Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Ipsec, 2 подсети с общим пулом адресов. Возможно?

    Scheduled Pinned Locked Moved Russian
    49 Posts 4 Posters 12.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I Offline
      IStandAlone
      last edited by

      Доброе утро. Вчера уходил с работы, так пинги и не ходили. Сегодня утром пришел, чудеса… Пинганул с pfSense АТС - идут. С АТС шдюз-ходят! Чудеса. Вчера, кроме как добавления разрешающее правило для LAN для ip 192.168.1.100 ничего не делал (от безысходности). Но после того, как добавил правило, проверил, пинги так же не ходили. Сегодня бегают. Но до 172.27.0.5 по-прежнему не достучаться. Причем комп удаленной сети и шлюз пингуются (172.27.0.7 и 172.27.0.1) .Есть еще идеи у кого?

      ping.jpg
      ping.jpg_thumb
      ping2.jpg
      ping2.jpg_thumb

      1 Reply Last reply Reply Quote 0
      • P Offline
        PbIXTOP
        last edited by

        @IStandAlone:

        Доброе утро. Вчера уходил с работы, так пинги и не ходили. Сегодня утром пришел, чудеса… Пинганул с pfSense АТС - идут. С АТС шдюз-ходят! Чудеса. Вчера, кроме как добавления разрешающее правило для LAN для ip 192.168.1.100 ничего не делал (от безысходности). Но после того, как добавил правило, проверил, пинги так же не ходили. Сегодня бегают. Но до 172.27.0.5 по-прежнему не достучаться. Причем комп удаленной сети и шлюз пингуются (172.27.0.7 и 172.27.0.1) .Есть еще идеи у кого?

        Вы проверьте — нету ли у вас использования одного и того-же IP адреса в сети. "Ходят - не ходят" очень напоминают такую ситуацию.
        И когда проверяете связь параллельно пингу лучше всего запускать tcpdump для понимания - кто виноват.

        @IStandAlone:

        @PbIXTOP:

        Вам необходимо нормально настроить маршрутизацию и отключить NAT между сетями.

        А можно поподробнее, пожалуйста?

        В IPsec во второй фазе подключения можно указать Remote Network.

        1 Reply Last reply Reply Quote 0
        • werterW Offline
          werter
          last edited by

          @IStandAlone:

          Доброе утро. Вчера уходил с работы, так пинги и не ходили. Сегодня утром пришел, чудеса… Пинганул с pfSense АТС - идут. С АТС шдюз-ходят! Чудеса. Вчера, кроме как добавления разрешающее правило для LAN для ip 192.168.1.100 ничего не делал (от безысходности). Но после того, как добавил правило, проверил, пинги так же не ходили. Сегодня бегают. Но до 172.27.0.5 по-прежнему не достучаться. Причем комп удаленной сети и шлюз пингуются (172.27.0.7 и 172.27.0.1) .Есть еще идеи у кого?

          Доброе.
          Идеи есть :

          1. Добавить на LAN pf явное разрешающее правило, где в сурс будет LAN net , а в дест - адрес удаленной сети. Поставить это правило выше всех.
          Проверить , не добавляли ли вы руками маршруты в наст. pf. Сделать reset states на pf.

          2.  После изменения сет. настроек (маски) на обеих АТС наконец-то их перезагрузить. И не спрашивайте зачем.

          P.s. Покажите таб. марш. на pf при поднятом ipsec.

          1 Reply Last reply Reply Quote 0
          • I Offline
            IStandAlone
            last edited by

            @PbIXTOP:

            @IStandAlone:

            Доброе утро. Вчера уходил с работы, так пинги и не ходили. Сегодня утром пришел, чудеса… Пинганул с pfSense АТС - идут. С АТС шдюз-ходят! Чудеса. Вчера, кроме как добавления разрешающее правило для LAN для ip 192.168.1.100 ничего не делал (от безысходности). Но после того, как добавил правило, проверил, пинги так же не ходили. Сегодня бегают. Но до 172.27.0.5 по-прежнему не достучаться. Причем комп удаленной сети и шлюз пингуются (172.27.0.7 и 172.27.0.1) .Есть еще идеи у кого?

