Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    L2TP/IPsec

    Scheduled Pinned Locked Moved Russian
    34 Posts 11 Posters 8.6k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • D
      depositaire
      last edited by

      Доброго времени суток.

      Помогите окончательно не сломать голову с L2TP/IPsec, вроде всё настроил по мануалу. Вижу что удалённый комп достучался до сервера, но потом выкидывает с 809й ошибкой. Судя по логам ipsec единственная ругань идёт charon: 11[KNL] can't install route for XXX.YYY.YYY.YYY/32[udp/l2f] === XXX.XXX.XXX.XXX/32[udp/l2f] in, conflicts with IKE traffic. Гугление что то не спасает, конфиг уже несколько раз перекапывал. Может кто сталкивался и подскажет как вылечить?

      1 Reply Last reply Reply Quote 0
      • D
        dqdima
        last edited by

        https://forum.pfsense.org/index.php?topic=103094.0

        Вот тут  почитайте - рекомендую - сам мучался с L2TP/IPsec , в итоге  заработал OpenVPN

        1 Reply Last reply Reply Quote 0
        • D
          depositaire
          last edited by

          @dqdima:

          https://forum.pfsense.org/index.php?topic=103094.0

          Вот тут  почитайте - рекомендую - сам мучался с L2TP/IPsec , в итоге  заработал OpenVPN

          Прочитал уже) Я уже вроде все ветки с похожими словами просмотрел. PPTP работает прекрасно, ну на сколько это возможно. Вот Open пока не пробовал. Весь день убил на этот ipsec, то одно то другое.

          1 Reply Last reply Reply Quote 0
          • P
            pigbrother
            last edited by

            Все же попробуйте Open VPN.
            В нем все просто\логично и очень гибко настраивается.

            1 Reply Last reply Reply Quote 0
            • D
              depositaire
              last edited by

              @pigbrother:

              Все же попробуйте Open VPN.
              В нем все просто\логично и очень гибко настраивается.

              Сейчас буду шаманить. Со свежей головой с утра на работе)

              1 Reply Last reply Reply Quote 0
              • D
                dronsky
                last edited by

                @pigbrother:

                Все же попробуйте Open VPN.
                В нем все просто\логично и очень гибко настраивается.

                да вот есть один очень большой минус.  в утилите OpenVpnClient для Windows нужно каждый раз вводить имя пользователя и пароль. либо хранить пароль в открытом виде в папке крнфигурации openvpn клиента

                1 Reply Last reply Reply Quote 0
                • P
                  pigbrother
                  last edited by

                  Согласен, но любой сохраненный пароль можно угнать.
                  Например пароли VPN-соединений, сохраненные в Windows:
                  http://www.nirsoft.net/utils/dialupass.html

                  Мне наоборот нравится, что обычный пользователь не сможет сохранить пароль в  OpenVpnClient для Windows.

                  1 Reply Last reply Reply Quote 0
                  • D
                    dronsky
                    last edited by

                    @pigbrother:

                    Согласен, но любой сохраненный пароль можно угнать.
                    Например пароли VPN-соединений, сохраненные в Windows:
                    http://www.nirsoft.net/utils/dialupass.html

                    это уже если у человека будет доступ к запуску приложений.  а так просто по самбе зайти и взять)

                    на самом деле уже почти все работает.  причем из LAN у меня соединение по L2TP/Ipsec проходит.  не проходит только с WAN порта.  тут что то с NATом. в логах Ipsec все красиво.  не стартует LTP демон или что-то там.

                    по логам в инструкции должно быть так

                    "Feb 4 13:56:37 charon: 14[IKE] CHILD_SA con1{1} established with SPIs cfcf5cfc_i 4beb8c5a_o and TS 192.0.2.90/32|/0[udp/l2f] === 192.0.2.52/32|/0[udp/l2f]
                    Feb 4 13:56:40 charon: 14[KNL] interface l2tp0 activated
                    Feb 4 13:56:40 charon: 15[KNL] 192.168.32.1 appeared on l2tp0"

                    у меня не активируется L2tp0
                    висит на строке
                    Feb 4 13:56:37 charon: 14[IKE] CHILD_SA con1{1} established with SPIs cfcf5cfc_i 4beb8c5a_o and TS 192.0.2.90/32|/0[udp/l2f] === 192.0.2.52/32|/0[udp/l2f]

                    1 Reply Last reply Reply Quote 0
                    • P
                      pigbrother
                      last edited by

                      это уже если у человека будет доступ к запуску приложений.  а так просто по самбе зайти и взять)

                      По самбе в \Program Files\OpenVPN тоже не каждого пустит, при желании конфиг можно положить в папку с еще более жесткими ограничениями. Идеально, конечно, если бы пароль хешировался.

                      Мое глубокое убеждение - сохраненный пароль, особенно в носимых устройствах - зло.

                      1 Reply Last reply Reply Quote 0
                      • D
                        dronsky
                        last edited by

                        @pigbrother:

                        это уже если у человека будет доступ к запуску приложений.  а так просто по самбе зайти и взять)

                        По самбе в \Program Files\OpenVPN тоже не каждого пустит, при желании конфиг можно положить в папку с еще более жесткими ограничениями. Идеально, конечно, если бы пароль хешировался.

                        Мое глубокое убеждение - сохраненный пароль, особенно в носимых устройствах - зло.

                        вот если бы в хеше - тогда было бы хорошо) ну или, на худой конец, хотя бы имя пользователя сохраняло.

                        1 Reply Last reply Reply Quote 0
                        • D
                          dronsky
                          last edited by

                          елки палки.  неужели так и нет решения проблемы???!!!

