- Настройка L2TP VPN-сервера на роутерах Keenetic
- Настройка L2TP-сервера на роутерах Keenetic
- Настройка соединения L2TP/IPsec на Windows и маке
- Комментариев: 4
- перестал работать L2TP/IPSec
- Вопрос
- denzav
- denzav
- НАСТРОЙКИ ZYXEL KEENETIC L2TP IPSEC
- для работы с VPNKI по протоколу L2TP c шифрованием IPsec
- Keenetic перестал поднимать туннель l2tp
Настройка L2TP VPN-сервера на роутерах Keenetic
Не редко, требуется иметь полноценный доступ к внутренним ресурсам сети из любой точки, где имеется выход в Интернет. И тут на первое место выходит вопрос безопасности и защиты передаваемых данных по открытым каналам связи.
Для организации защищенных каналов я предпочитаю использовать OpenVPN, о настройке которого уже не раз рассказывал на страницах блога. Но что делать, если у вас нет возможности, желания или навыков поднимать OpenVPN-сервер? Для небольшого офиса, а уж тем более домашнего использования, подобное решение не всегда оправдано. Гораздо проще организовать безопасное подключение к ресурсам вашей сети используя готовый L2TP VPN-сервер на базе роутера Keenetic и сегодня я наглядно покажу как это делается.
Перед тем как начать, хотелось бы отметить, что PPTP VPN-сервер на Keenetic настраивается аналогичным образом, но в виду того, что соединения по протоколу PPTP не обеспечивают требуемого уровня безопасности, его настройку рассматривать не будем. В свежих версиях macOS поддержку PPTP вообще выпилили из системы.
Настройка L2TP-сервера на роутерах Keenetic
Со времени появления первых «кинетиков», проделана большая работа и теперь эти роутеры обладают весьма не плохим функционалом, оставаясь простыми в настройке (тут засылаю огромный булыжник в огород MikroTik). Для примера, взял роутер Keenetic Extra II с прошивкой версии 2.14.C.0.0-4.
Итак, расширение функциональности Keenetic OS, на которой работает роутер, достигается за счёт установки дополнительных компонентов. Как вы уже поняли, нам потребуется установить компонент L2TP/IPsec VPN-сервера:
- Заходим в панель управления и в боковом меню переходим Управление -> Общие настройки, где кликаем по кнопке «Изменить набор компонентов».
В появившемся окне в разделе «Сетевые функции» отмечаем «L2TP/IPsec VPN-сервер» для установки.
В поле Общий ключ IPsec пишем любой набор символов или секретную фразу, которая будет использоваться в качестве ключа шифрования (чем сложнее, тем лучше).
Ставим галочку, напротив поля Множественный вход, если планируется использовать одну учётную запись пользователя для нескольких соединений одновременно. Здесь же можно указать количество выдаваемых IP-адресов клиентам и задать начальный IP-адрес, с которого роутер будет их отсчитывать.
Нас избавили от решения вопросов маршрутизации, получаемой виртуальной сети, все необходимые правила роутер добавляет автоматически. Не забудьте только поставить галочку напротив пункта NAT для клиентов.
Остаётся только отметить галочками пользователей (мы их создали в третьем пункте) и активировать L2TP VPN-сервер.
Настройка соединения L2TP/IPsec на Windows и маке
Настройка VPN L2TP соединений под macOS или Windows делается штатными средствами. Если требуется подробная инструкция по их настройке, пишите в комментариях. А не сегодня это всё. Не забывайте ставить лайки и подписываться.
Если считаете статью полезной,
не ленитесь ставить лайки и делиться с друзьями.
Комментариев: 4
Кинетик Гига 2, это гавно. Мучался я с ним два года. Ничего не настроить! Потом пропал вай-фай, не понятно почему. Может в настройках что то, а может просто сдох. Взял TP-Link двухдиапазонный — доволен как слон, с дерьмовым Кинетик Гига 2 даже и сравнивать не стоит.
Уахаха, видимо просто руки не из того места растут!
Константин, сравнивать Кинетик с ТП-линк, это как Мерседес с Жигулями.
