Към съдържанието


L2TP + IPSEC - HOW TO ????


  • Please log in to reply
21 отговора на тази тема

#1 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 30 август 2011 - 10:09

Здравейте,

Имам следната дилема :

Трябва да пусна ВПН с L2TP + IPSEC, но съм с ros 5.2 и туторияли никакви няма из нета. Всичко което е изписано съм пробвал, но без успех.
Моля някой ако е пускал да даде стъпка по стъпка как стават нещата.


Благодаря :)
Live Free Or Die !!!

#2 NetworkPro

NetworkPro

    Разбирач

  • ISP
  • Мнения: 3107
    Topics 295
  • Skype:My status
  • МестоположениеSofia!:

Публикувано 30 август 2011 - 10:11

От другата страна какво е ? И аз съм опитвал и не съм успявал. Има несвъместимости.
Тия дни не подхващам нови проекти. Обърнете се към колегите от форума.
Купи си нещо от мен mikrotik-bg.net/topic/1975-всичко-което-продавам

#3 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 30 август 2011 - 10:18

Еми примерно - win7, iphone.... такива обикновени джаджи.
Live Free Or Die !!!

#4 pavlan

pavlan

    Потребител

  • Потребители
  • Мнения: 152
    Topics 5
  • Местоположение0:

Публикувано 30 август 2011 - 15:07

Виж мнениетоLacho написа на 30 август 2011 - 10:18 :

Еми примерно - win7, iphone.... такива обикновени джаджи.

ето ти моя конфиг ;)

99.99... е примерно адреса на клиента
работи и с win7 и с vista

[admin@VPN] > interface l2tp-server server print 
		  enabled: yes
		  max-mtu: 1460
		  max-mru: 1460
			 mrru: disabled
   authentication: mschap2
  default-profile: default-encryption
[admin@VPN] > ip ipsec proposal print			
Flags: X - disabled 
 0   name="default" auth-algorithms=sha1 enc-algorithms=aes-128 lifetime=30m pfs-group=modp1024 
[admin@VPN] > ip ipsec peer print				
Flags: X - disabled 
 0   address=99.99.99.99/32 port=500 auth-method=pre-shared-key secret="**********" generate-policy=yes exchange-mode=main send-initial-contact=no 
	 nat-traversal=yes my-id-user-fqdn="" proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 
	 dpd-interval=disable-dpd dpd-maximum-failures=1


#5 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 31 август 2011 - 09:31

При такава конфигурация ми дава следната грешка в дебъг режим :

11:28:14 ipsec,debug couldn't find configuration.

А ето и конфигурацията :


> /interface l2tp-server server print
          enabled: yes
          max-mtu: 1460
          max-mru: 1460
             mrru: disabled
   authentication: mschap2
  default-profile: default-encryption


> /ip ipsec proposal print
Flags: X - disabled
0   name="proposal1" auth-algorithms=sha1 enc-algorithms=aes-128 lifetime=30m pfs-group=modp1024

> /ip ipsec peer print

0   address=192.168.0.5/32 port=500 auth-method=pre-shared-key secret="test" generate-policy=yes exchange-mode=main
     send-initial-contact=no nat-traversal=yes my-id-user-fqdn="" proposal-check=obey hash-algorithm=sha1
     enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 dpd-interval=disable-dpd dpd-maximum-failures=1


Трябва още нещо да се конфигурира, но какво е ?
Live Free Or Die !!!

#6 pavlan

pavlan

    Потребител

  • Потребители
  • Мнения: 152
    Topics 5
  • Местоположение0:

Публикувано 31 август 2011 - 15:39

от 192.168.0.5 ли се пробваш да се вържеш?

може да сложиш на peer-а address=0.0.0.0 и да пробваш

това в proposal незнам дали има толкова значение , не съм спец по IPSEC :)




Виж мнениетоLacho написа на 31 август 2011 - 09:31 :

При такава конфигурация ми дава следната грешка в дебъг режим :

11:28:14 ipsec,debug couldn't find configuration.

А ето и конфигурацията :


> /interface l2tp-server server print
          enabled: yes
          max-mtu: 1460
          max-mru: 1460
             mrru: disabled
   authentication: mschap2
  default-profile: default-encryption


> /ip ipsec proposal print
Flags: X - disabled
0   name="proposal1" auth-algorithms=sha1 enc-algorithms=aes-128 lifetime=30m pfs-group=modp1024

> /ip ipsec peer print

0   address=192.168.0.5/32 port=500 auth-method=pre-shared-key secret="test" generate-policy=yes exchange-mode=main
     send-initial-contact=no nat-traversal=yes my-id-user-fqdn="" proposal-check=obey hash-algorithm=sha1
     enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 dpd-interval=disable-dpd dpd-maximum-failures=1


Трябва още нещо да се конфигурира, но какво е ?


