Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    ESP или AH

    Scheduled Pinned Locked Moved Russian
    8 Posts 4 Posters 3.4k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • I
      idelta
      last edited by

      Схема Site2Site + важный момент : LAN+WAN на RemoteBOX-е = bridge0 :

      SmallOfficeLan <-> LAN-RemotePFBOX-WAN <-…-> WAN-MainPFBOX-LAN <-> MainOfficeLan

      Поднимаю IPSEC (ESP) между WAN-WAN : всx работает.
      "Видно" по скорости, что часть мощностей тратится на (де)шифрацию.
      Меняю ESP на AH (скорость очень нужна) - не работает.

      Status -> IPSEC : туннель есть.
      Status -> System Logs -> IPSEC VPN : всx нормально.
      Diagnostic -> Ping (с обеих PFBOX-ов from WAN интерфейс) -> ...хосты в "удалxнном" офисе.
      Все ping-и проходят нормально. Связи LAN2LAN нет.

      Делаю Firewall ->Rules -> ...Pass , any, any + log.
      tcpdump-ом вижу ICMP-request-ы (с AH), но нет reply.

      То есть "внутри" PFBOX-ов пакеты вижу, но на LAN-интерфейсах (на "выходе") их нет.

      Меняю AH на ESP - всx ОК.

      Подскажите...

      1 Reply Last reply Reply Quote 0
      • Z
        zar0ku1
        last edited by

        эм, разберись чего у тебя с кодировкой… я ее даже перевести не смог

        закрывайте темы, если ответ на ваш вопрос полон.
        если схема сложная - не поленитесь ее нарисовать

        1 Reply Last reply Reply Quote 0
        • D
          deutsche
          last edited by

          это еще 1 IE-юзер cp1251

          http://ru.doc.pfsense.org/

          1 Reply Last reply Reply Quote 0
          • Z
            zar0ku1
            last edited by

            @deutsche:

            это еще 1 IE-юзер cp1251

            странно у меня не перекодировалась

            закрывайте темы, если ответ на ваш вопрос полон.
            если схема сложная - не поленитесь ее нарисовать

            1 Reply Last reply Reply Quote 0
            • I
              idelta
              last edited by

              Схема Site2Site + важный момент : LAN+WAN на RemoteBOX-е = bridge0 :

              SmallOfficeLan <-> LAN-RemotePFBOX-WAN <-…-> WAN-MainPFBOX-LAN <-> MainOfficeLan

              Поднимаю IPSEC (ESP) между WAN-WAN : всx работает.
              "Видно" по скорости, что часть мощностей тратится на (де)шифрацию.
              Меняю ESP на AH (скорость очень нужна) - не работает.

              Status -> IPSEC : туннель есть.
              Status -> System Logs -> IPSEC VPN : всx нормально.
              Diagnostic -> Ping (с обеих PFBOX-ов from WAN интерфейс) -> ...хосты в "удалxнном" офисе.
              Все ping-и проходят нормально. Связи LAN2LAN нет.

              Делаю Firewall ->Rules -> ...Pass , any, any + log.
              tcpdump-ом вижу ICMP-request-ы (с AH), но нет reply.

              То есть "внутри" PFBOX-ов пакеты вижу, но на LAN-интерфейсах (на "выходе") их нет.

              Меняю AH на ESP - всx ОК.

              Подскажите...

              1 Reply Last reply Reply Quote 0
              • Z
                zar0ku1
                last edited by

                все равно убитая кодировка

                закрывайте темы, если ответ на ваш вопрос полон.
                если схема сложная - не поленитесь ее нарисовать

                1 Reply Last reply Reply Quote 0
                • I
                  idelta
                  last edited by

                  Схема Site2Site + важный момент : LAN+WAN на RemoteBOX-е = bridge0 :

                  SmallOfficeLan <-> LAN-RemotePFBOX-WAN <-…-> WAN-MainPFBOX-LAN <-> MainOfficeLan

                  Поднимаю IPSEC (ESP) между WAN-WAN : всx работает.
                  "Видно" по скорости, что часть мощностей тратится на (де)шифрацию.
                  Меняю ESP на AH (скорость очень нужна) - не работает.

                  Status -> IPSEC : туннель есть.
                  Status -> System Logs -> IPSEC VPN : всx нормально.
                  Diagnostic -> Ping (с обеих PFBOX-ов from WAN интерфейс) -> ...хосты в "удалxнном" офисе.
                  Все ping-и проходят нормально. Связи LAN2LAN нет.

                  Делаю Firewall ->Rules -> ...Pass , any, any + log.
                  tcpdump-ом вижу ICMP-request-ы (с AH), но нет reply.

                  То есть "внутри" PFBOX-ов пакеты вижу, но на LAN-интерфейсах (на "выходе") их нет.

                  Меняю AH на ESP - всx ОК.

                  Подскажите...

                  1 Reply Last reply Reply Quote 0
                  • O
                    obormotoff
                    last edited by

                    @idelta:

                    Схема Site2Site + важный момент : LAN+WAN на RemoteBOX-е = bridge0 :

                    SmallOfficeLan <-> LAN-RemotePFBOX-WAN <-…-> WAN-MainPFBOX-LAN <-> MainOfficeLan
                    .................................
                    То есть "внутри" PFBOX-ов пакеты вижу, но на LAN-интерфейсах (на "выходе") их нет.
                    Меняю AH на ESP - всx ОК.
                    Подскажите...

                    AH  не работает при НАТе из-за попыток обработки заголовков пакетов с адресами вне конверта

                    1 Reply Last reply Reply Quote 0
                    • First post
                      Last post
                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.