Обе машины, но сильно разные.
У самого 4 кинетика, если понять их философию , то лучше сложно представить
Источник
перестал работать L2TP/IPSec
Спросил denzav,
21 июля, 2018
Вопрос
denzav
denzav
после пары месяцев отличной работы L2TP/IPSec перестал работать.
т.е. в какой-то момент при попытке поднять подключение к роутеру по KeenDNS-имени был получен ответ
«Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным компьютером. (Ошибка 789)».
в логах роутера никаких сообщений об ошибке нет. в режиме диагностики в логах тоже не появляются дополнительные сообщения, которые помогли бы мне понять, в чем проблема.
вероятно, проблема возникла после обновления прошивки и/или из-за неудачной попытки переполучить сертификат на keendns-имя.
после разных действий (изменение имени, удаление компонента l2tp-сервера, установки обратно имени и компонента, получение-таки нужного нового сертификата на имя) ситуация не изменилась — vpn-подключение с типом l2tp/ipsec не поднимается.
пока проблему с подключением к сети решил с помощью SSTP-сервера (спасибо, что он появился в новой версии прошивки!), но все-таки очень хочется разобраться, что могло такого сломаться в роутере, что l2tp-тип подключения перестал работать. прошу помощи!
Источник
НАСТРОЙКИ ZYXEL KEENETIC L2TP IPSEC
для работы с VPNKI по протоколу L2TP c шифрованием IPsec
Для подключения беспроводного маршрутизатора Zyxel Keenetic по протоколу L2TP/IPsec проверьте установленную прошивку на вашем устройстве.
1. Войдите в пункт меню настроек системы и нажмите на вкладку «Обновление«
2. Далее нажмите кнопку показать компоненты
4. Выберите IPsec VPN в пункте Applications
5. Далее нажмите кнопку Установить. Начнется установка новой прошивки. Дождитесь окончания процесса. Устройство будет перезагружено.
6. После успешной установки зайдите в пункт меню настроек Интернет и выберите вкладку PPPOE/VPN и нажмите кнопку Добавить соединение.
7. В окне настройка соединения заполните:
Включить: Поставить галочку
Использовать для выхода в Интернет: Снимите галочку
Описание: VPNKI
Подключаться через: Выберите интерфейс, через который вы подключены к Интернет
Имя пользователя: Имя пользователя, которое вы получили для устройства в системе VPNKI (например UserXX)
Пароль: Введите ваш пароль
Секретный ключ: vpnki
Метод проверки пользователя: CHAP
Адрес сервера: msk.vpnki.ru
Настройка параметров IP: Автоматически
Автоподстройка TCP-MSS: Поставьте галочку
Нажмите кнопку Применить
8. Выберите вкладку Подключения и удостоверьтесь в корректном подключении туннеля VPNKI (Галочка напротив должна быть серая)
9. Далее необходимо проверить, что маршруты к сети 172.16.0.0/16 успешно поступили на вам Zyxel. Мы ведь ставили галочку про «автоматическую настройку параметров IP». Однако. Мы часто сталкивались с тем, что маршруты НЕ поступают на Zyxel.
Проверьте наличие маршрута 172.16.0.0/16 (в другой форме записи — 172.16.0.0 маска 255.255.0.0) в таблице маршрутов Zyxel Keenetic. Этот маршут обязателен для успешного функционирования вашей схемы!
Если там присутствует токль маршрут 172.16.0.0/32, а 172.16.0.0/16 отсутствует, то в этом случае нужно вручную добавить маршрут до VPNKI — выбеите вкладку Прочее и нажмите кнопку Добавить маршрут
Также вы можете добавить маршут к вашей удаленной сети 192.168.x.x/x
10. Заполните поля:
Тип маршрута: Маршрут до сети
Адрес сети назначения: 172.16.0.0
Маска подсети: 255.255.0.0
Добавлять автоматически: поставте галочку
Адрес шлюза: 172.16.0.1
Интерфейс VPNKI (L2TP0)
11. Нажмите кнопку применить
ВАЖНО-1! В целях диагностики и упрощения поиска неисправностей рекомендуем убедиться, что вашему Keenetic разрешено отвечать на запросы ping приходящие из туннельного интерфейса L2TP.
