
Sergey
02.10.2018
12:25:54

Hardman
02.10.2018
12:26:24
В рамках эксперемента, два с одного и один с другого..

Sergey
02.10.2018
12:27:40
Вот когда с одного, тут возможны разные чудеса при не кривом NAT
В логах что?

Google

Hardman
02.10.2018
12:28:32
Сейчас пингуется постоянно клиент из очень-очень далека... И за стенкой стоит второй клиент, который выходит с другого IP провайдера... Тоже пингуется постоянно, но пингов нет... Ковыряю шлюзик, и смотрю как меняется картинка...

Sergey
02.10.2018
12:29:35
Странно сценарий отработан, первый раз слышу про такую ситуацию

Hardman
02.10.2018
12:30:03
Пингую безответно "172.16.3.2"
В журнале по выборке "назначение - 172.16.3.2"
arp_access_allowed_expect
access_allow
И что-то страшшшное...
hwsender=e0-69-95-35-58-cf hwdest=00-00-00-00-00-00 arp=request srcenet=e0-69-95-35-58-cf destenet=5c-d9-98-49-c1-13

Sergey
02.10.2018
12:31:07

Hardman
02.10.2018
12:31:14
5c-d9-98-49-c1-13 - это шлюз

Sergey
02.10.2018
12:31:34
Вообще когда пул в LAN сети и эта сеть больше чем /24 обязательно будут косяки, в этом случае надо выносить пул в отдельную сеть
это я выше написал

Hardman
02.10.2018
12:32:07
Да-да... Видел...
Просто чайник греется...
Так не охота IP план менять...
Опять...

Google

Hardman
02.10.2018
12:37:25
Но кстати не факт...

Sergey
02.10.2018
12:38:58
При переносе пула, обяхательно выключить ARP прокси в настройках PPPTP

Hardman
02.10.2018
12:39:15
Есть такая мулька-програмулька ZeroTier One. До 100 машин бесплатно, так что всё легально... Завёл в ней сеточку, и всё как бы гуд, НО абсолютно таже картина что и с DFL. Находится один клиент с пингом около 10мс, у остальных клиентов пинг меньше 300с не опускается...

Sergey
02.10.2018
12:40:14
Lf
Да

Микола
02.10.2018
12:40:58
Еще можно pptp и лан в один бридж засунуть, но тогда может другое вылезти

Sergey
02.10.2018
12:41:26

Hardman
02.10.2018
12:41:42
Группы интерфейса?

Sergey
02.10.2018
12:42:26
ЭЭЭ чувствую себя печатающим мануалом)

Ravik
02.10.2018
12:42:29
Может кто в теме VOIP: DLINK DVG-6004s при звонке сигнал из него попадает в астериск гдето через 7-10 сек. все это время у абонента идут нормальные гудки. Длинк и серв Астериск в одной сети, пинг нормальный. В чем может быть проблема?

Sergey
02.10.2018
12:43:19

Mike
02.10.2018
12:43:51
шел 2018 год, люди продолжали плакать, но есть PPTP)

Hardman
02.10.2018
12:44:36

Sergey
02.10.2018
12:44:45

Hardman
02.10.2018
12:45:00

Mike
02.10.2018
12:45:49
Да, оно называет GRE и используется отдельно для STS)

Sergey
02.10.2018
12:45:54

Mike
02.10.2018
12:46:27
и вашей инфраструктуры

Google

Sergey
02.10.2018
12:46:52
OpenVPN планируется в новых файриках, но это уже будут другие файрики

Mike
02.10.2018
12:46:55
Если для удаленьщиков, почему бы не L2TP?

Ravik
02.10.2018
12:47:02

Sergey (cergo666)
02.10.2018
12:47:08
А почему не ipsec?

Mike
02.10.2018
12:47:22
Если это филиальные сессии, то gre over IPsec
ну это так, по минимуму)

Hardman
02.10.2018
12:47:44
Я жру PPTP потому как на дворе конец 2018, а мы всё на 2008r2 сидим и на DFL-260E... На отдельном сервачке крутился ранее TMG 2010... Но сервачёк я забрал, ибо есть ужо железяка которая ВПН умеет...

Mike
02.10.2018
12:48:59
Это все да, но техдолг это техдолг и чем больше тянуть с ним, тем сильнее он накапливается)

Hardman
02.10.2018
12:49:09
Про L2TP и IPSec, ситуация такова что штатный ВПН клиент на Виндовсе 7, не заточен под настройки безопасности DFL-260E с русской прошивкой... WW использовать низя... Закон нам запрещает сильно шифроваться...

