Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Немогу настроить Routed IPsec (VTI)

    Scheduled Pinned Locked Moved Russian
    8 Posts 3 Posters 953 Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • U
      Unibomber
      last edited by

      Пытаюсь действовать по этой инструкции https://docs.netgate.com/pfsense/en/latest/vpn/ipsec/ipsec-routed.html
      Канал подымается, ошибок нет. Но адреса по разным сторонам получившегося канала не пингуются, следовательно, настроить связь на системном роутинге не получается.

      В то же время в режиме tunnel все работает нормально, но ограничения этого режима не позволяют им пользоваться постоянно.

      Что я делаю не так? По инструкции сложно где то накосячить, как мне кажется.

      K 1 Reply Last reply Reply Quote 0
      • K
        Konstanti @Unibomber
        last edited by Konstanti

        @unibomber
        1 разрешающие правила на интерфейсах созданы ?
        Проверьте правила на закладке IPSEC и VTI интерфейсов
        2 статические маршруты для удаленных сетей с обеих сторон созданы ?
        3 конечные точки туннеля пингуются ?

        1 Reply Last reply Reply Quote 0
        • U
          Unibomber
          last edited by

          1. Не пингуются именно конечный точки.
          2. До статических маршрутов еще не дошло.
          3. Разрешающие правила? Виртуальные интерфейсы в систему добавлены, но они так и не появились в настройках фаервола. Есть только общий интерфейс IPSec, на котором разрешено все с обеих сторон.
          K 1 Reply Last reply Reply Quote 0
          • K
            Konstanti @Unibomber
            last edited by

            @unibomber
            1 версия pf ?
            2 после присвоения - заходили в интерфейсы и разрешили их ?
            0_1550141577018_0b9eb536-d551-4d16-a78b-a6491159d65e-image.png
            я на коленке сейчас vti поднял все пингуется

            1 Reply Last reply Reply Quote 0
            • U
              Unibomber
              last edited by Unibomber

              2.4.4-RELEASE c обеих сторон
              Да, я разрешал интерфейсы. Дошел ровно до места, когда надо прописывать статические маршруты. Тут то и обнаружилось отсутствие пинга.
              Т.е. локально интерфейсы с прописанными IP появляются и локально пингуются. А вот IP другой стороны не пингуется.

              K 1 Reply Last reply Reply Quote 0
              • K
                Konstanti @Unibomber
                last edited by Konstanti

                @unibomber так все верно, pf не знает куда ответ сдать. Надо проверить, что есть гейтвеи и создать маршруты для удалённых сетей. VTI не умеет reply-to. Поэтому ответить пытается по таблице маршрутизации

                1 Reply Last reply Reply Quote 0
                • werterW
                  werter
                  last edited by

                  @Unibomber

                  Покажите табл. марш-ции на пф до и после поднятия ипсек.

                  1 Reply Last reply Reply Quote 0
                  • U
                    Unibomber
                    last edited by

                    Заработало!
                    Вчера я пытался переделывать существующий Phase2 c режима tunnel на Routed, и почему то так не работало. Сегодня создал еще один Phase2 в режиме Routed, отключил Phase2 tunnel, переконнектил вручную IPsec и пинг пошел. Далее дело техники.
                    Спасибо всем, кто пытался помочь!

                    1 Reply Last reply Reply Quote 0
                    • First post
                      Last post
                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.