Ознакомьтесь, пожалуйста, с этим документом https://zyxel.ru/kb/2694/ и разрешите ответ на запросы ping (протокол ICMP).
ВАЖНО-2!: Для взаимодействия устройств в домашней сети и в сети, доступной через VPN, необходимо корректно настроить правила межсетевого экрана и разрешить прохождение трафика icmp, TCP, UDP между интерфейсом PPTP и локальной сетью.
Смотрите картинку в п.3.2 по этой ссылке:
После успешного установления соединения между вашим маршрутизатором и сервером vpnki вы можете проверить связь при помощи утилит на странице «Инструменты» на вашей личной странице.
PS: В целях борьбы с зависшими сессиями мы принудительно отключаем пользовательские туннели с протоколами PPTP, L2TP, L2TP/IPsec через 24 часа после установления соединения. При правильной настройке соединения должны автоматически переустановиться.
Наша система будет работать с многими типами домашних и офисных маршрутизаторов. Более подробно смотрите в разделе по настройке оборудования, а начать настройку лучше с этого примера.
Источник
Keenetic перестал поднимать туннель l2tp
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Ситуация повторяется в текущий момент:
Sep 11 09:57:46ndmNetwork::Interface::Base: «L2TP0»: interface is up.
Sep 11 09:57:49l2tp[24999]Plugin pppol2tp.so loaded.Sep 11 09:57:49l2tp[24999]pppd 2.4.4-4 started by root, uid 0
Sep 11 09:57:49ndmNetwork::Interface::L2TP: «L2TP0»: added host route to 193.232.49.4 via 10.68.0.1.
Sep 11 09:57:49pppd_L2TP0l2tp_control v2.02
Sep 11 09:57:49pppd_L2TP0remote host: 193.232.49.4
Sep 11 09:57:49pppd_L2TP0local bind: 10.68.247.69
Sep 11 09:57:51pppd_L2TP0timeout of sccrp, retry sccrq, try: 1
Sep 11 09:57:53pppd_L2TP0timeout of sccrp, retry sccrq, try: 2
Sep 11 09:57:55pppd_L2TP0timeout of sccrp, retry sccrq, try: 3
Sep 11 09:57:57pppd_L2TP0timeout of sccrp, retry sccrq, try: 4
Sep 11 09:57:59pppd_L2TP0timeout of sccrp, retry sccrq, try: 5
Sep 11 09:57:59pppd_L2TP0sccrq failed, fatal
Sep 11 09:58:08pppd_L2TP0control init failed
Sep 11 09:58:08pppd_L2TP0Couldn’t get channel number: Bad file descriptor
Sep 11 09:58:08pppd_L2TP0Exit.
Sep 11 09:58:08ndmService: «L2TP0»: unexpectedly stopped.
и так по кругу
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Мы в системе ничего в период с 8 утра до 12 дня 11 сентября не делали.
Я посмотрел системные логи и там все штатно — никаких намеков на проблемы в 9 утра нет.
Скажите, а действительно были лишь три попытки и затем вы остановили подключения или маршрутизатор должен был продолжать стучаться между 9-39 и 11-39 ?
Вложения:
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Вижу в дампе сплошной трафик IPSec . скажите, у вас настроен туннель L2TP или L2TP/IPsec ?