Sergey
02.10.2018
12:49:17
Как бы у PPTP есть и достоинство.. напимер он работает по TCP, что есть хорошо на соединениях где потеря пакетов ситуация естественная, а на TCP у нас есть логический контроль доставки...
Но при этом есть и не достаток.. GRE/... есть там такая нехорошая вещь называется seq num
и если пакет задержался шейпером или в буфере.. приходит не вовремя, то он считается потерянным..

Sergey
02.10.2018
12:50:46
это может быть БОЛЬШИМ гемороем.
ббр.. вспоминаю как дебажил такую ситуацию и как пришлось грызть RFC по GRE

Mike
02.10.2018
12:52:00
вроде мне помнится что OpenVPN и l2tp можно пустить по TCP порту

Sergey
02.10.2018
12:52:36
L2TP работает только UDP, вот с openVPN спросить не буду, не помню

Mike
02.10.2018
12:52:38
l2tp\ipsec точнее

Sergey
02.10.2018
12:53:15
и эти протоколы к TCP или UDP отношения не имею..

Mike
02.10.2018
12:53:37
AH для аутентификации, транспорт ESP

Google

Sergey
02.10.2018
12:53:38
не имеют

Mike
02.10.2018
12:53:55
хотя можно и аутентификацию силами esp осуществлять

Sergey
02.10.2018
12:54:33
вот ESP хоть так, хоть эдак
и это все "ходит" поверх IP, TCP или UDP там вообще не пахнет. Достаточно снять дамп сразу все видно

Mike
02.10.2018
12:55:42
-_-
действительно, не до конца разобрался я похоже, по TCP\UDP ходит только 1 фаза пока обмен IKE идет, дальше заголовок ipsec сразу за заголовком ip ставится)

Sergey
02.10.2018
12:59:59

Admin
ERROR: S client not available

Sergey
02.10.2018
13:00:23
вот дамп, обмен трафиком по IPSec снял только что)
используется для передачи ESP
Где здесь TCP или UDP
если брать протокол IKE то он имеет отношение к IPsec опосредованно, можно в ручном режиме настроить и без него)

Mike
02.10.2018
13:01:16
Но таки использовать в 2018 для клиентского доступа PPTP больновато

Sergey
02.10.2018
13:01:53
при помощи IKE у нас происходит аутентификация конечных точек и согласование политик безопасности.

Mike
02.10.2018
13:01:56
Минус новая техника эпла, плюс гемор с пробросом портов для конечных пользователей

Sergey
02.10.2018
13:02:42
самому IPSec для работы IKE не нужен.

Mike
02.10.2018
13:04:02
Но без IKE IPsec крайне не админфрендли решение.

Sergey
02.10.2018
13:04:17

Mike
02.10.2018
13:06:39
Возвращаясь к началу беседы, Для чего вы VPN то поднимаете?

Google

Mike
02.10.2018
13:07:05
Hardman

Hardman
02.10.2018
13:10:55
Для подключения удалённых машин из второго офииса (про сеть-сеть слышал, да. Нет возможности) 4-6 машинок. И подключения сотрудников из дома, так же 4-6 человек...
О! Я дроп поймал на pptp_server. Броадкаст...
ruleset_drop_packet
drop
Запрос пришёл с подключённого клиента который ничего не пингует...
138 порт...

Sergey
02.10.2018
13:19:52
Что в логах?

Hardman
02.10.2018
13:20:05
Правило разрешающее трафик всех возможных видов между локалкой и ВПН есть...

alex
02.10.2018
13:24:32
Если извне, так те гудки, что он слышит, это КПВ со станции его оператора.

Ravik
02.10.2018
13:26:17
а абонент откуда звонит?
С мобилки или с городского - не важно. Понял, что это сам шлюз... Гудки идут, а в статусе на входе ещё ничего нет... И секунд через 10 появляется и тутже все быстро срабатывает и звонок попадает внутреннему абоненту.

alex
02.10.2018
13:27:33
ну да, либо кпв шлёт шлюз, а сам тем временем стучится в астериск

Ravik
02.10.2018
13:32:24

alex
02.10.2018
13:33:44
на физической линии в сторону внешки?

Ravik
02.10.2018
13:39:27

alex
02.10.2018
13:39:45
ну значит либо шлюз тупит, либо оператор внешней линии

Ravik
02.10.2018
13:40:35

alex
02.10.2018
13:41:40
ну получается что шлюз =)

Mike
02.10.2018
13:44:24
Hardman ну в таких маштабах и компьютера старого с гиговой сетевухой и опенвпн хватит)

Ravik
02.10.2018
13:46:50

Hardman
02.10.2018
13:47:36
*в логах:
2018-10-02
16:24:13/ Предупреждение/ RULE 6000051 Default_Rule/ UDP/ pptp_server/ src 172.16.3.2 dst 255.255.255.255/ src 138 dst 138/ ruleset_drop_packet drop/
ipdatalen=209 udptotlen=209