powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как узнать что не так с VPN?
19 сообщений из 19, страница 1 из 1
Как узнать что не так с VPN?
    #39548522
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
На работе стоит роутер Zyxel Keenetic Ultra с PPTP сервером на борту. Из дома (Win10) периодически подцепляюсь, точнее подцеплялся, т.к. последний месяц редко удается подцепиться.

Провайдер один и тот же дома и на работе - Ростелеком, точнее куплен Ростелекомом.
Но если на телефоне (МТС) включить WiFi точку доступа, и комп подключить к ней, то VPN устанавливается с первого раза, т.е. проблема явно не в настройках VPN-соединения. Да и работало все несколько лет без проблем.

В логах роутера следующее (***.***.49.171 мой домашний IP)
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
Nov 06 20:35:38pptpd[627]CTRL: Client ***.***.49.171 control connection started
Nov 06 20:35:38ndmkernel: Fast VPN ctrl: setup for src ***.***.49.171
Nov 06 20:35:38pptpd[627]CTRL: Starting call (launching pppd, opening GRE)
Nov 06 20:35:38pptp[628]Plugin pptp.so loaded.
Nov 06 20:35:38pptp[628]PPTP plugin version 0.8.3 compiled against pppd 2.4.4-4
Nov 06 20:35:38pptp[628]pppd 2.4.4-4 started by root, uid 0
Nov 06 20:35:38pptp[628]Using interface vpn0
Nov 06 20:35:38pptp[628]Connect: vpn0 <--> pptp (***.***.49.171)
Nov 06 20:36:09pptp[628]LCP: timeout sending Config-Requests 
Nov 06 20:36:09pptp[628]Connection terminated.
Nov 06 20:36:09ndmkernel: Fast VPN ctrl: release for src ***.***.49.171
Nov 06 20:36:09pptp[628]Modem hangup
Nov 06 20:36:09pptp[628]Exit.
Nov 06 20:36:09pptpd[627]CTRL: Reaping child PPP[628]
Nov 06 20:36:09pptpd[627]CTRL: Client pppd TERM sending
Nov 06 20:36:09pptpd[627]CTRL: Client pppd finish wait
Nov 06 20:36:09pptpd[627]CTRL: Client ***.***.49.171 control connection finished

В журнале виндовса
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
06.11.2017 20:34:00
CoID={1B27E058-BB8C-4F15-9F97-6BBE8839D29D}: Пользователь my_pc\user начал выполнять подключение VPN, 
         используя профиль подключения per-user с именем office. Параметры подключения: 
Dial-in User = ***
VpnStrategy = PPTP
DataEncryption = Requested
PrerequisiteEntry = 
AutoLogon = No
UseRasCredentials = Yes
Authentication Type = MS-CHAPv2 
Ipv4DefaultGateway = No
Ipv4AddressAssignment = By Server
Ipv4DNSServerAssignment = By Server
Ipv6DefaultGateway = Yes
Ipv6AddressAssignment = By Server
Ipv6DNSServerAssignment = By Server
IpDnsFlags = 
IpNBTEnabled = Yes
UseFlags = Private Connection
ConnectOnWinlogon = No.

06.11.2017 20:34:00
CoID={1B27E058-BB8C-4F15-9F97-6BBE8839D29D}: Пользователь my_pc\user пытается установить связь с сервером 
                  удаленного доступа для подключения office при помощи следующего устройства: 
Server address/Phone Number = ***.***.229.120
Device = WAN Miniport (PPTP)
Port = VPN4-1
MediaType = VPN.

06.11.2017 20:34:00
CoID={1B27E058-BB8C-4F15-9F97-6BBE8839D29D}: Пользователь my_pc\user успешно установил связь с сервером 
               удаленного доступа с помощью следующего устройства: 
Server address/Phone Number = ***.***.229.120
Device = WAN Miniport (PPTP)
Port = VPN4-1
MediaType = VPN.

06.11.2017 20:34:00
CoID={1B27E058-BB8C-4F15-9F97-6BBE8839D29D}: Связь с сервером удаленного доступа установлена пользователем my_pc\user.

