Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    IKEv2\. Не подключаются клиенты за NAT

    Scheduled Pinned Locked Moved Russian
    11 Posts 3 Posters 3.1k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • werterW
      werter
      last edited by

      Доброе.
      Исп. OpenVPN. Проблем особо нет.

      1 Reply Last reply Reply Quote 0
      • M
        Mainfin
        last edited by

        werter, спасибо, нет возможности. Задача - использовать нативные средства ОС (window, macos).

        1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by

          Вкл. логирование fw на пф и смотрите что он там блокирует.

          1 Reply Last reply Reply Quote 0
          • M
            Mainfin
            last edited by

            Мне кажется что проблема тут не в Pf, а в клиенте или fw клиента.
            До Pf пакеты будто бы вообще не доходят. Я не вижу попыток подключения.
            Мне бы локализовать проблему. Как правильно под Виндой проверить открыт ли наружу 500/udp порт? Виндовому netcat'у как-то не верится.
            Я бы и спрашивать не стал, меня смущает, что андройдовский strongSwan  из этой же сети норм подключается.

            порт однозначно открыт, с того же netcat на сервере я вижу подключения на 500 порт 15:30:26.484560 IP х.х.х.х.54068 > х.х.х.х.500: UDP, length 5
            Вероятно, что-то с NAT-T, т.к. роутеров несколько по пути…

            1 Reply Last reply Reply Quote 0
            • S
              smils
              last edited by

              Используйте "имя" хоста для идентификации.
              Т.е. явным образом на хосте за натом укажите идентификатор, это может быть IP.

              NAT-T.png
              NAT-T.png_thumb

              1 Reply Last reply Reply Quote 0
              • M
                Mainfin
                last edited by

                smils, спасибо.
                Попробовал с настройкой как на скриншоте, к сожалению, ничего не изменилось.
                И я не очень понял "на хосте за натом укажите идентификатор" предполагается, что нужно сделать настройку на клиенте? В стандартном клиенте нет такой настройки.

                Еще раз хочу обратить внимание на то, что в одной и той же сети ПК с Windows не подключается, при этом получая от гейта ответ, что назначение недостижимо, а андройд со strongSwan  из этой же сети мигом коннектится, я никак не пойму как такое может быть.

                1 Reply Last reply Reply Quote 0
                • S
                  smils
                  last edited by

                  И я не очень понял "на хосте за натом укажите идентификатор" предполагается, что нужно сделать настройку на клиенте? В стандартном клиенте нет такой настройки.

                  Это клиент windows. Да, такой настройки нет. :(

                  Посмотрел FAQ, скорее вот ваш метод IKEv2_with_EAP-MSCHAPv2

                  1 Reply Last reply Reply Quote 0
                  • M
                    Mainfin
                    last edited by

                    Это и есть мой метод. Единственное, с авторизацией на RADIUS.
                    Мне бы получить подтверждение (или опровержение) тому, что эта схема действительно рабочая, есть пример реализации и т.п. Мне не принципиально использовать PfSense, для дома он не плох, но, вероятно корпоративный уровень пока еще уступает.
                    Как писал в первом посту, меня смутила заметка в официальной доке о том, что есть проблемы с L2TP за нат, вместо него рекомендуется использовать IKEv2.

                    1 Reply Last reply Reply Quote 0
                    • S
                      smils
                      last edited by

                      Зачем L2TP ?
                      Если сделать проcто по wiki?

                      1 Reply Last reply Reply Quote 0
                      • M
                        Mainfin
                        last edited by

                        smils, простите, но мне кажется вы даже не читаете, что я пишу.
                        У меня поднят VPN сервер с использованием протокола IKEv2. Сделано все по вики, оф. доке, все хорошо, кроме того, что windows клиенты находящиеся за NAT не могут подключиться. В официальной документации для настройки VPN по протоколу L2TP (не IKEv2, который использую я) есть указание, что наблюдаются проблемы как у меня - windows клиенты за нат не могут подключиться, возможно это актуально и для этого протокола.
                        Отсюда вопрос: если знаете как это поправить, помогите пожалуйста. Если есть примеры реализации (как успешные, тогда я буду искать решение, так и не успешные, тогда я сменю программно аппаратную платформу), сообщите о них, пожалуйста.
                        Спасибо.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.