Anthony
Добрый день! Подскажите на zyxel ATP поднят SSL VPN использую на клиенте SecuExtender, подключаюсь к нужной подсети, но определяются только принтера и видеокамеры, а компьютеры и сервера не определяются и не пингуются. Что нужно настроить чтобы все устройства определялись?
То, что компьютеры не пингуются, вполне нормально. Попробуйте на одном из компьютеров отключить брандмауэр и пропинговать его, подключившись к сети извне по SecuExtender. Да, внутри самой сети компьютеры пингуются?
Александр
Дима
чем определяете? Спецсофтом?
Сканер сети Advanced IP Scanner
Александр
Сканер сети Advanced IP Scanner
Какие параметры настроены для определения устройств?
Дима
Какие параметры настроены для определения устройств?
Все выставлены, сканирую всю подсеть 192.168.100.1-254
Александр
Все выставлены, сканирую всю подсеть 192.168.100.1-254
ICMP протокола нет, соответственно, не найдёт ПК и серверы. Мы ж не знаем, что за серверы у вас и какие сервисы у них подняты.
Александр
Все выставлены, сканирую всю подсеть 192.168.100.1-254
Хоть какой-нибудь сервер пингуется из обычной командной строки?
Anthony
Определяются только устройства, где есть Web-интерфейс
Вы сделали пул адресов SSL-подключений такой же как и основная локальная сеть... Этого делать не следует.
Anthony
Дима
Хоть какой-нибудь сервер пингуется из обычной командной строки?
Нет, только принтера, камеры наблюдения и sip-телефоны.
Александр
Нет, только принтера, камеры наблюдения и sip-телефоны.
У этих устройств и ПК один DHCP сервер? Кто им IP раздаёт или статические IP всем расставили?
Дима
Часть устройств статика, часть zyxcel раздает как локальные адреса, так и адреса vpn.
Александр
Часть устройств статика, часть zyxcel раздает как локальные адреса, так и адреса vpn.
Проверьте, что у всех непингуемых устройств маска, шлюз такие же как у пингуемых. Возможно ещё , где-то в правилах маршрутизаци и файрволла диапазон IP с ошибкой указан.
Anthony
То, что компьютеры не пингуются, вполне нормально. Попробуйте на одном из компьютеров отключить брандмауэр и пропинговать его, подключившись к сети извне по SecuExtender. Да, внутри самой сети компьютеры пингуются?
Эммм.... Тогда просветите нас недалёких..... На скрине 1 Вы указываете пул 10.216.134.101-200 При этом сам ZYWALL у Вас там же на скрине: 10.216.134.5 - что в этой же подсети что и пул. А подключаетесь Вы к сети WIZ_VPN100_LOCAL (не указано какая сеть) На втором скрине указано подключение к сети 192.168.100.0/24 (видимо это и есть WIZ_VPN100_LOCAL) Вопрос 1: где он отдельный? Вопрос 2: почему подключаетесь Вы к WIZ_VPN100_LOCAL хотя вопрос изначально был про zyxel ATP?
Дима
Zywall это ip-адресс ssl vpn. Т.е. ip адрес ssl vpn и пул адресов должен быть в разных пулах? Wiz_VPN100_LOCAL это локальная подсеть 192.168.100.0/24. Что вы имели ввиду "Вопрос 2: почему подключаетесь Вы к WIZ_VPN100_LOCAL хотя вопрос изначально был про zyxel ATP?" Не понял вопроса?
Anthony
Нет, отдельный пул адресов
Локальный адрес SSL у Вас какой?
Андрей🌐
Anthony
10.216.134.5
Смените адреса в пуле на другую подсеть ... 172.16.134-200, к примеру
Андрей🌐
10.216.134.5
Хотя если этот адрес с 30 или 32 маской, то пул для ссл можно ограничить 26-й
Anthony
Zywall это ip-адресс ssl vpn. Т.е. ip адрес ssl vpn и пул адресов должен быть в разных пулах? Wiz_VPN100_LOCAL это локальная подсеть 192.168.100.0/24. Что вы имели ввиду "Вопрос 2: почему подключаетесь Вы к WIZ_VPN100_LOCAL хотя вопрос изначально был про zyxel ATP?" Не понял вопроса?
