Перейти к содержимому
Калькуляторы

dfl260e-ipsec-mikrotik site-to-site Инициализация тоннеля, помогите.

Имею сеть из 3х dfl-260e и 5х mikrotik RB-951g. Все коннектятся к центральному DFL в тоннельном режиме по IPSEC. То есть есть центральный сервер с виртуалками и DFL, а есть остальные офисы. Собственно в чем проблема: между DFL и mikrotik ipsec поднимается только по инициативе DFL. То есть делаем перезагрузку обоих устройств и пока я не пошлю пакеты из сети за DFL в сеть за mikrotik, тоннель не поднимется. Поле поднятия никаких проблем, все друг друга видят, тоннель стабильный.

 

Конфигурация настройки ipsec на DFL одинаковая для всех, то есть и для mikrotik и для DFL-ов. DFL-ы между собой отлично тоннели поднимают и никаких проблем а с mikrotik вот такая канитель.

 

Почему так происходит? Что я не доделываю?

post-123684-072333100 1415963081_thumb.jpg

post-123684-033998300 1415963088_thumb.jpg

post-123684-049291900 1415963095_thumb.jpg

post-123684-001476500 1415963103_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Почему так происходит? Что я не доделываю?

 

Нужно сбросить микротик и настроить по новой, отменив начальный конфиг. А вместо DFL поставить тоже микротик и отказаться от IPSEC, установив просто туннели L2TP, поверх которых включить OSPF для передачи маршрутов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

В свое время я эту проблему не порешал, отказался на этом участке от ipsec в пользу PPTP.

Второй микротик для этого вовсе не обязателен:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

admin53, ip route покажите еще. Как вариант - поиграть с версиями ROS на микротах, они его довольно активно чинят/ломают.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Мне кажется это все же особенность механизма conntrack в микроте - он скорей всего шлет пакеты через другой интерфейс пока не увидит вновьустановленного соединения.

 

Хотя я могу ошибаться, конечно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Почему так происходит? Что я не доделываю?

 

Нужно сбросить микротик и настроить по новой, отменив начальный конфиг. А вместо DFL поставить тоже микротик и отказаться от IPSEC, установив просто туннели L2TP, поверх которых включить OSPF для передачи маршрутов.

 

А как же еще один микротик для резервирования микротика и микротик для туннелирования внутри туннелирования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Мне кажется это все же особенность механизма conntrack в микроте - он скорей всего шлет пакеты через другой интерфейс пока не увидит вновьустановленного соединения.

Тут не в conntrack дело, а в кривых раутах возможно. Хотя ROS и ipsec - это вообще плохо совместимые вещи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.