![]() |
|
![]() |
#221 | |||
Навичёг
|
![]()
c керио взялся, в таблице маршрутизации имеется.
если не хочешь ошибку эту в логе видеть можешь добавить политику такую же как уже есть на микротике только 192.168.10.0/24 замени на 10.253.110.0/24 будет две политики, одна нужная, другая нет, но зато ошибок не будет. для чего там у тебя на керио 10.253.110.0 не знаю ) |
|||
![]() |
![]() ![]() |
![]() |
#222 | ||||
|
![]() Но скажите мне, почему не ходит трафик между сетями? ![]() |
||||
![]() |
![]() ![]() |
![]() |
#223 | |||
Навичёг
|
![]()
ip route сделайте скрин на микротике
ip - firewall - connettions [Для просмотра данной ссылки нужно зарегистрироваться] - добавьте колонки, затем фильтр src. address - адрес керио скрин, затем dst.address и снова адрес керио снова скрин. |
|||
![]() |
![]() ![]() |
![]() |
#224 | ||||
|
![]() В Dst. Address адреса kerio не было |
||||
![]() |
![]() ![]() |
![]() |
#225 | |||
Навичёг
|
![]()
не вижу ни одного косяка. может с утра когда встану мысли в кучу соберутся, пока вроде всё так как и должно быть.
|
|||
![]() |
![]() ![]() |
![]() |
#226 | ||||
Телепат-тугодум
|
![]() Добавлено через 6 минут
__________________
керио Последний раз редактировалось EnMan; 22.07.2016 в 07:22. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#227 | ||||
|
![]()
EnMan, на вас одна надежда.
[Для просмотра данной ссылки нужно зарегистрироваться] Соединение устанавливается, но трафик между локальными сетями не ходит. Подскажите где проблема |
||||
![]() |
![]() ![]() |
![]() |
#228 | ||||
Телепат-тугодум
|
![]() Добавлено через 1 минуту Privet_Andrey, смотри ЛС Добавлено через 28 минут Хотя даже невооруженным глазом проблему то видно и по скриншотам. ))))
__________________
керио Последний раз редактировалось EnMan; 22.07.2016 в 07:57. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#229 | ||||
|
![]() А что видно по скриншотам? |
||||
![]() |
![]() ![]() |
![]() |
#230 | ||||
Телепат-тугодум
|
![]()
Андрей, я скинул тебе номер, постучи в viber или whatsup> что бы мы тут чат не устраивали.
Добавлено через 9 минут Блин, сижу F5 жмакаю как дурак ))) Нужна помощь то, или как?
__________________
керио Последний раз редактировалось EnMan; 22.07.2016 в 08:17. Причина: Добавлено сообщение |
||||
![]() |
![]() ![]() |
![]() |
#231 | ||||
|
![]()
Все заработало. Судя по всему было много ошибок, но как он написал, основная проблема была в не выбранной галочке в удаленных сетях в Керио.
EnMan, спасибо ![]() |
||||
![]() |
![]() ![]() |
![]() |
#232 | |||
Навичёг
|
![]() ![]() Да к слову, в этой теме месяца 2 что-ли назад я Вас просил это объяснить, Вы просто проигнорили, а теперь со своими нука нука. |
|||
![]() |
![]() ![]() |
![]() |
#233 | ||||
Телепат-тугодум
|
![]() Я слегка в заботах, через часа полтора я буду возле компьютера и объясню более развернуто.
__________________
керио |
||||
![]() |
![]() ![]() |
![]() |
#234 | ||||
Телепат-тугодум
|
![]()
Вчера не дошли руки, пишу сегодня. Что же делает и для чего применяется параметр политик level=unique?
Установка значения в unique заставляет маршрутизатор создать новую пару SAs, если он обнаруживает трафик в подсеть для которой этих ассоциаций еще не существует. Другими словами, если у вас простая схема и один туннель Site-To-Site с Mikrotik и с значением параметра require трафик между подсетями не ходит (даже если тунель формально установился) или туннель не поднимается, значит ищите ошибку в настройках и это - без вариантов! Но! Это совершенно не означает, что параметр level=uniquie нельзя использовать или не нужно. Это отличный, годный параметр! Те, кто читал мою статью на хабре, конечно же помнят ебанутый костыль с агрегацией подсетей маской, когда нужно получить доступ к VPN сетям за Керио с сети за Микротиком? Кто не помнит - вот картинка. Проблема была в том, что при отправке трафика в удаленные сети Микротик не умеет правильно подобрать ассоциации и начинает использовать их в порядке одному ему известному, как бог на душу положит - ясен хуй, что ничего не работает, вернее работает с одной единственной подсетью. Так вот в этом случае, установка параметра level=unique полностью проблему решает и все будет работать без костылей с агрегацией подсетей за Микротиком маской подсети. Это то, что касается параметра level=unique. Теперь позвольте пару слов без протокола, чему на учит семья и школа? (с) ![]() ![]() ![]() Вот поэтому, когда я читаю что то типа "автор налажал где только мог" за авторством человека, который дает советы при ошибке в дебаг логе ipsec создать "неправильные политики" что бы ошибок не было, я блять, чешусь в самых неприличных местах. Это вот просто за гранью добра и зла, Axizdkr. Ты только не вздумай обижаться комарад. Просто подумай о том, что я написал.
