<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSEC и несколько каналов доступа</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html</link>
    <description>Всем здравствуйте!&lt;br&gt;&lt;br&gt;Возвращаюсь к своим похождениям с ipsec.&lt;br&gt;Ситуация следующая.&lt;br&gt;имеется два сервера&lt;br&gt;GW1&lt;br&gt;inet1 85.85.85.1/24&lt;br&gt;inet2 86.86.86.1/24&lt;br&gt;lan 192.168.1.1/24&lt;br&gt;&lt;br&gt;GW2&lt;br&gt;inet 101.1.1.2/24&lt;br&gt;lan 192.168.2.2/24&lt;br&gt;&lt;br&gt;Вроде все нормально.&lt;br&gt;Делаю между ними два ipsec&lt;br&gt;с 85.85.85.1 на 101.1.1.2&lt;br&gt;с 86.86.86.1 на 101.1.1.2&lt;br&gt;&lt;br&gt;за каждым из шлюзов стоят еще одни шлюзы которые разруливают сети по OSPF. И между теми шлюзами есть канал точка-точка (Основной). Поверх ipsec прокинуты gre туннели и там тоже все нормально.&lt;br&gt;&lt;br&gt;Вообщем как только я поднимаю ipsec на gw1 и gw2, все работает (да и без ipsec работает т.к. сделан NAT). Но дело в том что после того как поднимается ipsec перестают ходить ping и остальные пакеты чежду GW1 и GW2 по любым из интернет каналов, хотя связь по gre и ospf не прерывается, и все работает нормально, и даже переключение между каналами работает. &lt;br&gt;Но вот почему пропадает связь между шлюзами не могу понять. Хотя если c GW1 пингую GW2 то вижу AH и ESP пакеты на интерфейсе а вот ответы не иду</description>

<item>
    <title>IPSEC и несколько каналов доступа (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#8</link>
    <pubDate>Mon, 15 Mar 2010 11:28:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;gre работает и OSPF). Но если поднять второй ipsec вместе с &lt;br&gt;&amp;gt;&amp;gt;первым, вернее сказать сразу оба ipsec, то вот здесь начинаются проблемы. &lt;br&gt;&amp;gt;&amp;gt;Пакеты то ходят, то нет. То ходят только по одному каналу, &lt;br&gt;&amp;gt;&amp;gt;то вообще ни по подному. Хотя если смотреть tcpdump то видно &lt;br&gt;&amp;gt;&amp;gt;что пакеты с удаленной стороны приходят и их видно на интерфейсе, &lt;br&gt;&amp;gt;&amp;gt;но вот ответа на них нет. Такое ощущение что они попали &lt;br&gt;&amp;gt;&amp;gt;под работающие правила ipsec, но то ли счетчик то ли еще &lt;br&gt;&amp;gt;&amp;gt;чего не позволяют и пройти дальше. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как настроенна балансировка между 2 провами на роутере? &lt;br&gt;&lt;br&gt;У меня не используется балансировка канала. У меня работает в режиме резервирования. Но если уж на то пошло то при простой настройке OSPF на обоих концах без указания весов и приоритетов он автоматом начинает делать балансировку, даже, если не ошибаюсь, распределяет трафик в зависимости от скорости подключения.&lt;br&gt;&lt;br&gt;Уууупс. Вы что имели ввиду?&lt;br&gt;Если балансировку от gw1 по двум провам??&lt;br&gt;то здесь тоже балансировка не используется. Наст</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (Koba LTD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#7</link>
    <pubDate>Mon, 15 Mar 2010 09:07:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;пакеты между хостами ходят, и если они попадают под правила ipsec &lt;br&gt;&amp;gt;то все шифруется как полагается (забегая вперед даже скажу что и &lt;br&gt;&amp;gt;gre работает и OSPF). Но если поднять второй ipsec вместе с &lt;br&gt;&amp;gt;первым, вернее сказать сразу оба ipsec, то вот здесь начинаются проблемы. &lt;br&gt;&amp;gt;Пакеты то ходят, то нет. То ходят только по одному каналу, &lt;br&gt;&amp;gt;то вообще ни по подному. Хотя если смотреть tcpdump то видно &lt;br&gt;&amp;gt;что пакеты с удаленной стороны приходят и их видно на интерфейсе, &lt;br&gt;&amp;gt;но вот ответа на них нет. Такое ощущение что они попали &lt;br&gt;&amp;gt;под работающие правила ipsec, но то ли счетчик то ли еще &lt;br&gt;&amp;gt;чего не позволяют и пройти дальше. &lt;br&gt;&lt;br&gt;как настроенна балансировка между 2 провами на роутере?&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#6</link>
