Александр
Anthony
Кому сейчас писать чтобы отвязали устройство на портале portal.myzyxel.com ?
Игорь
Люди!!! Памажииитеее!!! )) Поднимается VTI route-base между 100Н и 500 флексами. Но нихрена не ходит траффик. Не пингуется ничо в соседней сети. Какие правила надо прописать и где, в статике или в политиках?
Игорь
я правильно заполняю статику?
Yura
я правильно заполняю статику?
У вас nat для чего включен?
Игорь
а это со стороны 500 в сторону 100Н
Игорь
Игорь
Если VTI зеленым светится, то это 100% нормальный канал? и в нем не стоит уже искать проблему?
Игорь
Вот настройки VTI. Вроде ничего не напутал ))
Игорь
Игорь
Это настройки ВПН
Игорь
Игорь
Игорь
Одна деталь, ван порт на 100Н PPPoE. Но впн поднимается без проблем
onatoli4
тут можно со шлюза проверить пингуется ли адрес vti c другой стороны. заодно и lan ip адрес удаленного шлюза
onatoli4
в файрволе надо ещё посмотреть разрешено ли ipsec vpn to zywall
Игорь
неа, не пингуется. свой адрес VTI 192.168.88.1 пингуется, а 192.168.88.2 нет.
Игорь
нет пинга даже до противоположных адресов VTI
Игорь
ни с одной, ни с другой стороны
Игорь
Причем если я поднимаю VPN IPSec IKEv2 Site-to-Site - траффик ходит без проблем между 100Н и 500
Александр
нет пинга даже до противоположных адресов VTI
На противоположной стороне включите сбор дампа и запустите пинг на первой стороне. Посмотрите, собрались ли какие-либо пакеты icmp на противоположной стороне? На WAN и VTI интерфейсах.
Александр
нет пинга даже до противоположных адресов VTI
На первой стороне тоже соберите дамп. Проверим, на какой интерфейс пошёл пинг., на VTI или другой интерфейс.
Игорь
на порту WAN их нет вроде. все дестинейшены не туда
Игорь
а на порту VTI 100H тишина вообще
Александр
пинги с моего компа в локальной сети FLEX500 уходят на его порт VTI.
Дампы на самой железке нужно собрать. Находятся в диагностических утилитах.
Игорь
Дампы на самой железке нужно собрать. Находятся в диагностических утилитах.
оба предыдущих скрина - это данные вот с этого раздела шлюза, просто я их открыл в вайершарке
Александр
оба предыдущих скрина - это данные вот с этого раздела шлюза, просто я их открыл в вайершарке
Пинганите 192.168.8.2 с 192.168.8.1 и в этот момент соберите дамп на обоих железках 8.1 и 8.2. Проверим в собранных дампах работоспособность VTI канала.
Александр
Игорь
192.168.88.1 и 192.168.88.2
Игорь
и они не пингуются между собой с роутеров
Александр
192.168.88.1 и 192.168.88.2
Значит я ошибся.
Игорь
Значит я ошибся.
да без проблем. спасибо за помогание
Александр
и они не пингуются между собой с роутеров
Запускайте пинг с 88.1 на 88.2 и запишите дамп на обоих роутерах. Нужно проверить, что в дампах сохранилось.
Александр
я правильно заполняю статику?
Есть сомнение. Вы подсеть LITNET_LAN (это LAN1 на 100H) направляете на интерфейс vti_custom_492, а нужно подсеть LAN 500 на IP VTI USG FLEX 500 (192.168.88.2). Чтобы не запутаться в ваших IP. Нужна схема с указанием IP VTI.
Игорь
А с 88.2 на 88.1 ?
сварганил
Игорь
пингую с 88.2 на 88.1
Игорь
на порту VTI 88.1
Игорь
на порту VTI 88.2
Александр
пингую с 88.2 на 88.1
Нда. Не работает. А есть дамп пинга с 88.1 на 88.2 ?
Игорь
Нда. Не работает. А есть дамп пинга с 88.1 на 88.2 ?
точно такая же картина, только в обратную сторону.
Александр
точно такая же картина, только в обратную сторону.
В общем. Нужно сначала добиться прохождения пингов, а потом перейдём к политикам маршрутов.
Игорь
Если VTI зеленым светится, то это 100% нормальный канал? и в нем не стоит уже искать проблему?
Александр
Если VTI зеленым светится, то это 100% нормальный канал? и в нем не стоит уже искать проблему?
Не всегда. Соединение установилось, но трафик может не ходить. Это сообщение выполняли? https://t.me/zyxelru/66113
Александр
Если VTI зеленым светится, то это 100% нормальный канал? и в нем не стоит уже искать проблему?
Смущает PPPoE. Есть возможность PPPoE временно заменить на обычный интернет (белый IP)?
Игорь
Игорь
Я про это.
да. пров выдает динамику белую
Александр
да. пров выдает динамику белую
без PPPoE никак? Хотя бы временно?
Александр
нет
Напишите в техподдержку Zyxel и прикрепите дампы, схемы, скриншоты, как во VTI 88.1 и 88.2 не пингуют друг друга.
Игорь
Напишите в техподдержку Zyxel и прикрепите дампы, схемы, скриншоты, как во VTI 88.1 и 88.2 не пингуют друг друга.
Это север МО, я им звонил, заказал узнать, есть ли у них статика белая. Там тетки звонки принимают, ничего сами не шарят, только заявки оформляют
Игорь
Напишите в техподдержку Zyxel и прикрепите дампы, схемы, скриншоты, как во VTI 88.1 и 88.2 не пингуют друг друга.
но странно то, что VPN IPSec IKEv2 Site-to-SIte поднимается между этими роутерами и всё работает
Игорь
Вот туда https://t.me/zyxelru/56954 пишите.
да, озадачу. СПАСИБО ЗА ПОМОЩЬ!
Andrey
Добрый день. тут же можно вопросы задавать ? у меня usg 500 flex как контроллер и 40+ точек WAX630 На коммутаторах пробросил тегированный vlan 20 (vlan1 на usg не проходит без тега), в общем на коммутаторе ядра мак адреса всех точек есть в 20 влане(т.е. коммутаторы све сведены в ядро и влан от них проброген) А в самом конторолере только 30 отражается. Лицензии активировал, но сечас действуюет триал, пока 20 Влан использую как одну из сетей ssid и паралельно менеджмент адреса. 30 влан для пользователей что то типа guest. точки получают адреса по dhcp пул там стартует с 10 и 150 выдавать
Александр
я правильно заполняю статику?
На будущее (когда VTI запингуется). Я бы в Type указывал Gateway и IP 192.168.88.2.
Andrey
Можно задавать. Остальные точки отсутствуют в списке или отображаются серым(неактивным) цветом?
вообще нет их(по dhcp получил 31 адрес). как будто лимит какой то на показ хотя стоит отражать 50
Александр
вообще нет их(по dhcp получил 31 адрес). как будто лимит какой то на показ хотя стоит отражать 50
Из диагностических утилит контроллера сможете пропинговать отсутствующие точки доступа? Нужно убедиться - что L2 связность с ними есть.
Andrey
это по маку ?
Andrey
Можно паралельный вопрос. у меня точки сейчас нетегированно в 20 влане. со стороны коммутаторов