Вы назвали подсеть WIZ_VPN100_LOCAL. "WIZ" в начале обычно обозначает что сделана оно WIZARD'ом... Не в ручную.... В неё подставилась наименование аппарата - VPN100. Отсюда и недопонимание. Вы подключаетесь к zyxel ATP или к VPN100? Ну и следом вопрос..... сеть одноранговая? Почему в настройках SSL не указана LAN1_SUBNET, к примеру?
Anthony
10.216.134.5
Вы самолично меняли этот адрес? Ну, потому как он по умолчанию 192.168.200.1
Anthony
В правиле "SSL_VPN_Outgoing" всё ANY?
Anthony
Anthony
Ну, давайте так.... Удаляйте один DNS из настроек SSL (там дважды указан ZYWALL), Там же смените WIZ_VPN100_LOCAL на подсеть LAN1_SUBNET. На одном из серверов отключите временно Firewall и пинганите его. Если не пройдёт пинг, ждите спецов в канале или сразу в техподдержку
Anthony
https://support.zyxel.eu/hc/ru/requests/new
Александр
Часть устройств статика, часть zyxcel раздает как локальные адреса, так и адреса vpn.
Если шлюз не прописать в настройках сетевой карты, то ПК будут продолжать пинговать только свою подсеть. А всё остальное за пределами подсети не будут пинговать. Поэтому перепроверьте сетевые настройки сетевых карт ПК и серверов и сравните с принтерами и с тем, что всё пингуется.
Алексей
Добрый день, Коллеги! Есть специалисты по маршрутизации в ipsec туннеле? Туннель до облака поднялся, но пакетики не бегают. Трассировка обрывается на шлюзе.
Алексей
Значит маршрута не хватает или разрешающего правила.
Разрешающего правила где и для чего?
Александр
В Контроле политик (файрволл)
Алексей
Есть какой-то пример? Использую туннельный интерфейс vt0.
Александр
Есть какой-то пример? Использую туннельный интерфейс vt0.
Позже ( как доберусь до USG Flex Но суть типа из LAN1 до Tunnel.
Алексей
Правило не создавал, но мониторил лог. Блокировок и реджектов не видел.
Александр
Правило не создавал, но мониторил лог. Блокировок и реджектов не видел.
Оно не будет логи сыпать, если логирование не включено в дефолтном (самом нижнем) правиле.
Алексей
Алексей
Ipsecvpn или tunnel?
Александр
Алексей
Алексей
Правило маршрутизации в подсеть 192.168.6.0/24
Алексей
Со стороны облака ТП говорит идет трафик. Мой шлюз не отвечает. Маршрут в конечную сеть есть.
Алексей
Дефолтное правило логирует. Для тестирования добавил правила lan2-ipsecvpn и обратно
Алексей
Алексей
Mss, mtu?
Алексей
Устройство usg 60w
Александр
Устройство usg 60w
А оно пингует из консоли 192.168.6.4?
Алексей
Со шлюза?
Александр
Алексей
Александр
Значит что-не так с маршрутом или противоположное устройство не принимает.
Алексей
Александр
Противоположное хоть какой-нибудь трафик получает от USG 60W
Алексей
Повторюсь, ТП прислала диагностику что до моего устройства трафик идет нормально.
Алексей
Алексей
Всю голову сломал.
Александр
Повторюсь, ТП прислала диагностику что до моего устройства трафик идет нормально.
А обратный трафик? Нужно убедиться, что противоположное устройство получает трафик от USG 60W. Дело в том, что USG60 трафик может отправить на совсем другой интерфейс. show ip route что показывает?
Алексей
Александр
У противоположного устройства линковый IP 169.254.252.0/30 пингуется из консоли вашего шлюза?
Алексей
Нет
Александр
Нет
Остаётся только поработать с алгоритмами, MTU и тд.
Александр
Александр
Нет
https://www.securitylab.ru/blog/personal/aodugin/305208.php
Александр
Нет
Я бы попробовал ваши линковые 169.254.0.0 сменить на обычные диапазоны из серых подсетей.
Алексей
Это выдает провайдер, не могу сменить
Алексей
У нас маска 30, у apipa 16.
Александр
У нас маска 30, у apipa 16.
В дампе трафика USG60 посмотрите, уходит ли вообще трафик с VTI0? И отвечают ли ему
Алексей
Алексей