• Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login
Netgate Discussion Forum
  • Categories
  • Recent
  • Tags
  • Popular
  • Users
  • Search
  • Register
  • Login

Почему валится IPSEC?

Scheduled Pinned Locked Moved Russian
17 Posts 8 Posters 10.4k Views
Loading More Posts
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • H
    hexdimko
    last edited by Mar 30, 2012, 3:40 AM

    два удаленных офиса соединены по ipsec. На обоих хостах в качестве шлюзов стоит pfSense 2.0

    вот что в логах на стороне сервере с адресом xxx.xxx.xxx.xxx:

    Mar 30 11:27:43 racoon: []: [yyy.yyy.yyy.yyy] INFO: DPD: remote (ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00) seems to be dead.
    Mar 30 11:27:43 racoon: INFO: purging ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
    Mar 30 11:27:43 racoon: INFO: purged IPsec-SA spi=263056510.
    Mar 30 11:27:43 racoon: INFO: purged IPsec-SA spi=201106602.
    Mar 30 11:27:43 racoon: INFO: purged ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
    Mar 30 11:27:43 racoon: []: INFO: ISAKMP-SA deleted xxx.xxx.xxx.xxx[500]-yyy.yyy.yyy.yyy[500] spi:478eaf47f5047d98:e2f3f9e537a29a00
    Mar 30 11:27:46 racoon: []: INFO: IPsec-SA request for yyy.yyy.yyy.yyy queued due to no phase1 found.
    Mar 30 11:27:46 racoon: []: INFO: initiate new phase 1 negotiation: xxx.xxx.xxx.xxx[500]<=>yyy.yyy.yyy.yyy[500]
    Mar 30 11:27:46 racoon: INFO: begin Identity Protection mode.
    Mar 30 11:27:46 racoon: ERROR: phase1 negotiation failed due to send error. 623a619e0ce5e44a:0000000000000000
    Mar 30 11:27:46 racoon: ERROR: failed to begin ipsec sa negotication.
    Mar 30 11:28:29 racoon: []: INFO: IPsec-SA request for yyy.yyy.yyy.yyy queued due to no phase1 found.

    На стороне с адресом yyy.yyy.yyy.yyy:

    Mar 30 11:27:42 racoon: INFO: purged ISAKMP-SA spi=478eaf47f5047d98:e2f3f9e537a29a00.
    Mar 30 11:27:42 racoon: []: INFO: ISAKMP-SA deleted yyy.yyy.yyy.yyy[500]-xxx.xxx.xxx.xxx[500] spi:478eaf47f5047d98:e2f3f9e537a29a00
    Mar 30 11:28:32 racoon: []: INFO: IPsec-SA request for xxx.xxx.xxx.xxx queued due to no phase1 found.
    Mar 30 11:28:32 racoon: []: INFO: initiate new phase 1 negotiation: yyy.yyy.yyy.yyy[500]<=>xxx.xxx.xxx.xxx[500]
    Mar 30 11:28:32 racoon: INFO: begin Identity Protection mode.
    Mar 30 11:29:03 racoon: []: [xxx.xxx.xxx.xxx] ERROR: phase2 negotiation failed due to time up waiting for phase1 [Remote Side not responding]. ESP xxx.xxx.xxx.xxx[0]->yyy.yyy.yyy.yyy[0]
    Mar 30 11:29:03 racoon: INFO: delete phase 2 handler.
    Mar 30 11:29:19 racoon: []: [xxx.xxx.xxx.xxx] INFO: request for establishing IPsec-SA was queued due to no phase1 found.
    Mar 30 11:29:22 racoon: ERROR: phase1 negotiation failed due to time up. 68083f38f762421a:0000000000000000

    1 Reply Last reply Reply Quote 0
    • H
      hexdimko
      last edited by Apr 23, 2012, 5:34 AM

      Никто не подскажет? СТолько просмотров и тишина..

