Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    Как разрешить трафик трафик между несколькими тоннелями IPSec?

    Scheduled Pinned Locked Moved Russian
    55 Posts 3 Posters 6.9k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • K
      Konstanti @dimm56
      last edited by

      @dimm56 Вам бы теорию потянуть. Я Вам как советовал сделать? И по ссылке из доков.
      Напоминаю,
      0.0.0.0/0
      А у Вас??

      1 Reply Last reply Reply Quote 0
      • D
        dimm56
        last edited by

        С теорией согласен и не отрицаю... Простите за невнимательность...
        Спешу лишь по тому что сверху напрягают, помогите заставить это все работать и я спокойно и с удовольствием сяду учить мат. часть)))) Сейчас переделаю

        K 1 Reply Last reply Reply Quote 0
        • K
          Konstanti @dimm56
          last edited by

          @dimm56 я же написал как надо.
          0.0.0.0/0 это для моб клиентов
          В настройках бинат тоже ошибка

          1 Reply Last reply Reply Quote 0
          • D
            dimm56
            last edited by dimm56

            что изменить? где накосячил?) 0 вместо 24?

            K 1 Reply Last reply Reply Quote 0
            • K
              Konstanti @dimm56
              last edited by Konstanti

              @dimm56 в бинате да.

              1 Reply Last reply Reply Quote 1
              • D
                dimm56
                last edited by

                Исправил.
                вкновкеноывкоке.png

                K 1 Reply Last reply Reply Quote 0
                • K
                  Konstanti @dimm56
                  last edited by

                  @dimm56 у мобильных клиентов ошибку исправьте в маске и все должно заработать

                  1 Reply Last reply Reply Quote 0
                  • D
                    dimm56
                    last edited by

                    Исправил
                    !!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!.png

                    K 1 Reply Last reply Reply Quote 0
                    • K
                      Konstanti @dimm56
                      last edited by

                      @dimm56 теперь все верно

                      1 Reply Last reply Reply Quote 0
                      • D
                        dimm56
                        last edited by dimm56

                        нет соединения.... видим только локальную сеть...

                        1 Reply Last reply Reply Quote 0
                        • D
                          dimm56
                          last edited by

                          При соединении в локалку "Диагностика-состояния - ipSEc" пишет:
                          IPsec tcp 10.0.200.1:49849 -> 192.168.6.27:80 FIN_WAIT_2:FIN_WAIT_2 4 / 2 180 B / 92 B
                          IPsec tcp 10.0.200.1:49851 -> 192.168.6.27:80 ESTABLISHED:ESTABLISHED 42 / 41
                          все соединяется

                          А вот записей типа 10.0.200.1 -> 10.0.43.2 нигде не видно....

                          K 1 Reply Last reply Reply Quote 0
                          • K
                            Konstanti @dimm56
                            last edited by Konstanti

                            @dimm56 используйте tcpdump на enc0 интерфейсе (CLI) или packet capture на ipsec интерфейсе (WEBGUI)
                            Т е , в теории , Вы должны видеть картину
                            10.0.200.1->10.0.43.2
                            192.168.6.x ->10.0.43.2
                            10.0.43.2->192.168.6.x
                            10.0.43.2->10.0.200.1
                            из этого можно будет понять , где теряются пакеты

                            1 Reply Last reply Reply Quote 0
                            • D
                              dimm56
                              last edited by dimm56

                              Запустил "диагностика - захват пакетов" интерфейс ipsec, помимо регистрации моего входа в pfsense есть и такое:
                              21:12:21.521275 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.45020 > 192.168.6.27.6036: tcp 24
                              21:12:21.536430 (authentic,confidential): SPI 0xc2c82f5e: IP 10.0.200.1.46370 > 10.0.43.2.80: tcp 0
                              В локалку и обратно идут пакеты.
                              В тоннель нет и обратно нет....
                              По крайней мере, получается, что они хотя бы тоннели знают друг о друге)))

                              K 1 Reply Last reply Reply Quote 0
                              • K
                                Konstanti @dimm56
                                last edited by Konstanti

                                @dimm56 Похоже , что этот вариант не работает в такой конфигурации
                                Но работает вариант со второй фазой2 с обеих сторон туннеля

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dimm56
                                  last edited by

                                  Печально.... Второй записи Ф2 на модеме сделать, к сожалению, не получиться....

                                  1 Reply Last reply Reply Quote 0
                                  • D
                                    dimm56
                                    last edited by

                                    Вот такую ещё статью нашел:
                                    https://forum.netgate.com/topic/79016/route-traffic-between-ipsec-vpn-sites/4
                                    Завтра попробую вникнуть и попробовать.

                                    K 1 Reply Last reply Reply Quote 0
                                    • K
                                      Konstanti @dimm56
                                      last edited by Konstanti

                                      @dimm56 сколько всего у Вас хостов в сети 192.168.6.0/24 ???
                                      Попробуйте сделать так
                                      1 мобильные клиенты получают , к примеру , адреса из диапазона 192.168.20.0/24
                                      2 фаза2 со стороны PF - локальная сеть 192.168.0.0/16
                                      - удаленная сеть 10.0.43.0/24
                                      3 фаза2 со стороны модема - зеркальное отображение пункта 2

                                      т е всего будет одна фаза 2 на каждый туннель

                                      1 Reply Last reply Reply Quote 0
                                      • D
                                        dimm56
                                        last edited by

                                        Грубо, на вскидку, штук 60 с принтерами сетевыми и видео регистраторами.

                                        K 1 Reply Last reply Reply Quote 0
                                        • K
                                          Konstanti @dimm56
                                          last edited by

                                          @dimm56
                                          Попробуйте то , что я написал выше

                                          1 Reply Last reply Reply Quote 0
                                          • D
                                            dimm56
                                            last edited by

                                            Значит для /24 маска подсети 255.255.255.0?
                                            А для /16 какая тогда будет? В модеме только маску можно указать.

                                            K 1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.