Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Как разрешить трафик трафик между несколькими тоннелями IPSec?

    Scheduled Pinned Locked Moved Russian
    55 Posts 3 Posters 6.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      dimm56
      last edited by

      При соединении в локалку "Диагностика-состояния - ipSEc" пишет:
      IPsec tcp 10.0.200.1:49849 -> 192.168.6.27:80 FIN_WAIT_2:FIN_WAIT_2 4 / 2 180 B / 92 B
      IPsec tcp 10.0.200.1:49851 -> 192.168.6.27:80 ESTABLISHED:ESTABLISHED 42 / 41
      все соединяется

      А вот записей типа 10.0.200.1 -> 10.0.43.2 нигде не видно....

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @dimm56
        last edited by Konstanti

        @dimm56 используйте tcpdump на enc0 интерфейсе (CLI) или packet capture на ipsec интерфейсе (WEBGUI)
        Т е , в теории , Вы должны видеть картину
        10.0.200.1->10.0.43.2
        192.168.6.x ->10.0.43.2
        10.0.43.2->192.168.6.x
        10.0.43.2->10.0.200.1
        из этого можно будет понять , где теряются пакеты

        1 Reply Last reply Reply Quote 0
        • D
          dimm56
          last edited by dimm56

          Запустил "диагностика - захват пакетов" интерфейс ipsec, помимо регистрации моего входа в pfsense есть и такое:
          21:12:21.521275 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.45020 > 192.168.6.27.6036: tcp 24
          21:12:21.536430 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.46370 > 10.0.43.2.80: tcp 0
          В локалку и обратно идут пакеты.
          В тоннель нет и обратно нет....
          По крайней мере, получается, что они хотя бы тоннели знают друг о друге)))

          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @dimm56
            last edited by Konstanti

            @dimm56 Похоже , что этот вариант не работает в такой конфигурации
            Но работает вариант со второй фазой2 с обеих сторон туннеля

            1 Reply Last reply Reply Quote 0
            • D
              dimm56
              last edited by

              Печально.... Второй записи Ф2 на модеме сделать, к сожалению, не получиться....

              1 Reply Last reply Reply Quote 0
              • D
                dimm56
                last edited by

                Вот такую ещё статью нашел:
                https://forum.netgate.com/topic/79016/route-traffic-between-ipsec-vpn-sites/4
                Завтра попробую вникнуть и попробовать.

                K 1 Reply Last reply Reply Quote 0
                • K
                  Konstanti @dimm56
                  last edited by Konstanti

                  @dimm56 сколько всего у Вас хостов в сети 192.168.6.0/24 ???
                  Попробуйте сделать так
                  1 мобильные клиенты получают , к примеру , адреса из диапазона 192.168.20.0/24
                  2 фаза2 со стороны PF - локальная сеть 192.168.0.0/16
                  - удаленная сеть 10.0.43.0/24
                  3 фаза2 со стороны модема - зеркальное отображение пункта 2

                  т е всего будет одна фаза 2 на каждый туннель

                  1 Reply Last reply Reply Quote 0
                  • D
                    dimm56
                    last edited by

                    Грубо, на вскидку, штук 60 с принтерами сетевыми и видео регистраторами.

                    K 1 Reply Last reply Reply Quote 0
                    • K
                      Konstanti @dimm56
                      last edited by

                      @dimm56
                      Попробуйте то , что я написал выше

                      1 Reply Last reply Reply Quote 0
                      • D
                        dimm56
                        last edited by

                        Значит для /24 маска подсети 255.255.255.0?
                        А для /16 какая тогда будет? В модеме только маску можно указать.

                        K 1 Reply Last reply Reply Quote 0
                        • K
                          Konstanti @dimm56
                          last edited by

                          @dimm56 Тяжело в деревне без нагана
                          255.255.0.0

                          P 1 Reply Last reply Reply Quote 0
                          • D
                            dimm56
                            last edited by

                            Не отрицаю факта своей бездарности)

                            K 1 Reply Last reply Reply Quote 0
                            • K
                              Konstanti @dimm56
                              last edited by Konstanti

                              @dimm56
                              У меня на стенде получилось , то что я Вам написал
                              я с мобильного клиента попал в удаленную сеть через туннель

                              cb8dad91-d80f-45f0-8f70-9f11917807f8-image.png

                              7b3f517a-5877-4985-aa3f-54faf8ab7346-image.png

                              eabe7bb0-bad3-49db-a4a5-1521ccfe0716-image.png

                              1b53f055-5fab-4d0e-8cbc-ab26caa70700-image.png

                              1 Reply Last reply Reply Quote 0
                              • D
                                dimm56
                                last edited by

                                Это просто волшебно!!!! Спасибо Богу, что Вы есть) завтра буду пробовать у себя)))

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dimm56
                                  last edited by dimm56

                                  Нусс... Где я опять накосячил?))))
                                  Настройка одного из модемов:
                                  Модем Ф2.png

                                  Настройка мобильных клиентов общая, даем сеть 192.168.20.0/24
                                  Мобильный общее.png

                                  Фаза 2 мобильных клиентов:
                                  Мобильный Ф2.png

                                  Фаза 2 со стороны Pfsense для выбранного модема:
                                  Тоннель  Ф2.png

                                  K 1 Reply Last reply Reply Quote 0
                                  • K
                                    Konstanti @dimm56
                                    last edited by

                                    @dimm56 тут
                                    23bce404-91f1-4a1f-9d01-e22c44b543e5-image.png

                                    1 Reply Last reply Reply Quote 0
                                    • D
                                      dimm56
                                      last edited by

                                      понял. пишем 192.168.0.0/16.....

                                      K 1 Reply Last reply Reply Quote 0
                                      • K
                                        Konstanti @dimm56
                                        last edited by Konstanti

                                        @dimm56 Перечитайте внимательно ВСЕ , что я написал вчера !!!!!!!!

                                        1 Reply Last reply Reply Quote 0
                                        • P
                                          pigbrother @Konstanti
                                          last edited by pigbrother

                                          @Konstanti said in Как разрешить трафик трафик между несколькими тоннелями IPSec?:

                                          Тяжело в деревне без нагана
                                          255.255.0.0

                                          https://ru.wikipedia.org/wiki/%D0%91%D0%B5%D1%81%D0%BA%D0%BB%D0%B0%D1%81%D1%81%D0%BE%D0%B2%D0%B0%D1%8F_%D0%B0%D0%B4%D1%80%D0%B5%D1%81%D0%B0%D1%86%D0%B8%D1%8F
                                          https://ipcalc.co
                                          https://ip-calculator.ru/

                                          @Konstanti, даже не знаю, чем больше впечатлён - вашей квалификацией или терпением. 😀

                                          K 1 Reply Last reply Reply Quote 0
                                          • K
                                            Konstanti @pigbrother
                                            last edited by Konstanti

                                            @pigbrother Тут осталось-то исправить 1 ошибку и все заработает . Надеюсь , что ТС ее уже нашел ....
                                            Причем ошибка та же , которую вчера устраняли днем
                                            Одно могу сказать в защиту ТС , он хотя бы выкладывает скрины настроек , и сразу становится понятным , где проблема .
                                            В других частях форума ( не русскоязычного) очень много постов , мол , помогите , проблема . И вопрос : "Есть идеи ? ". И все.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.