#7 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 31 август 2011 - 17:11

Такамм...
Сега пък излезе друга дилема "invalid length of payload"

Много съм ти балодарен за хелпа :)

това е лога в дебъг :

19:04:17 ipsec,debug,packet ==========
19:04:17 ipsec,debug,packet 68 bytes message received from xx.xx.xx.xx[31091] to xx.xx.xx.xx[4500]
19:04:17 ipsec,debug,packet c3194dca 6e35bbee fabafead 7af830e8 05100201 00000000 00000044 639c1291
19:04:17 ipsec,debug,packet 305e690c ede50622 1968cdca b723e518 ff35f794 3f8d39c0 9fe1ea0b cdcc8a7e
19:04:17 ipsec,debug,packet b78cbd12
19:04:17 ipsec,debug,packet encryption(3des)
19:04:17 ipsec,debug,packet IV was saved for next processing:
19:04:17 ipsec,debug,packet cdcc8a7e b78cbd12
19:04:17 ipsec,debug,packet encryption(3des)
19:04:17 ipsec,debug,packet with key:
19:04:17 ipsec,debug,packet 3c7e22b4 3c7e22b4 3c7e22b4 4727fcc9 3c7e22b4 3c7e22b4
19:04:17 ipsec,debug,packet decrypted payload by IV:
19:04:17 ipsec,debug,packet 3c7e22b4 3c7e22b4
19:04:17 ipsec,debug,packet decrypted payload, but not trimed.
19:04:17 ipsec,debug,packet 3c7e22b4 3c7e22b4 3c7e22b4 3c7e22b4 3c7e22b4 3c7e22b4 3c7e22b4 3c7e22b4
19:04:17 ipsec,debug,packet 3a2b0611 79ac1abf
19:04:17 ipsec,debug,packet padding len=192
19:04:17 ipsec,debug,packet skip to trim padding.
19:04:17 ipsec,debug,packet decrypted.
19:04:17 ipsec,debug,packet 3c7e22b4 3c7e22b4 fabafead 3c7e22b4 05100201 00000000 00000044 ebdd592a
19:04:17 ipsec,debug,packet e8656618 cfb73969 9579a4c3 3c7e22b4 3c7e22b4 3c7e22b4 053f14db 3a2b0611
19:04:17 ipsec,debug,packet 79ac1abf
19:04:17 ipsec,debug,packet begin.
19:04:17 ipsec,debug,packet seen nptype=5(id)
19:04:17 ipsec,debug invalid length of payload
19:04:23 ipsec,debug,packet ==========
Live Free Or Die !!!

#8 pavlan

pavlan

    Потребител

  • Потребители
  • Мнения: 152
    Topics 5
  • Местоположение0:

Публикувано 16 септември 2011 - 10:20

това незнам откъде идва ;)

пробвай ъпдейт до последната 5.7 routeros

#9 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 20 септември 2011 - 10:19

Ъпгрейднах го, но пак ми дава същата грешка ?
Някакви идеи ?
Live Free Or Die !!!

#10 111111

111111

    Разбирач

  • Администратор
  • Мнения: 3100
    Topics 79
  • Skype:My status
  • МестоположениеСофия/Рим:

Публикувано 20 септември 2011 - 11:46

намали max-mtu/max-mru вероятно някъде фрагментира
как е с 1440
Публикувано изображение Публикувано изображение
Публикувано изображение Публикувано изображение
Форумът е за взаимопомощ а не за свършване на чужда работа

ɹɐǝɥ uɐɔ noʎ ǝɹoɯ ǝɥʇ 'ǝɯoɔǝq noʎ ɹǝʇǝınb ǝɥʇ

#11 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 21 септември 2011 - 08:50

Пак е същата работа :(
Live Free Or Die !!!

#12 111111

111111

    Разбирач

  • Администратор
  • Мнения: 3100
    Topics 79
  • Skype:My status
  • МестоположениеСофия/Рим:

Публикувано 21 септември 2011 - 11:22

свали още на 1396
Публикувано изображение Публикувано изображение
Публикувано изображение Публикувано изображение
Форумът е за взаимопомощ а не за свършване на чужда работа

ɹɐǝɥ uɐɔ noʎ ǝɹoɯ ǝɥʇ 'ǝɯoɔǝq noʎ ɹǝʇǝınb ǝɥʇ

#13 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 21 септември 2011 - 13:43

отново нямам успех :(

други идеи ?



П.С. - ето пак грешката



Jan/03/1970 05:34:21 ipsec,debug,packet ==========
Jan/03/1970 05:34:21 ipsec,debug,packet 68 bytes message received from XX.XX.XX.XX[11650] to XX.XX.XX.XX[4500]
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet encryption(3des)
Jan/03/1970 05:34:21 ipsec,debug,packet IV was saved for next processing:
Jan/03/1970 05:34:21 ipsec,debug,packet 5ee01d2e 12b87b5b
Jan/03/1970 05:34:21 ipsec,debug,packet encryption(3des)
Jan/03/1970 05:34:21 ipsec,debug,packet with key:
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet decrypted payload by IV:
Jan/03/1970 05:34:21 ipsec,debug,packet fe168a04 63db61de
Jan/03/1970 05:34:21 ipsec,debug,packet decrypted payload, but not trimed.
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet padding len=211
Jan/03/1970 05:34:21 ipsec,debug,packet skip to trim padding.
Jan/03/1970 05:34:21 ipsec,debug,packet decrypted.
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80 dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet dd69bc80
Jan/03/1970 05:34:21 ipsec,debug,packet begin.
Jan/03/1970 05:34:21 ipsec,debug,packet seen nptype=5(id)
Jan/03/1970 05:34:21 ipsec,debug invalid length of payload
Jan/03/1970 05:34:25 ipsec,debug,packet ==========

Този пост е редактиран от Lacho: 21 септември 2011 - 13:52

Live Free Or Die !!!