            Вы проверьте — нету ли у вас использования одного и того-же IP адреса в сети. "Ходят - не ходят" очень напоминают такую ситуацию.
            И когда проверяете связь параллельно пингу лучше всего запускать tcpdump для понимания - кто виноват.

            @IStandAlone:

            @PbIXTOP:

            Вам необходимо нормально настроить маршрутизацию и отключить NAT между сетями.

            А можно поподробнее, пожалуйста?

            В IPsec во второй фазе подключения можно указать Remote Network.

            так и было

            Ipsec.jpg
            Ipsec.jpg_thumb

            1 Reply Last reply Reply Quote 0
            • I Offline
              IStandAlone
              last edited by

              @werter:

              @IStandAlone:

              Доброе утро. Вчера уходил с работы, так пинги и не ходили. Сегодня утром пришел, чудеса… Пинганул с pfSense АТС - идут. С АТС шдюз-ходят! Чудеса. Вчера, кроме как добавления разрешающее правило для LAN для ip 192.168.1.100 ничего не делал (от безысходности). Но после того, как добавил правило, проверил, пинги так же не ходили. Сегодня бегают. Но до 172.27.0.5 по-прежнему не достучаться. Причем комп удаленной сети и шлюз пингуются (172.27.0.7 и 172.27.0.1) .Есть еще идеи у кого?

              Доброе.
              Идеи есть :

              1. Добавить на LAN pf явное разрешающее правило, где в сурс будет LAN net , а в дест - адрес удаленной сети. Поставить это правило выше всех.
              Проверить , не добавляли ли вы руками маршруты в наст. pf. Сделать reset states на pf.

              2.  После изменения сет. настроек (маски) на обеих АТС наконец-то их перезагрузить. И не спрашивайте зачем.

              P.s. Покажите таб. марш. на pf при поднятом ipsec.

              1.Правило было. Переместил вверх.
              2. АТС TDE200 после смены маски подсети вчера перезагружалась. Таблица во вложении.

              rulls.jpg
              rulls.jpg_thumb
              Routers.jpg
              Routers.jpg_thumb

              1 Reply Last reply Reply Quote 0
              • P Offline
                pigbrother
                last edited by

                Возможно, прозвучит глупо, но проверьте нет ли дублирующихся MACов.

                1 Reply Last reply Reply Quote 0
                • I Offline
                  IStandAlone
                  last edited by

                  Чертовщина какая то. Опять со шлюза 192.168.1.1 пинг не идет в удаленную подсеть 172.27.0.0. Со шлюза 172.27.0.1 сеть 192.168.1.0 пингуется(кроме АТС 192.168.1.100)

                  ping.jpg
                  ping.jpg_thumb

                  1 Reply Last reply Reply Quote 0
                  • I Offline
                    IStandAlone
                    last edited by

                    @pigbrother:

                    Возможно, прозвучит глупо, но проверьте нет ли дублирующихся MACов.

                    Посмотрю

                    1 Reply Last reply Reply Quote 0
                    • werterW Offline
                      werter
                      last edited by

                      Что говорит tracert c машин за pf в сеть за зюхелем ? Где затык ?

                      Прошивка на зюхеле - последняя ? Все же склоняюсь к мысли , что надо на зюхеле поколдовать - правила fw, nat …

                      1 Reply Last reply Reply Quote 0
                      • I Offline
                        IStandAlone
                        last edited by

                        @werter:

                        Что говорит tracert c машин за pf в сеть за зюхелем ? Где затык ?

                        Прошивка на зюхеле - последняя ? Все же склоняюсь к мысли , что надо на зюхеле поколдовать - правила fw, nat …

                        Присылаю трассировку с обеих сторон. На зухеле обновил прошивку. Теперь последняя.

