onatoli4
Что интересно, блокировались не сами адреса или порты, т.к. TCP сессия устанавливалась, а вот дальнейший TLS трафик частично не проходил. Т.е. срабатывал DPI (патруль приложений) на ТСПУ - они похоже просто в исключения для DPI добавили адреса
Игорь
Что интересно, блокировались не сами адреса или порты, т.к. TCP сессия устанавливалась, а вот дальнейший TLS трафик частично не проходил. Т.е. срабатывал DPI (патруль приложений) на ТСПУ - они похоже просто в исключения для DPI добавили адреса
Я сейчас влез плотно в тему VPN и флексы серии Н. И это катастрофа с моей, клиентской стороны. Раньше на предыдущей серии флексов я использовал SecurExtender версии 3.8 и самоподписные сертификаты. Схема была простой, понятной и абслоютно управляемой и прогнозируемой. Создал сертификат. Настроил в шлюзе подключение. Установил на комп прогу, скормил ей сертификат и настроил подключение. Сейчас же вообще непонятно куда бежать. Старая схема не работает ВООБЩЕ! По новой схеме предлагается сервис, который в РФ можно настроить только через танцы с бубном и с мутной перспективой блокировки иностранной компании и сайта. Или погружение в мутную тему опенсорса и поднимания своего сервера непонятно на чем. НУ ПРОСТО КАБЗДА, ребята!!! Со стороны вашего отделния в РФ надо срочно создавать алгоритм и инструкицю как теперь в новой серии флексов быть!!! Сейчас выяснилось, что если использовать SecurExtender последней версии 7, то оказывается теперь НЕЛЬЗЯ использовать самоподписные сертификаты из флекса. Надо опять же мутить ВПН для доступа к чатГПТ, чтобы он сгенерил сертификат. Вообщем ситуация "из говна и палок".... КАТАСТРОФА!
Игорь
И непонятно если серт покупать, то покупать как и у кого. Судя по тому, что на нашу территорию серты не продают и нашим в Минцифре пришлось выпускать свои сертификаты для корректной работы зарубежных браузеров в наших системах - я представляю какая будет свистопляска с сертификатами, если их купить у наших центров. Если ссылаться на Let's Encrypt, то это ж тоже надо разбираться, как у них в ручном режиме теперь получать разв 4 месяца новый серт. Более того, я во флексе навыпускал сертификатов сроком на 10 лет и не парюсь. А с покупными теперь каждый год перенастройуа целой араве коннекты???
Игорь
Let's Encrypt судя по Synology теперь не выпускают серты на год. Только на 4 месяца. Мне что, теперь раз в 4 месяца разным людям в разных регионах перенастраивать новые серты??? МРАК
Игорь
я теперь боюсь, как бы не отобрали работу с самоподписными сертами ВПН соединений site-to-Site между роутерами...
Евгений
Утро доброе. Может кто знает, есть usg 700, разрывает pppoe соединение с провайдером постоянно и потом очень долго не хочет восстанавливать.
Lesha L
Доброго утра. Железка ATP 500. Подскажите пожалуйста. Есть веб-ресурс расположенный во внутренней сети. Нат настроен. Доступ из вне работает. Как можно из внутренней сети получить доступ к ресурсу по внешнему IP. Вроде когда настраивал железку видел такую опцию, сейчас найти не могу.
Евгений
Раньше на ATP700 нормально работало?
Только купил и не ATP, а USG
Lesha L
Не NAT Loopback?
Вроди нет.... Там что-то отдельно было.... Хотя могу и ошибаться.... А так он у меня включен, все равно нету доступа по внешнему IP
Евгений
Вроди нет.... Там что-то отдельно было.... Хотя могу и ошибаться.... А так он у меня включен, все равно нету доступа по внешнему IP
а зачем так нужно? может просто во внутренних днс прописать что на это доменное имя ходить по локальному адресу.... и тогда не нуна заворачивать трафик...
Александр
Только купил и не ATP, а USG
не понял. Когда проблемы начались с PPPoE ? Сразу на новом шлюзе после первого запуска?
Lesha L
а зачем так нужно? может просто во внутренних днс прописать что на это доменное имя ходить по локальному адресу.... и тогда не нуна заворачивать трафик...