      1 Reply Last reply Reply Quote 0
      • J
        Johny
        last edited by Apr 24, 2012, 4:27 PM

        Такая же фигня =( Но мне помогает только ручной перезапуск , пока не понял причину …

        1 Reply Last reply Reply Quote 0
        • H
          hexdimko
          last edited by Apr 25, 2012, 4:41 AM

          да, только руками перезапускать. Причем через Status->Ipsec не полнимается, нужно VPN->IPSec edit (ничего не меняем)->save->apply changes а потом только Status->Ipsec нажать на поднятие.

          1 Reply Last reply Reply Quote 0
          • S
            SysR
            last edited by Apr 25, 2012, 10:33 AM

            На файрволе ничего не закрыто? Может в конфигурации что то не то накликал?

            У меня ЦО и 4 филиала связаны через IPSEC VPN никаких проблем (при чем не везде стабильный интернет).

            1 Reply Last reply Reply Quote 0
            • H
              hexdimko
              last edited by Apr 26, 2012, 3:34 AM

              С фаером все норм. Рвется периодически, примерно раз в двое суток.

              1 Reply Last reply Reply Quote 0
              • D
                dvserg
                last edited by Apr 26, 2012, 5:11 AM

                Какие настройки на обоих pfSense ? Версию до 2.01 обновите.

                SquidGuardDoc EN  RU Tutorial
                Localization ru_PFSense

                1 Reply Last reply Reply Quote 0
                • S
                  SysR
                  last edited by Apr 26, 2012, 9:50 AM

                  У меня 2.0-RC2(i386), 2.0-RELEASE(i386), 2.0.1-RELEASE(amd64) – Полет нормальный.

                  1 Reply Last reply Reply Quote 0
                  • H
                    hexdimko
                    last edited by Apr 27, 2012, 9:03 AM Apr 27, 2012, 3:20 AM

                    Настройки на одной стороне:

                    На другой стороне:

                    Обновился на обоих сторонах до 2.0.1, посмотрим…

                    1 Reply Last reply Reply Quote 0
                    • S
                      SysR
                      last edited by Apr 27, 2012, 5:23 AM

                      У меня:
                      Pharse1: Neagotiation mode: agressive
                      Pharse2: Encryption algorithms: AES, Blowfish, 3DES, CAST128

                      Все остальное аналогично.

                      1 Reply Last reply Reply Quote 0
                      • H
                        hexdimko
                        last edited by May 3, 2012, 12:03 PM

                        После обновления ситуация не изменилась. Валится периодически.

                        1 Reply Last reply Reply Quote 0
                        • D
                          DasTieRR
                          last edited by May 3, 2012, 5:53 PM

                          @hexdimko:

                          После обновления ситуация не изменилась. Валится периодически.

                          На вашей второй страничке у меня:
                          Phase 2 proposal (SA/Key Exchange)
                          Encryption algorithms 
                          только 3DES

                          Hash algorithms только SHA1
                          Туннель не падает, сам работает.
                          (обе машины на 1.2.3 работают)

                          1 Reply Last reply Reply Quote 0
                          • H
                            hexdimko
                            last edited by May 16, 2012, 9:30 AM

                            пробовал всяко менять настройки, все равно падает примерно раз в двое суток

                            1 Reply Last reply Reply Quote 0
                            • A
                              alexandr
                              last edited by Aug 23, 2012, 5:10 AM

                              народ кто нить решил эту проблему?

                              1 Reply Last reply Reply Quote 0
                              • W
                                werter
                                last edited by Aug 23, 2012, 5:49 AM

                                Уходом в сторону Openvpn.

                                1 Reply Last reply Reply Quote 0
                                • A
                                  alexandr
                                  last edited by Aug 23, 2012, 6:05 AM

                                  все то не плохо… но у меня видеонаблюдение на более чем 20 объектов... и ганять такой траффик через 1 точку не хочется... ((((

                                  1 Reply Last reply Reply Quote 0
                                  • Z
                                    Zhdanchik
                                    last edited by Aug 29, 2012, 12:45 PM

                                    Подниму тему.
                                    Все практически тоже самое. Перезагружаемся по несколько раз на день.
                                    Вот мои логи - http://forum.pfsense.org/index.php/topic,53074.0.html.
                                    Мечтаю уйти с pfSense  ;D

                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.
                                      [[user:consent.lead]]
                                      [[user:consent.not_received]]