14:33:11.489175 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18e9), length 68
14:33:12.807511 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec0), length 68
14:33:12.930978 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ea), length 68
14:33:14.549155 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec1), length 260
14:33:14.687018 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18eb), length 260
14:33:15.933634 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec2), length 132
14:33:16.090993 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ec), length 196
14:33:16.205400 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ed), length 68
14:33:16.205670 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec3), length 68
14:33:16.369853 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec4), length 68
14:33:16.522511 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ee), length 68
14:33:17.619658 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec5), length 132
14:33:17.771687 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ef), length 148
14:33:18.483689 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec6), length 116
14:33:18.641822 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f0), length 116
14:33:18.802392 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec7), length 100
14:33:18.802484 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec8), length 212
14:33:18.966552 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f1), length 180
14:33:18.996342 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xec9), length 116
14:33:19.138676 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xeca), length 260
14:33:19.214403 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f2), length 340
14:33:19.476929 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xecb), length 100
14:33:20.164586 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: isakmp-nat-keep-alive
14:33:20.164855 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: isakmp-nat-keep-alive
14:33:21.373820 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xecc), length 68
14:33:21.450900 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f3), length 68
14:33:21.910758 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xecd), length 116
14:33:21.962741 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xece), length 132
14:33:22.047797 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f4), length 148
14:33:22.610014 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xecf), length 100
14:33:22.693118 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed0), length 100
14:33:22.701451 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f5), length 100
14:33:22.776796 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed1), length 116
14:33:22.783246 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f6), length 100
14:33:22.867487 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f7), length 116
14:33:22.874414 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed2), length 260
14:33:22.961295 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed3), length 100
14:33:22.966861 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed4), length 1460
14:33:22.967667 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed5), length 980
14:33:23.065584 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f8), length 100
14:33:23.065877 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18f9), length 372
14:33:23.151192 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18fa), length 180
14:33:23.160679 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed6), length 324
14:33:23.171078 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed7), length 212
14:33:23.171497 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18fb), length 212
14:33:23.181815 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed8), length 356
14:33:23.182568 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18fc), length 180
14:33:23.192743 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xed9), length 212
14:33:23.196910 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18fd), length 308
14:33:23.200004 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18fe), length 180
14:33:23.205424 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xeda), length 324
14:33:23.245941 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x18ff), length 388
14:33:23.256616 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xedb), length 324
14:33:23.272823 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x1900), length 324
14:33:23.282271 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xedc), length 324
14:33:23.304426 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x1901), length 356
14:33:23.312786 IP VPNKI.ipsec-nat-t > broadband-90-154-70-176.ip.moscow.rt.ru.6424: UDP-encap: ESP(spi=0xc01407cf,seq=0xedd), length 244
14:33:23.320141 IP broadband-90-154-70-176.ip.moscow.rt.ru.6424 > VPNKI.ipsec-nat-t: UDP-encap: ESP(spi=0x284da818,seq=0x1902), length 244
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- stopud
Автор темы —> - Не в сети
- Продвинутый повелитель пингов
- Сообщений: 43
- Спасибо получено: 0
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
- admin
—> - Не в сети
- Administrator
- vpnki support
- Сообщений: 3144
- Репутация: 20
- Спасибо получено: 254
Тогда становится яснее. Видимо проблема в следующем.
В подключении L2TP/IPsec сначала устанавливается шифрованный туннель IPsec, а уже внутри него идет установление сессии L2TP — с проверкой имени и пароля.
Дело в том, что когда каждые сутки обрывается сессия L2TP то сессия IPsec продолжает существовать, так как ничего не знает о том, что там у нее внутри происходит. После обрыва L2TP ваш маршрутизатор пытается заново установить туннель, включая видимо, установку IPsec cессии заново. Хотя предыдущая существует и не обрывалась.
Повторно это видимо не получается до тех пор, пока не истечет какой-то таймаут в старой сесии IPsec и тогда она переустанавливается заново, а уж внутри нее успешно проходит новое установление L2TP.
Это мои догадки и все это приблизительно, но увы проверить это я не смогу, так как нет такого же оборудования. По дампу тоже возможности ограничены так как трафик IPsec шифрован и я не смогу увидеть внутри IPsec взаимодействие устройств по L2TP
Скажите — вы можете настроить соединение L2TP в чистом виде, без IPsec?
Вот по этой инструкции — vpnki.ru/settings/router/settings-zyxel-keenetic
Только выбрать там не PPTP, а L2TP
Это позволит понять — проблема в L2TP или проблема в IPsec.
Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.
Источник