                        tracert.jpg
                        tracert.jpg_thumb
                        tracert2.jpg
                        tracert2.jpg_thumb

                        1 Reply Last reply Reply Quote 0
                        • I Offline
                          IStandAlone
                          last edited by

                          Меня больше всего смущает то, что pfSense не пингует АТС в своей подсети. Комп в этой же подсети пингует. Мне кажется копать нужно на pfSense.

                          1 Reply Last reply Reply Quote 0
                          • werterW Offline
                            werter
                            last edited by

                            Кто у вас в кач-ве dhcp работает  ?

                            1 Reply Last reply Reply Quote 0
                            • I Offline
                              IStandAlone
                              last edited by

                              @werter:

                              Кто у вас в кач-ве dhcp работает  ?

                              Сервер поднят на Windows Server 2008

                              1 Reply Last reply Reply Quote 0
                              • werterW Offline
                                werter
                                last edited by

                                Сервер поднят на Windows Server 2008

                                Какой диапазон ip но выдает ? С какого по какой ?

                                1 Reply Last reply Reply Quote 0
                                • I Offline
                                  IStandAlone
                                  last edited by

                                  @werter:

                                  Какой диапазон ip но выдает ? С какого по какой ?

                                  192.168.2.10-192.168.3.199. Данные адреса не попадают под пулл.

                                  1 Reply Last reply Reply Quote 0
                                  • I Offline
                                    IStandAlone
                                    last edited by

                                    Нашел косяк! У TDE200 шлюз указан и потому через него пинги идут в удаленную подсеть. А на станции NS500, которая сейчас 172.27.0.5, шлюз не указан. Он точно настраивался там, но видимо когда подсеть менялась, я забыл его указать с новым айпи. Соответсвенно на данный момент АТСки пингуют одна другую. Спасибо всем большое за советы и за потраченное время. Осталось только разобраться, почему периодически pfSense перестает пинговать АТС внутри своей подсети, хотя та прекрасно  видит локальные компьютеры.

                                    1 Reply Last reply Reply Quote 0
                                    • P Offline
                                      pigbrother
                                      last edited by

                                      Классическая ошибка, на эти грабли наступал сам.
                                      Зато теперь всегда будете проверять правильность указания шлюза.

                                      1 Reply Last reply Reply Quote 0
                                      • I Offline
                                        IStandAlone
                                        last edited by

                                        А есть у кого-нибудь идеи, почему пинг пропадает между TDE200 (192.168.1.98) и pfSense (192.168.1.1)? Дублей ip в сети нет. Пинг рандомно то появляется, то пропадает. Утром был, часам к 10 пропал. Понимаю, что ситуация похожая на идентичные айпишники в сети, но остальные устройства в сети так же пингуют АТС, а шлюз не хочет. Ума не приложу, что еще может помешать шлюзу достучаться до АТС прямым обращением по ее ip. Причем айпишник менялся у АТС, чтобы наверняка исключить вариант с 2 идентичными айпи в сети.

                                        ping.jpg_thumb
                                        ping.jpg

                                        1 Reply Last reply Reply Quote 0
                                        • P Offline
                                          pigbrother
                                          last edited by

                                          Попингуйте с pfSense другой IP, не TDE200.
                                          Попингуйте TDE200 с другого PC .

                                          1 Reply Last reply Reply Quote 0
                                          • I Offline
                                            IStandAlone
                                            last edited by

                                            С любого ПК в локальной сети до АТС пинг доходит (пробовал еще на 2х). С АТС аналогично до компов ходит тоже. Шлюз так же пингует локальные компы (3.33 и 1.103). А вот с АТС он никак не хочет дружить. Появляется связь и пропадает. Никакой зависимости и последовательности.

                                            ping_3.33.jpg
                                            ping_3.33.jpg_thumb
                                            ping1.103.jpg
                                            ping1.103.jpg_thumb
                                            ping_s_TDE.jpg
                                            ping_s_TDE.jpg_thumb

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.