06.11.2017 20:34:31
CoID={1B27E058-BB8C-4F15-9F97-6BBE8839D29D}: Пользователь my_pc\user установил удаленное подключение office, 
                   которое было прекращено. При прекращении возвращен код причины 829.

Непонятно почему "связь установлена" и через 30 сек. обрыв? Как-будто кем-то что-то рубится. Не любитель теорий заговора, но пока напрашивается только версия связанная с запретами VPN, которые с 1 ноября вступили в силу. Правда в законе не тотальный запрет VPN, но кривые руки никто не отменял.

Что тут можно затестить и как провайдеру проблему описать?
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39548696
aleks222
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1. Включить журнал.
2. Послать провайдеру копию ошибок.
3. Бесполезно это, правда. Провайдеры сами лыка не вяжут. Особливо Жопателеком.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39548736
Kirill Razuvaev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dima T,

правильный путь - обратиться для диагностики проблемы в поддержку вендора , которая, кстати, у Zyxel очень приличная.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39548737
Kirill Razuvaev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Да, и еще,
с PPTP - не лучший выбор для "на работе".
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39548827
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
роутерLCP: timeout sending Config-Requests
Либо несогласованная конфигурация сервера и клиента, либо не проходят служебные пакеты.
IP-адреса публичные?
На домашнем роутере компонент ALG PPTP установлен?
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549070
McKenzie
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Пробовал отключать антивирус?
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549236
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.На домашнем роутере компонент ALG PPTP установлен?
Спасибо, помогло. Дома Zyxel Keenetic Viva, обновил прошивку, включил "Шлюз прикладного уровня (ALG) для PPTP/GRE" и заработало.

Правда еще куча вопросов осталась: думал PPTP это TCP соединение куда весь трафик заворачивается, похоже что нет, буду читать матчасть.
Как оказалось глушит мой VPN ноут ребенка, а он там только в браузере играется, похоже какой-то заразы насобирал.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549258
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Как уже писали, PPTP не лучший выбор для рабочего VPN (хотя у меня, например, отлично работает).
Для его работы нужно прохождение протокола GRE (некоторые сотовые операторы могут его резать) и наличие публичного IP (или NAT, понимающего данный протокол).
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549330
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.Как уже писали, PPTP не лучший выбор для рабочего VPN (хотя у меня, например, отлично работает).
Для его работы нужно прохождение протокола GRE (некоторые сотовые операторы могут его резать) и наличие публичного IP (или NAT, понимающего данный протокол).
Это не рабочий VPN, админский: подцепиться по RDP, проверить что все работает или починить если что-то подвисло.
IP на работе белый статичный, PPTP сервер в роутере встроенный, для настройки соединения достаточно встроенных средств виндовса. Т.е. никакого доп.софта, все из коробки работает.

ИМХО в плане безопасности лучше так чем пробрасывать наружу порты для RDP.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549359
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dima TТ.е. никакого доп.софта, все из коробки работает.
Не совсем.
По умолчанию из-за экспортных ограничений используется 40-битный ключ.
И из-за этого Windows с какой-то версии может отказаться устанавливать соединение.
Нужно либо увеличить длину ключа на VPN-сервере, либо разрешить слабое шифрование в Windows.
https://help.keenetic.net/hc/ru/articles/213967849
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549382
aleks222
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.Dima TТ.е. никакого доп.софта, все из коробки работает.
Не совсем.
По умолчанию из-за экспортных ограничений используется 40-битный ключ.
И из-за этого Windows с какой-то версии может отказаться устанавливать соединение.
Нужно либо увеличить длину ключа на VPN-сервере, либо разрешить слабое шифрование в Windows.
https://help.keenetic.net/hc/ru/articles/213967849

Зрю знатного теоретега!

А ничо, Карл, что

Dima TНо если на телефоне (МТС) включить WiFi точку доступа, и комп подключить к ней, то VPN устанавливается с первого раза, т.е. проблема явно не в настройках VPN-соединения. Да и работало все несколько лет без проблем.

