|
|
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
День, добрый! В общем по порядку: Сервак win2008 внутри сети, шлюз FreeBSD и сквид Роль Политики сети и доступа И сервер терминалов настроен ВПН pptp и l2tp PPtp работает прекрасно пробросил порт 1723 и открыт GRE для l2tp проброшен 1701udp/tcp 500udp и 4500udp (описывают что для работы необходим если ВПН находитсья за НАТом, по логам в действительности на это тпорт ходит) и кто-то пишет что 50 tcp/udp и вот проблема никак не конектит...ошибка 809. на клиентской машине(win7) прописал ветку реестра [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters] "ProhibitIPSec"=dword:00000001 о чудо законектил НО на стадии проверки логина и пароля зависает и выдаетсья ошибка 628 тоесть как я понимаю по каким-то причинам он не проверяет логин и пасс По локальной сети всё работает, если сервак вытаскивать напрямую на ружу (на отдельный ИП) всё работает но если через нат то касяки. используетсья предварительный ключь, НЕ сертификаты Уже кучу мануалов прочел, нигде доп инфы по этому поводу нет... p.s когда вытаскиваешь наружу и допом ставишь фаирвол Kerio и открываешь (там можно службами открывать) L2tp таже херня, мол не пускает на сервак.. Прям думаетсья что вот еще чего то не хватает.... Может кто сталкивался... ПРосьба работу PPTP не предлагать (так как GRE не везде открыт) а так же другие клиенты, Спасибо :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.09.2012, 10:51 |
|
||
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
В подобных случаях, когда непонятно что открывать, я захожу с обратного конца - выключаю файерволл вообще, включаю Wireshark или tcpdump, запускаю нужную софтину. По логам и статистики трафика становится видно кто и куда ходил. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.09.2012, 10:59 |
|
||
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
miksoft, как бы странно не звучало на шлюзе мониторил tcpdump (правдо при включенном файерволл) а на сервере впн TcpView при конекте там и тд на впн сервере никаких вообще изменений в логах (подразумиваю что так и не доходит пакет до неё а на шлюзе как мы и говарили попвтка конекта и прохождения только по 3-м портам 1701 500 и 4500 к сожалению отключить файерволл нет возмождности в плане безопасности. я конечно подразумиваю что может правило какое блочит но на керио тоже недостаточно открыть эти порты и службу l2tp (тут он вообще не попадает на сервер) по логам керио обращений типо нет... как так получается непонятно... так и чувствую что-разгадка очень близка но пока как-то так.... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.09.2012, 11:44 |
|
||
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
AngelSoulпо логам керио обращений типо нет...Пробовали включить логирование в запрещающих правилах? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.09.2012, 12:04 |
|
||
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
Да, такое ощущение что до него даже не доходят пакеты. В общем пришла идея по этому поводу :)) для авторизации нужен ipsec если как я говарил в начале его выключаешь то до сервера достучаться, но долго не мог понять как же у меня в локале перестал воркать l2tp и тут меня осенило ) включаю ipsec и всё ворк, но так с другой машины вообще через freeBSD не проходит... походу на ней нужно еще что-то открывать что бы пропускал ipsec так как когда выключаешь он пропускает но на серваке впн необходим для авторизации))) вот кажетсья нашел куда копать...если кто встречался может подскажит что еще открыть нужно :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 13.09.2012, 22:10 |
|
||
|
VPN l2tp через фаервол
|
|||
|---|---|---|---|
|
#18+
Я так понял, туннель терминируется на win2008 сервере за шлюзом с FreeBSD? 1701/udp открывать не надо - он уже поверх туннеля устанавливается. А вот 50 tcp/udp протоколы ESP и AH (50 и 51) на шлюзе разрешить все же надо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 17.09.2012, 08:26 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=37955730&tid=1496383]: |
0ms |
get settings: |
16ms |
get forum list: |
13ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
45ms |
get topic data: |
14ms |
get forum data: |
2ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
| others: | 218ms |
| total: | 368ms |

| 0 / 0 |