    <pubDate>Sun, 14 Mar 2010 11:12:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Только сейчас заметил что на стороне где два прова, после запуска ipsec &lt;br&gt;&amp;gt;&amp;gt;конфиг только один. Но правил по setkey -DP как полагается 6. &lt;br&gt;&amp;gt;&amp;gt;У меня такое ощущение что в этом загвоздка. И поэтому то &lt;br&gt;&amp;gt;&amp;gt;есть пинги то их нет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;чем создаешь тунель? и в краце есть такое понятие как leftsource rigthsource &lt;br&gt;&amp;gt;- &quot;граничные&quot; точки - т.е. внутриние адреса роутеров из leftsubnet и &lt;br&gt;&amp;gt;rigthsubnet соответственно - без указание этих параметров в openswan допустим никакой &lt;br&gt;&amp;gt;трафик но внутреним адресам между самих роутеров не ходит, хотя подсетки &lt;br&gt;&amp;gt;видят себя нормально. &lt;br&gt;&lt;br&gt;leftsubnet и rightsubnet насколько я понял используются для туннельного режима.&lt;br&gt;Мне же необходим транспортный режим, потому как поверх всего этого дела поднимается gre и уже потом OSPF. Но ближе к делу.&lt;br&gt;Использую для поднятия ipsec, racoon из пакеты ipsec-tools. Выбор пал на него потому как в дистрибутивах от redhat и их клонов он используется по умолчанию, ну и самое главное что для настройки уже все готово, стоит тол</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (Koba LTD.)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#5</link>
    <pubDate>Sat, 13 Mar 2010 21:02:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И пинги не всегда пропадают иногда они возращаются :-) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Опять в догонку. &lt;br&gt;&amp;gt;Используется CentOS 5.4 &lt;br&gt;&amp;gt;И естественно что конфигурируется с помощью его же конфигов. &lt;br&gt;&amp;gt;Только сейчас заметил что на стороне где два прова, после запуска ipsec &lt;br&gt;&amp;gt;конфиг только один. Но правил по setkey -DP как полагается 6. &lt;br&gt;&amp;gt;У меня такое ощущение что в этом загвоздка. И поэтому то &lt;br&gt;&amp;gt;есть пинги то их нет. &lt;br&gt;&lt;br&gt;чем создаешь тунель? и в краце есть такое понятие как leftsource rigthsource - &quot;граничные&quot; точки - т.е. внутриние адреса роутеров из leftsubnet и rigthsubnet соответственно - без указание этих параметров в openswan допустим никакой трафик но внутреним адресам между самих роутеров не ходит, хотя подсетки видят себя нормально.&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#4</link>
    <pubDate>Fri, 12 Mar 2010 14:00:20 GMT</pubDate>
    <description>Ну и в дополнение попробую нарисовать схемку&lt;br&gt;&lt;br&gt;    eth0 -----------------&amp;#124;          &amp;#124;&lt;br&gt;GW1                       &amp;#124; INTERNET &amp;#124;----------------- eth0 GW2&lt;br&gt;    eth1 -----------------&amp;#124;          &amp;#124;&lt;br&gt;&lt;br&gt;&lt;br&gt;GW1&lt;br&gt;eth0 - 1.1.1.1&lt;br&gt;eth1 - 2.2.2.2&lt;br&gt;&lt;br&gt;GW2&lt;br&gt;eth0 - 3.3.3.3&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#3</link>
    <pubDate>Fri, 12 Mar 2010 12:11:59 GMT</pubDate>
    <description>up.&lt;br&gt;&lt;br&gt;Люди кто делал резервирование для ipsec, поделитесь конфигами. &lt;br&gt;Темы здесь проскакивали аналогичные что у людей по два прова с каждой стороны, и делали полное резервирование, то есть получается именно такая же ситуация происходила. Но только видимо авторы топиков настроив все это дело, просто отписали &quot;спасибо, проблему решили сами&quot; в последнем посте и даже не оставили конфигов.&lt;br&gt;&lt;br&gt;Буду рад любой помощи.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC и несколько каналов доступа (McLeod095)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/88301.html#2</link>
    <pubDate>Wed, 03 Mar 2010 12:22:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И пинги не всегда пропадают иногда они возращаются :-) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Опять в догонку. &lt;br&gt;&amp;gt;Используется CentOS 5.4 &lt;br&gt;&amp;gt;И естественно что конфигурируется с помощью его же конфигов. &lt;br&gt;&amp;gt;Только сейчас заметил что на стороне где два прова, после запуска ipsec &lt;br&gt;&amp;gt;конфиг только один. Но правил по setkey -DP как полагается 6. &lt;br&gt;&amp;gt;У меня такое ощущение что в этом загвоздка. И поэтому то &lt;br&gt;&amp;gt;есть пинги то их нет. &lt;br&gt;&lt;br&gt;Ауууу. Люди!!!&lt;br&gt;Помогите! Второй день бьюсь не могу решить.&lt;br&gt;Осталась только вот эта проблема. И дальше уже буду все тестировать.&lt;br&gt;&lt;br&gt;вот конфиги &lt;br&gt;ipsec0&lt;br&gt;TYPE=IPSEC&lt;br&gt;ONBOOT=yes&lt;br&gt;DST=101.1.1.2&lt;br&gt;SRC=85.85.85.1&lt;br&gt;IKE_METHOD=PSK&lt;br&gt;&lt;br&gt;ipsec1&lt;br&gt;TYPE=IPSEC&lt;br&gt;ONBOOT=yes&lt;br&gt;DST=101.1.1.2&lt;br&gt;SRC=86.86.86.6&lt;br&gt;IKE_METHOD=PSK&lt;br&gt;&lt;br&gt;Ключи у них одинаковые. &lt;br&gt;&lt;br&gt;С другой стороны аналогично тока поменяны местами SRD - DST&lt;br&gt;В логах ошибок вообще нет.&lt;br&gt;</description>
</item>

</channel>
</rss>