__________________
керио |
||||
![]() |
![]() ![]() |
![]() |
#235 | |||
Навичёг
|
![]()
я написал если Вы не заметили немного по другому. Я написал что Вы налажали в политиках и это действительно так, потому что микротик даже с одной подсеткой не работает в режиме require стабильно в связкеи с керио, с зикселем например работает. Ну а костыли Ваши это уже следствие от неправильного выбора.
И я не писал что статья плохая, сам на примере её пытался настроить ipsec но когда оно переставало работать после первого же чиха пришлось потратить время и понять что же не так. Т.е. как бы убрав все Ваши эмоции выходит как-то так: Да я был неправ, не подумал головой написал лажу, потому что надо думать ширше. Вместо этого начинаете писать охинею. Про советы с ipsec, это правильные политики, просто в данном случае они не нужны, зато лог чистый, а он вот не поверите, должен быть чистым, на то он и лог, на микротике эти записи о том что нет соответствующей политики на сеть, которую закидывает керио на него забьют весь лог, и когда я через сутки зайду посмотреть а чё было, увижу только эти дурацкие записи, городить пересылку логов куда-либо тоже не всегда хочется. и да таки, просто подумай о том что я написал. |
|||
![]() |
![]() ![]() |
![]() |
#236 | ||||
Телепат-тугодум
|
![]()
__________________
керио |
||||
![]() |
![]() ![]() |
![]() |
#237 | |||
Навичёг
|
![]()
ну да, переходим на личности, кому тут думать нечем после этого?
да мне вот вообще положить на аптайм твоего тунеля, писал раньше напишу ещё раз, трафик с микротика за керио перестаёт идти после пропадания интернета, после отключения тунеля, после сброса соединений, после всего чего угодно. проверял минимум 10 раз на разных прошивках, не работает оно, идёт ли при этом трафик со стороны керио или нет мне абсолютно не интересно. |
|||
![]() |
![]() ![]() |
![]() |
#238 | ||||
Телепат-тугодум
|
![]() ![]() Ну и справедливости ради могу стресс-тест прямо сейчас устроить. Ты говоришь что я должен сделать, что бы положить туннель, который работает с параметром отличным от unique и если это произойдет - сниму шляпу и признаю себя идиотом, ебашим? В доказательство сниму видео с экрана и выложу сюда.
__________________
керио |
||||
![]() |
![]() ![]() |
![]() |
#239 | |||
Навичёг
|
![]()
мне достаточно было нажать flush connetions в микротике, и пинг переставал идти, местами навсегда, местами почему-то через час снова появлялся на 5 минут и снова пропадал.
сколько не пытаюсь твоё типа объяснение приложить к моей ситуации, не понимаю, да и понимать там скорее всего нечего, что можно настроить неправильно. всё примитивно, политики и адреса, есть ошибка тунель вообще не встанет, нет ошибок всё будет работать за исключение того самого req. Попробуй для убедительности привести пример что там можно настроить неправильно, что бы тунель поднялся, ошибок в логе не было, но он бы сам падал, ты ж типа знаешь how it works... |
|||
![]() |
![]() ![]() |
![]() |
#240 | ||||
Телепат-тугодум
|
![]() ![]() [Для просмотра данной ссылки нужно зарегистрироваться] Объясню в который раз, использовать параметр "unique" вместо "req" - можно, это не ошибка, это но-рма-льно! Более того, это более универсально что ли. Но! Если у тебя без этого не работает (читай - по мнению маршрутизатора нет годных SA на ту секунду когда трафик твой пропал между подсетями (в случае с unique будет создана новая пара SA, а в случае с req - ты сосешь сасангу со связью между подсетями)) то это причина для разбирательств (на мой взгляд), если не хотите разобраться - да ради бога, а не причина сказать, что "req" использовать не правильно или не нужно и тем более сказать, что "креатив гавно, автор мудак". Я утрирую, конечно, но суть не меняется. Работает у тебя с unique? Все хорошо? Так и заебис, тебе же никто не говорит, что так нельзя и что ты налажал? Я спросил в чем лажа - ты не ответил ровным счетом ни хуя кроме банального "у меня не работает". А у меня вот работает. см. видео. Ариведерчи.
__________________
керио Последний раз редактировалось EnMan; 24.07.2016 в 18:39. |
||||
![]() |
![]() ![]() |
© Kerio-rus.ru |
![]() ![]() |