так так и было прописано. в понедельник начало глючить. то работает, то нет. не можем понять почему. ситуация такая, есть сайт в интернете, с него есть ссылки которые ведут на ресурсы, расположенные у нас в сети, из вне работает все нормально, а из внутри то работает, то не работает, и у всех по разному. у меня например из хрома работает из оперы нет.....
Евгений
не понял. Когда проблемы начались с PPPoE ? Сразу на новом шлюзе после первого запуска?
да... подключил провайдера, настроил pppoe и начал фигней страдать... прошивка 5.37... сейчас для теста поставил 5.39... но проблема в том, что есть сертификат органа определенного на систему защиты и там стоит прошивка блин 5.37... то бишь если мне официально пользоваться - то обновляться пока нельзя.
Lesha L
нет. все раздается по DHCP. Первые DNS доменовские, потом ZYWALL
Александр
Евгений
Размер MTU у него какой стоял?
по умолчанию: нигде не могу найти сколько в нем... скорее всего 1500...
Александр
по умолчанию: нигде не могу найти сколько в нем... скорее всего 1500...
У провайдера узнайте. Если не поможет - пишите в ТП (a.kostin@itt-solutions.com)
Евгений
У провайдера узнайте. Если не поможет - пишите в ТП (a.kostin@itt-solutions.com)
короче отвалилось соединение после 2,5 часа... :( не от прошивки зависит :(
Игорь
Вроди нет.... Там что-то отдельно было.... Хотя могу и ошибаться.... А так он у меня включен, все равно нету доступа по внешнему IP
заоегать ему дднс имя. в своем днс сервере создать зону с зоной дднс имени и указать маршрут в этой зоне, что мол вот это имя отправлять вот по такому ВНУТРЕННЕМУ адресу. И везде можно к этому несурсу обращаться по дднс имени
Lesha L
заоегать ему дднс имя. в своем днс сервере создать зону с зоной дднс имени и указать маршрут в этой зоне, что мол вот это имя отправлять вот по такому ВНУТРЕННЕМУ адресу. И везде можно к этому несурсу обращаться по дднс имени
Так есть проще решение. На самой АТР есть ДНС сервер, там можно прописать запись. Просто в понедельник перестало корректно работать. Причем из cmd пингуется по внутреннему адресу. Возможно из-за того что стояла галочка Активировать NAT Loopback. Сейчас снял, пока все работает. И из внутри. Просто пока ковырял, в голове всплыло, про доступ к внешним IP. Возможно это как раз и про NAT Loopback было, просто из-за прошедшего времени забылося....
Игорь
Всем КУ!
Игорь
Есть вот такая топология. Какие правила и где надо прописать, чтобы траффик между сетями 192,168,8,0 и 192,168,5,0 ходил через FLEX200H ?
Eugene
Есть вот такая топология. Какие правила и где надо прописать, чтобы траффик между сетями 192,168,8,0 и 192,168,5,0 ходил через FLEX200H ?
Выглядит как типовая задача по маршрутизации. Либо поднимаете условный ospf между маршрутизаторами, либо прописываете статические маршруты на каждом
Игорь
Выглядит как типовая задача по маршрутизации. Либо поднимаете условный ospf между маршрутизаторами, либо прописываете статические маршруты на каждом
методом научного тыка ну и немножко подумав конечно ))) я на 200Н создал две встречные policy rout, пробрасывающие траффик из отного VTI в другой и обратно. Но я в себе не уверен, хоть и заработало....
Игорь
а на крайних роутерах я указал статикой, что за подсеткой лезть в VTI с 200Н
Artyom
Добрый день. Как отлинковать лицензии по управлению точками доступа от старого контроллера и добавить их на новый? VPN 300 --> flex 100
Александр
Александр
Игорь
Всем привет. Разъясните пожалуйста кто понимает, в чем суть сиих параметров, в чем их идеология, на что они влияют и в каких ситуациях, что с их помощью можно сделать?
Александр
при низкой скорости клиент отключается, ЕМНИП
Евгений
Приве всем. На usg 700 как правильно настроить каналы связи, при обрыве одного, что бы включался второй и потом обратно при появлении Линка на первом.
Игорь
Приве всем. На usg 700 как правильно настроить каналы связи, при обрыве одного, что бы включался второй и потом обратно при появлении Линка на первом.
