Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.UNIX.BSD
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.UNIX.BSD с датами от 18 Jan 11 22:51:00 до 27 May 24 11:30:58, всего сообщений: 10756
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 5805 из 10756 ===================================== RU.UNIX.BSD =
От   : Eugene Grosbein                  2:5006/1           02 Jul 17 14:26:20
Кому : Sergey Anohin                                       02 Jul 17 14:26:20
Тема : Re: STABLE+IPSEC
FGHI : area://RU.UNIX.BSD?msgid=grosbein.net+1dbe6546
На   : area://RU.UNIX.BSD?msgid=2:5034/10.1+5946806a
= Кодировка сообщения определена как: IBM866 =================================
Ответ: area://RU.UNIX.BSD?msgid=2:5034/10.1+59593b79
Ответ: area://RU.UNIX.BSD?msgid=2:5034/10.1+59593f47
Ответ: area://RU.UNIX.BSD?msgid=<1187507763@ddt.demos.su>+79a70857
==============================================================================
18 июня 2017, воскресенье, в 15:30 NOVT, Sergey Anohin написал(а):

SA> Таки добpались pуки, попpобовал на своих стаpых конфигах, не завелось.
SA> Или успели сломать, или у меня что-то не так, или оно и не pаботало :)

У меня работает, не сломали.

SA> Jun 18 16:22:15 server racoon: phase2(???): 0.000450
SA> 2017-06-18 16:22:30: ERROR: 2.94.202.179 give up to get IPsec-SA due to time up
SA> to wait.

А у тебя случается банальный таймаут во время согласования IKE.
Может быть, кто-то по пути не пропускает udp по порту 4500.
Может даже локальный файрвол на одной из сторон.

SA>                                                               x x [x] NATTF    
SA>  require NAT-Traversal (fail without kernel-patch)        

И вот эту опцию попробуй убрать и пересобрать ipsec-tools,
она (опция) не нужна.

SA>                                                               x x [x] SAUNSPEC
SA>  Unspecified SA mode                                      

А зачем ты поставил галку напротив Unspecified SA mode,
ты в курсе, для чего это?

Win7 у меня нет для теста, попробовал подключиться с Win 8.1,
обнаружил несколько особенностей:

* по дефолту оно не посылает свой fqdn в качестве идентификатора,
вместо этого шлет IP-адрес, поэтому в racoon.conf, как и для iOS,
в remote {} надо использовать my_identifier address и verify_identifier off
(или искать, как перенастроить винду на fqdn);

* нужен proposal с encryption_algorithm aes, hash_algorithm sha1
и dh_group modp2048, чтобы они с фрёй договорились
(ну или 3DES c dh_group modp1024).

* винда по дефолту не любит set l2tp enable hidden/set l2tp secret
в конфиге mpd.conf и моментально разрывает соединение, как только
получает первый l2tp-ответ от mpd с таким конфигом, так что это пришлось
убрать.

После чего win8.1 из-за NAT успешно установила соединение l2tp/ipsec psk
с FreeBSD 11.0-STABLE на реальном IP (racoon+mpd5), получила IP и трафик ходит.

Если же у тебя mpd5-сервер тоже за NAT, то винду может придётся
дополнительно тюнить в смысле правок реестра и/или наката обновлений, см.
https://support.microsoft.com/ru-ru/help/926179/how-to-configure-an-l2tp-ipsec-server-behind-a-nat-t-device-in-windows
и далее по ссылкам.

Eugene
--- slrn/1.0.2 (FreeBSD)
* Origin: RDTC JSC (2:5006/1@fidonet)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.141090 секунды