Здравствуйте.
Пытаюсь связать центральный и доп офис туннелем gre over ipsec через usb modem, но как только навешиваю ipsec, gre туннель отваливается. Ошибка phase 1 negotiation failed due to time up
Вкратце схема такая в центральном два интернет-канала с постоянными белыми адресами. В допнике (доп офис) два канала - один основной с белым ip, второй канал за натом на через USB модем. на модеме белый адрес, а микрот соответственно получает адрес вида 192.162.1.2 от модема.
Так вот ipsec не взлетает в туннеле от офиса до допника, когда допник сидит на резереве через модем. без ipsec Gre туннель поднимается без проблем.
Конфиг микрота на стороне доп офиса прилагаю. В центральном схема аналогичная.
В цепочке input стоят разрешающие правила для протоколов: 47,50,51, а так же udp c портами 1701, 500, 4500.
В модеме проброшены вышеуказанные udp порты до микрота.
Подозреваю, что проблема в NAt, но ведь опция nat-t включена. Что еще может не хватать?
ip address print
interface gre print
ip ipsec> policy print
/ip ipsec> proposal print
ip ipsec peer print
ip firewall nat print
ipsec через usb модем не подключается
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
- podarok66
- Модератор
- Сообщения: 4402
- Зарегистрирован: 11 фев 2012, 18:49
- Откуда: МО
Почитайте темку, возможно у вас тоже самое с провайдером viewtopic.php?f=1&t=7137
Мануалы изучил и нигде не ошибся? Фаервол отключил? Очереди погасил? Витая пара проверена? ... Тогда Netinstal'ом железку прошей и настрой ее заново. Что, все равно не фурычит? Тогда к нам. Если не подскажем, хоть посочувствуем...
-
- Сообщения: 7
- Зарегистрирован: 19 дек 2016, 14:16
podarok66 писал(а):Почитайте темку, возможно у вас тоже самое с провайдером viewtopic.php?f=1&t=7137
к сожалению там не мой случай.
-
- Сообщения: 7
- Зарегистрирован: 19 дек 2016, 14:16
mrrc писал(а):Возможно, дело в режиме работы вашего модема, судя из изложенного, он у вас работает в hilink-е, являясь еще одним роутером со своей маршрутизацией и натом, стоит попробовать перешить его в stick и проверить работоспособность без лишнего звена (недороутера в модеме).
Как будет такая возможность, попробую.
меня посетила "гениальная" мысль, а что если поднять сначала один не шифрованный vpn, а в нем создать шифрованный туннель? -)
udp В общем, так и сделал. Поднял сначала gre туннель, настроил чтобы его трафик ходил через интерфейс резервного канала. Далее поднял Ipip туннель и навесил на него ipsec, все взлетело. Осталось только понять насколько безопасно такое соединение =)
-
- Сообщения: 7
- Зарегистрирован: 19 дек 2016, 14:16
Обновился на 6.38.1 и ipsec взлетел с пол оборота.