Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Как разрешить трафик трафик между несколькими тоннелями IPSec?

    Scheduled Pinned Locked Moved Russian
    55 Posts 3 Posters 6.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      dimm56
      last edited by

      Хотела одна - трафик между тоннелями)))

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @dimm56
        last edited by

        @dimm56
        Суть не в этом , а в том , что Вы получите на выходе
        Если укажите Local Network - Lan subnet (то доступ будет только к 192.168.X.X)
        Укажите 0.0.0.0/0 - то ВЕСЬ трафик мобильного клиента пойдет через туннель.

        1 Reply Last reply Reply Quote 0
        • D
          dimm56
          last edited by

          Постоянно в тоннели 10.0.200.0 клиенты весеть не будут. Подключение - по необходимости. Зашли, посмотрели, вышли. ВЕСЬ трафик в процессе работы тоннеля - трафик видеонаблюдения.

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @dimm56
            last edited by

            @dimm56
            Тогда и настраиваете туннель так , как нужно для работы
            попробуйте для начала указать 0.0.0.0/0 и посмотрите , что будет
            Весь трафик пойдет в туннель только на время подключения

            1 Reply Last reply Reply Quote 0
            • D
              dimm56
              last edited by

              Попробовал. Не пошло. Никуда на подключаемся... Ни Лан 192.168.6.0 ни ipsec 10.0.0.0....

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @dimm56
                last edited by

                @dimm56 Такие тексты надо сопровождать картинками настроек фазы 2 мобильного клиента . Покажите , как настраиваете

                1 Reply Last reply Reply Quote 0
                • D
                  dimm56
                  last edited by dimm56

                  Всем привет. извиняюсь за отсутствие, производственная необходимость...

                  по порядку
                  Настройка мобильных клиентов
                  Мобильные клиенты.png
                  Фаза 1 Мобильных клиентов:
                  Фаза 1 мобильные.png
                  Фаза 2 Мобильных клиентов:
                  Фаза 2 моильные.png
                  Т.е. при подключении получают адрес из сети 10,0,200,0 и смотрят в сети 0,0,0,0
                  На примере одного тоннеля, он имеет 2 записи фазы 2:
                  Тоннель 2 фазы.png
                  Первая ведет в локальную сеть 192.168.6.0
                  Тоннель Ф2 1 запись.png
                  Вторая в тоннель мобильных клиентов 10.0.200.0 через локальную сеть 192.168.6.0
                  Тоннель Ф2 2 запись.png
                  Притакой конфигурации из тоннеля 10.0.200.0 не видно ничего, но если поменять сеть 0.0.0.0 на локальную 192.168.6.0, то тогда есть доступ к ресурсам локальной сети.

                  K 1 Reply Last reply Reply Quote 0
                  • K
                    Konstanti @dimm56
                    last edited by

                    @dimm56 Вам бы теорию потянуть. Я Вам как советовал сделать? И по ссылке из доков.
                    Напоминаю,
                    0.0.0.0/0
                    А у Вас??

                    1 Reply Last reply Reply Quote 0
                    • D
                      dimm56
                      last edited by

                      С теорией согласен и не отрицаю... Простите за невнимательность...
                      Спешу лишь по тому что сверху напрягают, помогите заставить это все работать и я спокойно и с удовольствием сяду учить мат. часть)))) Сейчас переделаю

                      K 1 Reply Last reply Reply Quote 0
                      • K
                        Konstanti @dimm56
                        last edited by

                        @dimm56 я же написал как надо.
                        0.0.0.0/0 это для моб клиентов
                        В настройках бинат тоже ошибка

                        1 Reply Last reply Reply Quote 0
                        • D
                          dimm56
                          last edited by dimm56

                          что изменить? где накосячил?) 0 вместо 24?

                          K 1 Reply Last reply Reply Quote 0
                          • K
                            Konstanti @dimm56
                            last edited by Konstanti

                            @dimm56 в бинате да.

                            1 Reply Last reply Reply Quote 1
                            • D
                              dimm56
                              last edited by

                              Исправил.
                              вкновкеноывкоке.png

                              K 1 Reply Last reply Reply Quote 0
                              • K
                                Konstanti @dimm56
                                last edited by

                                @dimm56 у мобильных клиентов ошибку исправьте в маске и все должно заработать

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dimm56
                                  last edited by

                                  Исправил
                                  !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!.png

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @dimm56
                                    last edited by

                                    @dimm56 теперь все верно

                                    1 Reply Last reply Reply Quote 0
                                    • D
                                      dimm56
                                      last edited by dimm56

                                      нет соединения.... видим только локальную сеть...

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dimm56
                                        last edited by

                                        При соединении в локалку "Диагностика-состояния - ipSEc" пишет:
                                        IPsec tcp 10.0.200.1:49849 -> 192.168.6.27:80 FIN_WAIT_2:FIN_WAIT_2 4 / 2 180 B / 92 B
                                        IPsec tcp 10.0.200.1:49851 -> 192.168.6.27:80 ESTABLISHED:ESTABLISHED 42 / 41
                                        все соединяется

                                        А вот записей типа 10.0.200.1 -> 10.0.43.2 нигде не видно....

                                        K 1 Reply Last reply Reply Quote 0
                                        • K
                                          Konstanti @dimm56
                                          last edited by Konstanti

                                          @dimm56 используйте tcpdump на enc0 интерфейсе (CLI) или packet capture на ipsec интерфейсе (WEBGUI)
                                          Т е , в теории , Вы должны видеть картину
                                          10.0.200.1->10.0.43.2
                                          192.168.6.x ->10.0.43.2
                                          10.0.43.2->192.168.6.x
                                          10.0.43.2->10.0.200.1
                                          из этого можно будет понять , где теряются пакеты

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dimm56
                                            last edited by dimm56

                                            Запустил "диагностика - захват пакетов" интерфейс ipsec, помимо регистрации моего входа в pfsense есть и такое:
                                            21:12:21.521275 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.45020 > 192.168.6.27.6036: tcp 24
                                            21:12:21.536430 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.46370 > 10.0.43.2.80: tcp 0
                                            В локалку и обратно идут пакеты.
                                            В тоннель нет и обратно нет....
                                            По крайней мере, получается, что они хотя бы тоннели знают друг о друге)))

                                            K 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.