#14 111111

111111

    Разбирач

  • Администратор
  • Мнения: 3100
    Topics 79
  • Skype:My status
  • МестоположениеСофия/Рим:

Публикувано 21 септември 2011 - 14:04

Следва 1360 ама ще имаш вътре тунелно фрагментиране
Публикувано изображение Публикувано изображение
Публикувано изображение Публикувано изображение
Форумът е за взаимопомощ а не за свършване на чужда работа

ɹɐǝɥ uɐɔ noʎ ǝɹoɯ ǝɥʇ 'ǝɯoɔǝq noʎ ɹǝʇǝınb ǝɥʇ

#15 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 21 септември 2011 - 14:43

И при 1360 е същата работа :(
Live Free Or Die !!!

#16 111111

111111

    Разбирач

  • Администратор
  • Мнения: 3100
    Topics 79
  • Skype:My status
  • МестоположениеСофия/Рим:

Публикувано 21 септември 2011 - 21:44

поиграй си с кодировката
под над 13 символа парола
100% нещо тъпо ще се окаже
Публикувано изображение Публикувано изображение
Публикувано изображение Публикувано изображение
Форумът е за взаимопомощ а не за свършване на чужда работа

ɹɐǝɥ uɐɔ noʎ ǝɹoɯ ǝɥʇ 'ǝɯoɔǝq noʎ ɹǝʇǝınb ǝɥʇ

#17 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 07 октомври 2011 - 09:18

Нещо не му се получава.... може би е от друго.. ?
Live Free Or Die !!!

#18 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 14 октомври 2011 - 18:22

Колеги,
Имате ли още някакви идеи ?
Сигурно е нещо дребно...... направо ми къса нервите вече....
Live Free Or Die !!!

#19 kokaracha

kokaracha

    Редовен Потребител

  • ISP
  • Мнения: 521
    Topics 29
  • Skype:My status
  • Местоположение0:

Публикувано 14 октомври 2011 - 20:45

Ми дай да пробваме да се закачиме ние или да направим тунели между 2 машини,примерно.
Use since
OpenBSD 3.x
FreeBSD 4.x
Centos 5.x Debian 3.x Ubuntu 7.x
Аз съм фен на OpenWRT.

Гайки до 22 -на ръка ги затягам .
_____________________________
___|____|____|____|____|____|__
_|____|____|____|____|____|____
___|____|_ Удряй _|____|____|__
_|____|___ главата ___|____|____
___|____|_ си тук!! |____|____|__
_|____|____|____|____|____|____
___|____|____|____|____|____|__

#20 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 14 октомври 2011 - 20:49

Нямам против. Дай скайп на Л.С.


П.С. Междувременно ако някой има идеи да пише... :(
много тъп проблем е това.

Този пост е редактиран от Lacho: 14 октомври 2011 - 20:50

Live Free Or Die !!!

#21 kokaracha

kokaracha

    Редовен Потребител

  • ISP
  • Мнения: 521
    Topics 29
  • Skype:My status
  • Местоположение0:

Публикувано 14 октомври 2011 - 21:29

Виж мнениетоLacho написа на 14 октомври 2011 - 20:49 :

Нямам против. Дай скайп на Л.С.


П.С. Междувременно ако някой има идеи да пише... :(
много тъп проблем е това.

Ми пращай  данните
Use since
OpenBSD 3.x
FreeBSD 4.x
Centos 5.x Debian 3.x Ubuntu 7.x
Аз съм фен на OpenWRT.

Гайки до 22 -на ръка ги затягам .
_____________________________
___|____|____|____|____|____|__
_|____|____|____|____|____|____
___|____|_ Удряй _|____|____|__
_|____|___ главата ___|____|____
___|____|_ си тук!! |____|____|__
_|____|____|____|____|____|____
___|____|____|____|____|____|__

#22 Lacho

Lacho

    Редовен Потребител

  • Потребители
  • Мнения: 414
    Topics 73
  • Местоположение3TPOnO/\E:

Публикувано 29 ноември 2011 - 13:57

Тоя bull shit продължава да ме дразни :)
След 2-3 часово ходене по мъките подкарах ipsec-a обаче сега пък от микротика грешка не излиза а в windows 7 ми дава грешка 809.

Дали не трябва и в firewall policy-то да се пише нещо ?


Благодарско на всички който помагат :)
Live Free Or Die !!!



Подобни теми Collapse

  Тема Форум Автор Общо Последно мнение


1 потребител(и) четат тази тема

0 потребители, 1 гости, 0 анонимни