Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Прокинуть виртуальную сеть по ipsec

    Scheduled Pinned Locked Moved Russian
    11 Posts 4 Posters 1.5k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @Vasilev
      last edited by Konstanti

      @vasilev

      Здр
      И не будут подниматься
      У Вас должно быть 3 или 4 фазы-2 на обеих сторонах туннеля ( зависит от конкретной задачи )

      Офис 1
      192.168.2.0/24 -> 192.168.1.0/24 (Lan 1 -> Lan 2 )
      192.168.2.0/24 -> 192.168.9.0/24 ( Lan 1-> Virtual Lan 2 )
      192.168.10.0/24 -> 192.168.1.0/24 ( Virtual Lan 1 -> Lan 2 )

      ну , и
      если надо
      192.168.10.0/24 -> 192.168.9.0/24 ( Virtual Lan 1 -> Virtual Lan 2 )

      офис 2 - фазы-2 - зеркальное отображение фазы-2 офис-1
      кол-во фаз-2 должно совпадать с обеих сторон

      V 2 Replies Last reply Reply Quote 0
      • werterW
        werter @Vasilev
        last edited by werter

        Добрый.
        @vasilev

        1. Обновить все пф до самой свежей версии. Бодаться со старыми багами никто здесь не хочет. Скоро 2.7 и Вам будет ЕЩЕ сложнее на нее перейти.
        2. Поднять ipsec vti и рулит роутами.
        1 Reply Last reply Reply Quote 0
        • V
          Vasilev @Konstanti
          last edited by

          @konstanti так у меня по 2 фазы с каждой стороны, почитайте внимательней. Итого 4 фазы с 2-х сторон. Я же написал, что не поднимается Фаза LAN1 - Remote Subnet - 192.168.9.0/24, а вот 192.168.10.0/24 -192.168.9.0/24 поднимается, но пакеты не идут.
          Правила все прописаны.
          @werter

          1. Не получится, там полное переустановление делать надо, дистр еще 386...
          2. Понял.
          P 1 Reply Last reply Reply Quote 0
          • V
            Vasilev @Konstanti
            last edited by

            @konstanti said in Прокинуть виртуальную сеть по ipsec:

            192.168.2.0/24 -> 192.168.9.0/24 ( Lan 1-> Virtual Lan 2 )

            Вот эта фаза не поднимается. Я написал же.

            K 1 Reply Last reply Reply Quote 0
            • P
              pigbrother @Vasilev
              last edited by

              @vasilev said in Прокинуть виртуальную сеть по ipsec:

              , дистр еще 386...

              Переезжал с x86 на х64 восстановлением конфига. Правда давно, но прошло успешно. Конфиг, IMHO, от платформы не зависит.

              1 Reply Last reply Reply Quote 0
              • K
                Konstanti @Vasilev
                last edited by Konstanti

                @vasilev

                Нигде не написано , что есть зеркальная фаза-2
                Добавляю в офисе1 еще одну Phase 2 с параметрами Local Subnet - LAN, Remote Subnet - 192.168.9.0/24
                Добавляю в офисе2 еще одну Phase 2 с параметрами Local Subnet - LAN, Remote Subnet - 192.168.10.0/24
                Эти фазы не поднимаются.

                192.168.2.0/24 -> 192.168.9.0/24 ( Lan 1-> Virtual Lan 2 )

                и если есть зеркальная фаза-2 на втором PF

                192.168.9.0/24 -> 192.168.2.0/24 ( Virtual Lan 2 -> Lan 1 )

                и все настройки этих фаз идентичны ( а фазы не поднимаются ),
                то смотрите журнал IPSEC на предмет ошибок
                если можете , выложите его тут

                V 1 Reply Last reply Reply Quote 0
                • V
                  Vasilev @Konstanti
                  last edited by

                  @konstanti
                  Фазы зеркальные, вот так поднимаются:
                  Офис1
                  50f9b730-0d86-4cc6-add6-1739c78b848b-изображение.png
                  Офис2
                  b25dc09b-1e0b-4f93-bd7c-46eb2cb5700d-изображение.png

                  Если Local Subnet - выставляю LAN(вместо 192.168.10.0/24 192.168.9.0/24), то не поднимаются.

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @Vasilev
                    last edited by Konstanti

                    @vasilev
                    смотрите ошибки в журнале IPSEC
                    что происходит в момент согласования фазы-2
                    или покажите тут , должна быть ошибка

                    P.S.
                    Если Local Subnet - выставляю LAN(вместо 192.168.10.0/24 192.168.9.0/24), то не поднимаются.

                    получается
                    офис 1
                    192.168.2.0/24 -> 192.168.1.0/24
                    192.168.2.0/24 -> 192.168.9.0/24

                    офис -2
                    192.168.1.0/24 -> 192.168.2.0/24
                    192.168.1.0/24 -> 192.168.10.0/24

                    а должно быть
                    офис 1
                    192.168.2.0/24 -> 192.168.1.0/24
                    192.168.2.0/24 -> 192.168.9.0/24
                    192.168.10.0/24 -> 192.168.1.0/24

                    офис-2
                    192.168.1.0/24 -> 192.168.2.0/24
                    192.168.9.0/24 -> 192.168.2.0/24
                    192.168.1.0/24 -> 192.168.10.0/24

                    V 1 Reply Last reply Reply Quote 0
                    • V
                      Vasilev @Konstanti
                      last edited by Vasilev

                      @konstanti said in Прокинуть виртуальную сеть по ipsec:

                      192.168.2.0/24 -> 192.168.9.0/24
                      192.168.1.0/24 -> 192.168.10.0/24

                      Вот эти фазы не поднимаются.
                      В логах нет вообще упоминания об этих фазах.
                      Я обновляться буду на последнего релиза, может это и правда баг какой.

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @Vasilev
                        last edited by

                        @vasilev
                        посмотрите
                        /var/etc/ipsec/ipsec.conf - это для старых версий PF

                        для новых , думаю
                        файл swanctl.conf
                        эти файлы генерируются автоматически системой . Все ли в них нормально ( согласно Ваших настроек) ?
                        очень желательно все-таки посмотреть лог файл соединения .
                        ip адреса инициатора и ответчика можно скрыть

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.