                          1 Reply Last reply Reply Quote 0
                          • werterW
                            werter
                            last edited by

                            Доброе.
                            Ув. dronsky, Вы наверное думаете ,что все тут только Вашей проблемой и занимаются ?
                            Тем более, что Ваш последний пост от января.

                            А теперь проза :

                            1. Ни версии пф.
                            2. Ни схемы сети.
                            3. Ни скринов того, что настраивали.

                            P.s. Не любите моск. Настраивайте OpenVPN.

                            1 Reply Last reply Reply Quote 0
                            • D
                              dronsky
                              last edited by

                              доброе.

                              не. я так не думаю.
                              про январь не понял.

                              версия пф 2.2.4 и  2.2.6  - ни там ни там не работает.

                              зачем здесь схема сети? просто не работает подключение по l2tp с использованием ipsec на WAN порт.

                              на LAN работает, кстати, я об этом уже писал.

                              в  WAN rules 1701, 500, 4500 udp открыты. (в начале пробовал только 1701 UDP)

                              настраивал по мануалу отсюда https://doc.pfsense.org/index.php/L2TP/IPsec#L2TP_Connect

                              в логах
                              Feb 26 15:18:18 charon: 11[ENC] <con1|22>parsed QUICK_MODE request 1 [ HASH ]
                              Feb 26 15:18:18 charon: 11[IKE] <con1|22>CHILD_SA con1{1} established with SPIs c5fe85e2_i a74706be_o and TS xxx.xxx.xxx.xxx/32|/0[udp/l2f] === xxx.xxx.xxx.xxx/32|/0[udp/l2f]
                              Feb 26 15:18:53 charon: 11[NET] <con1|22>received packet: from xxx.xxx.xxx.xxx[30233] to xxx.xxx.xxx.xxx[4500] (76 bytes)
                              Feb 26 15:18:53 charon: 11[ENC] <con1|22>parsed INFORMATIONAL_V1 request 3376873254 [ HASH D ]
                              Feb 26 15:18:53 charon: 11[IKE] <con1|22>received DELETE for ESP CHILD_SA with SPI a74706be
                              Feb 26 15:18:53 charon: 11[IKE] <con1|22>closing CHILD_SA con1{1} with SPIs c5fe85e2_i (685 bytes) a74706be_o (0 bytes) and TS xxx.xxx.xxx.xxx/32|/0[udp/l2f] === xxx.xxx.xxx.xxx/32|/0[udp/l2f]
                              Feb 26 15:18:53 charon: 11[NET] <con1|22>received packet: from xxx.xxx.xxx.xxx[30233] to xxx.xxx.xxx.xxx[4500] (92 bytes)
                              Feb 26 15:18:53 charon: 11[ENC] <con1|22>parsed INFORMATIONAL_V1 request 2009522726 [ HASH D ]
                              Feb 26 15:18:53 charon: 11[IKE] <con1|22>received DELETE for IKE_SA con1[22]
                              Feb 26 15:18:53 charon: 11[IKE] <con1|22>deleting IKE_SA con1[22] between xxx.xxx.xxx.xxx [xxx.xxx.xxx.xxx]…xxx.xxx.xxx.xxx [192.168.1.47]

                              на клиенте - ошибка 809

                              опенвпн настроен и работает, но с ним гораздо больше неудобств.

                              мне просто интересно. неужели никто не использовал l2tp/ipsec ??!!</con1|22></con1|22></con1|22></con1|22></con1|22></con1|22></con1|22></con1|22></con1|22></con1|22>

                              1 Reply Last reply Reply Quote 0
                              • werterW
                                werter
                                last edited by

                                про январь не понял.

                                Posted by: dronsky
                                « on: January 14, 2016, 01:06:02 am »

                                опенвпн настроен и работает, но с ним гораздо больше неудобств.

                                Подробнее, пож-та.

                                1 Reply Last reply Reply Quote 0
                                • D
                                  dronsky
                                  last edited by

                                  не оставляю попыток, от версии к версии проверять работу L2tp/Ipsec

                                  может все таки кто-то, случайно победил L2tp/Ipsec на WAN порту???

                                  1 Reply Last reply Reply Quote 0
                                  • A
                                    Alanen
                                    last edited by

                                    PFSence 2.3.1
                                    Удалось запустить L2TP, но без IPSec шифрования на WAN.
                                    А при попытке подключиться с включеным IPSec  - отваливаеться с ошибкой 809.
                                    бьюсь уже 3 сутки, перепробовал все, что нашел мануалы по настройке - пока без результата.
                                    Шаманю дальше, но идет медленно т.к. все эксперементы проходят на живую.

                                    Если нужен описание как и что уже работает - обращайтесь.

                                    1 Reply Last reply Reply Quote 0
                                    • werterW
                                      werter
                                      last edited by

                                      Доброе.
                                      Скрины были бы кстати.

                                      P.s. Зачем вам л2тп ??

                                      1 Reply Last reply Reply Quote 0
                                      • S
                                        Scodezan
                                        last edited by

                                        На сколько я знаю L2TP нативно поддерживается windows, android и рядом относительно современных роутеров.

                                        1 Reply Last reply Reply Quote 0
                                        • werterW
                                          werter
                                          last edited by

                                          OpenVPN идет из коробки у асусов.
                                          З.ы. Все же хотелось бы ответа от ТС, а не догадок.

                                          1 Reply Last reply Reply Quote 0
                                          • ?
                                            A Former User
                                            last edited by

                                            IPSec использовал с техникой Apple, у них в стандартном пакете в MacOS все идет. Не знаю в чем проблема у ТС, там вроде все по шагам просто и на одной странице настраивается.

                                            1 Reply Last reply Reply Quote 0
                                            • First post
                                              Last post
                                            Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.