распространенную ошибку - обновил центральный роутер (рука лицо).

Логика была такая, сделать быстрее и думал что то серьезно обновили и нужны одинаковые прошивки (такое тоже часто бывает).

Но нет, ресурсы также были недоступны, но теперь уже со всех филиалов )))

Дабы восстановить работу, у меня был настроен план Б - L2TP , пока все были на статике, то я успешно всё восстановил.

И вот потратил спокойно денек на разбор ситуации:

Если кратко, то почему-то, на данный момент я еще не понял, поэтому и пишу сюда. пока сам не разобрался:

на филиальном роутере маршрут до центрального "прописался" с неправильным IP

например: vpn клиент подключается из сети 192.168.1.0/24 с IP 192.168.0.220/24 к центральному, соотв автоматом на нём и появлялся маршрут 192.168.0.0    0.0.0.0    OCVPN

теперь там появляется маршрут 192.168.0.128/25   0.0.0.0  OCVPN

после ручного добавления маршрута  192.168.0.0    0.0.0.0    OCVPN всё начинает работать

эту проблему пока не решил

поясните что сделать?

 

Edited by maxi1980
  • maxi1980 changed the title to Поломалась маршрутизация при openConnect
Posted

То есть маршруты на сервере до клиента прописываются неверно?

Вообще очень странно что какие-то 25 маски выплывают откуда-то.

Можете прислать self-test с устройства когда все подключено, с которого вы тут привели данные в примере?

Posted (edited)

Наоборот, у клиента маршрут неправильно, вот этот, с маской 25, т.е. с чего он берет половину сети, непонятно

Пока selftest скидывать не буду, думал может у кого такая же конфигурация и скажут что на данной прошивке у них всё ок, тогда у себя копать буду.

На данный момент танцы с бубном не увенчались успехом, всё тот маршрут автоматически создается у OCVPN клиента

пока вернулся на SSTP, на нем пока маршруты делаются нормально и сети друг друга видят.

 

Спойлер

image.thumb.png.63da8aacf7035a9dc6fb74d372ff2172.png

 

вот вместо sef testa пока, это клиент в 192.168.4.0/24 сети , подключается через OCVPN к центральному с 192.168.0.0/24 сетью, но даже исходя из того, что первые 128 адресов типа должны быть доступны, всё-равно ничего не открывается

Edited by maxi1980
Posted

 

Спойлер

image.thumb.png.1859738e55befcb6c6416ba8e158310f.png

 

ну а вот с SSTP подключением, у клиента, как видим все маршруты - ок и впринципе всё работает

как повлиять у кенетика на маршруты - не знаю, cli не особо пользуюсь, на микротике бы таких вольностей не было у роутера.

Posted

Нужно бы два self-test - в первом на 4.2, когда все хорошо, второй - 4.3 - когда все неправильно.

И в обоих случаях должен быть заранее включен interface OpenConnect0 debug.

Posted (edited)

спасибо за внимание к моей теме, но впервых не буду уже переделывать боевые роутеры ради эксперимента и логов,

вовторых впринципе сейчас всё работает через sstp,

единственное хочу ради эксперимента - один кенетик до 5 бэты обновить и уже там пробовать openconnect

только вот я к сожалению не в полной мере знаю процессы прошивки кенетиков, например с бэты можно вернуться? и до какой?, но это уже тема другого обсуждения

Edited by maxi1980
Posted

По идее между соседними версиями обычно можно обновляться без особых последствий, между 4.2, 4.3 и 5.0 точно. Необратимой конвертации конфига быть не должно.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.