причем надо в портах настроить проверку коннекта(пингование) обязательно, чтобы поадекватнее реакция была на отвал коннекта
Игорь
https://support.zyxel.eu/hc/ru/articles/12938721415186 Пролистайте до заголовка "Настройка управления скоростью WLAN"
кстати, в новых флексах серии Н появилось разделение доступа юзер и админ для управления шлюзом?
Александр
кстати, в новых флексах серии Н появилось разделение доступа юзер и админ для управления шлюзом?
проверил. Те, что в пользователях создаются - не пускает на шлюз. Те, что создаются у Администратора - пускает, но с ограниченными возможностями (не дал создать ещё учётку).
Dmitry
ахахахаа, сам я не местный, но зачем шлюзу уровень доступа пользователь?? 😎
Roman
Привет, есть gs1200-5 - на первой порт прилетает транк ,на 2 порт порт влан 87 ( по нему ходит загрузка по тфтп тонкого) , 3,4,5- влан 89 , но тонкий не прогружаеться по тфтп , что то блокирует трафик , меняю на микрот - все летает , меняю на циску тоже все летает
Александр
НР тонкий клиент
остальной трафик нормально же ходит, кроме протокола TFTP ?
Roman
остальной трафик нормально же ходит, кроме протокола TFTP ?
Да, если подключить пк или принтер все и на 87 и 89 влане , адреса прилетают
Roman
Александр
Roman
попробуйте отключить Broadcast Storm Control (вкладка Port).
Выключил -не помогло, включал флов контрол на порту 2 и 1 - тоже не помогло , комутатор перегружал, прошивку обновил , сбросил в завод и настроил
Александр
Выключил -не помогло, включал флов контрол на порту 2 и 1 - тоже не помогло , комутатор перегружал, прошивку обновил , сбросил в завод и настроил
Много сделали. Две экспериментальные идеи остались 1) На первом порту VLAN 1 перевести в тегированный режим (только управление не потеряйте к коммутатору, ну MGMT IP перенести временно на 5-й порт). На Циске тоже сделать тегированным. 2) TFTP в каком VLAN находится?
Roman
Транк прилетает от Cisco 2960 , если меняю зуксель на циску или микрот - тфтп работает норм
Александр
2) 87
Его IP тоже из 87 подсети? Просто на вашем ролике немного смущает IP DHCP сервера. Будто где-то пропускает VLAN 1. Если это не реле или маска 255.255.0.0.
Александр
1) сделаю после обеда и отпишусь , перекину менеджмент на 5-й
Ждём. Просто много работал с такими моделями, таких приколов не встречал. Приколы встречал на стыках с коммутаторами других вендоров. Они двояко воспринимают нетегированный VLAN 1, поэтому его лучше сделать тегированным или целиком убрать с порта.
Юрий
Всем привет! VPN с ZyWall 110 на Zywall 1100 - жутко тормозит RDP. Если не через VPN, а через проброс портов - идеально. Интернет быстрый. В BWM на 1100 ограничений нет. В 110 - очень большие допуски. Куда еще смотреть ?
Юрий
в свитчах тоже ограничений нет.
Александр
Юрий
не могу проверить. у меня только RDP через VPN и через проброс. связь с удаленным филиалом. Сетевых папок в удаленном офисе наших не видно (по политикам)
Юрий
iprf ? не знаю что это такое)))
Александр
iprf ? не знаю что это такое)))
опечатался, извиняй. Iperf.
Юрий
да тут такая проблема: у меня теперь и через другой роутер ATP500 уже, через VPN его, с домашнего компа на рабочий тоже дикий тормоз - задержка по пингу 200мс...
Юрий
т.е. в целом у нас через VPN роутеров разных с разных мест пошли тормоза такие, что задержка пакетов. а у некоторых помимо задержки еще и пошли тормоза передачи
Юрий
L2P IPSect с общим ключом
Юрий
IPsec
Alexander
L2P IPSect с общим ключом
мой вопрос покажется странным, однако я налетал на проблемы с L2TP при изменении параметра вот здесь:
Alexander
Alexander
Вы случайно там ничего не меняли относительно настроек по умолчанию? у вас случайно локальная сеть не 192.168.200.0 / 24 ???