?
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549608
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Доморощенным недоэкспертам могу только посоветовать читать тексты полностью.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549851
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.Нужно либо увеличить длину ключа на VPN-сервере, либо разрешить слабое шифрование в Windows.
https://help.keenetic.net/hc/ru/articles/213967849
Спасибо за ссылку, настроил на всякий случай. Но в моем случае можно вообще отказаться от VPN шифрования, т.к. внутри идет шифрованный RDP, но есть другая проблема: по-умолчанию весь трафик клиента перенаправляется в VPN если это не отключить в свойствах соединения, как бы настроить роутер так, чтобы он шлюз не выдавал?
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549854
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
От роутера тут ничего не зависит.
Нужно отключать шлюз по умолчанию, а маршруты прописывать статикой (route add).
Если подсети (домашняя и офисная) пересекаются, то дополнительно вручную задать метрики интерфейсов и маршрутов.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549877
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.От роутера тут ничего не зависит.
Нужно отключать шлюз по умолчанию, а маршруты прописывать статикой (route add).
Если подсети (домашняя и офисная) пересекаются, то дополнительно вручную задать метрики интерфейсов и маршрутов.
Можно проще на стороне клиента: свойства соединения - Вкладка Сеть - IPv4 - Свойства - Дополнительно - Убрать галку "Использовать основной шлюз в удаленной сети". Глубоко закопано, но всегда так было.

Я так подозреваю что если сеть куда подключаешься не скажет свой шлюз, а скажет только свою подсеть, т.е. DHCP сервера выдаст IP и маску без шлюза, то в интерфейс VPN пойдут пакеты только этой подсети.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39549896
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Это и означает - отключить шлюз по умолчанию.
PPTP это туннель точка-точка, там не важно, какие адреса на концах туннеля.
Нужно отключить шлюз по умолчанию - чтобы весь трафик не шел в туннель. А затем через route add добавить маршруты через PtP-адрес на нужные подсети (офисную сеть, как минимум).
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39550007
Dima T
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alibek B.А затем через route add добавить маршруты через PtP-адрес на нужные подсети (офисную сеть, как минимум).
Маршрут автоматом добавляется.
Например офисная сеть 192.168.1.0/255.255.255.0
В настройках VPN сервера (в роутере) настроил выдачу IP из офисной подсети с 192.168.1.233.

На клиенте в Win7 (с отключенной галкой "Использовать основной шлюз в удаленной сети") после установки соединения получаю для него IP 192.168.1.233
и появляется маршрут: 192.168.1.0/255.255.255.0 интерфейс 192.168.1.233
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39550013
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Во-первых, на VPN-сервере стоит задать постоянные IP-адреса.
Во-вторых, если в офисной сети 192.168.1.0/24 и в домашней сети 192.168.1.0/24, то подсети пересекаются. И в этом случае нужно вручную задать метрики интерфейсов, чтобы маршрут 192.168.1.0/24->192.168.1.233 был более приоритетным, чем 192.168.1.0/24->192.168.1.1 (домашний роутер). Чем метрика меньше, тем она приоритетнее, то есть нужно, например, для LAN-подключения задать метрику 100, а для VPN-подключения метрику 10. Для контроля нужно выполнить route print и посмотреть итоговые метрики маршрутов.
Либо, что может быть проще, использовать непересекающуюся адресацию.
Галочку "Использовать шлюз по умолчанию" следует указывать только в том случае, если нужно весь трафик направлять через туннель. Если же нужно в интернет выходить напрямую, а к офисным ресурсам подключаться через VPN, то шлюз по умолчанию нужно выключать.
...
Рейтинг: 0 / 0
Как узнать что не так с VPN?
    #39550015
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dima TМаршрут автоматом добавляется.
Видимо от системы зависит. Я добавляю маршрут на конечную подсеть вручную, хуже не будет.
...
Рейтинг: 0 / 0
19 сообщений из 19, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Как узнать что не так с VPN?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]