- Исправляем проблему подключения к L2TP/IPSec VPN серверу за NAT
- VPN ошибка 809 для L2TP/IPSec в Windows за NAT
- L2TP VPN не работает на некоторых Windows компьютерах в локальной сети
- Устранение неполадок с подключением виртуальных частных сетевых клиентов Microsoft L2TP/IPSec
- Сводка
- NAT Traversal
- Дополнительная информация
- Устранение неполадок IPsec — общие сведения и использование команд debug
- Параметры загрузки
- Об этом переводе
- Содержание
- Введение
- Предварительные условия
- Требования
- Используемые компоненты
- Условные обозначения
- Отладка программное обеспечения для Cisco IOS
- show crypto isakmp sa
- show crypto ipsec sa
- show crypto engine connection active
- debug crypto isakmp
- debug crypto ipsec
- Примеры сообщений об ошибках
- Проверка воспроизведения не удалась
- Ошибка QM FSM
- Неправильный адрес локальной сети
- Сообщение об обмене ключами в Интернете (IKE) от X.X.X.X не прошло санитарной проверки или неправильно сформировано
- Сбой при обработке основного режима для однорангового соединения
- Удостоверения прокси не поддерживаются
- Преобразование предложения не поддерживается
- Без сертификатов и без ключей для удаленного сайта
- Узел с адресом X.X.X.X не найден
- Пакет IPsec использует недопустимый индекс SPI
- IPSEC(initialize_sas): Недопустимые ID прокси
- Ненулевое резервирование для полезных данных 5
- Предложенный алгоритм хеширования не соответствует политике
- Сбой при проверке HMAC
- Удаленный узел не отвечает
- Все найденные предложения IPSec SA неприемлемы
- Ошибка шифрования/расшифровки пакетов
- Ошибка получения пакетов из-за сбоя последовательности ESP
- Ошибка при попытке установить VPN-туннель на маршрутизаторе серии 7600
- Отладки PIX
- show crypto isakmp sa
- show crypto ipsec sa
- debug crypto isakmp
- debug crypto ipsec
- Известные ошибки взаимодействия маршрутизатора с клиентом VPN
- Невозможность доступа к подсетям вне VPN-туннеля — Разделение туннелей
- Типичные проблемы клиента PIX-to-VPN
- Нет прохождения трафика после установления туннеля –не удается проверить доступность адресата внутри сети за PIX
- После завершения работы туннеля пользователь не может просматривать файлы в Internet – Разделенное туннелирование
- После завершения работы туннеля некоторые приложения не работают — Корректировка MTU на клиенте
- Пропуск команды «sysopt»
- Проверка списков управления доступом (ACL)
Исправляем проблему подключения к L2TP/IPSec VPN серверу за NAT
Столкнулись с интересной проблемой у одного из заказчиков после перенастройки VPN сервера Windows Server 2012 с PPTP на L2TP/ IPSec (из за отключения поддержки PPTP VPN в iOS). Изнутри корпоративной сети VPN клиенты без каких-либо проблем подключаются к VPN серверу, а вот внешние Windows клиенты при попытке установить соединение с L2TP VPN сервером, выдают такую ошибку:
The network connection between your computer and the VPN server could not be established because the remote server is not responding. This could be because one of the network devices (e.g. firewalls, NAT, routers, etc) between your computer and the remote server is not configured to allow VPN connections. Please contact your Administrator or your service provider to determine which device may be causing the problem.
В других версиях Windows о наличии аналогичной проблемы могут свидетельствовать ошибки VPN подключения 800, 794 или 809.
Стоит отметить, что данный VPN сервер находится за NAT, а на маршрутизаторе настроен проброс портов, необходимых для работы L2TP:
- UDP 1701 — Layer 2 Forwarding Protocol (L2F) & Layer 2 Tunneling Protocol(L2TP)
- UDP 500
- UDP 4500 NAT-T – IPSec Network Address Translator Traversal
- Protocol 50 ESP
В правилах Windows Firewall VPN сервера эти порты также открыты. Т.е. используется классическая конфигурация. Для подключения используется встроенный VPN клиент Windows.
VPN ошибка 809 для L2TP/IPSec в Windows за NAT
Как оказалось, проблема эта уже известна и описана в статье https://support.microsoft.com/en-us/kb/926179. По умолчанию встроенный VPN клиент Windows не поддерживает подключение к L2TP/IPsec через NAT. Дело в том, что IPsec использует протокол ESP (Encapsulating Security Payload) для шифрования пакетов, а протокол ESP не поддерживает PAT (Port Address Translation). Если вы хотите использовать IPSec для коммуникации, Microsoft рекомендует использовать белые IP адреса на VPN сервере.
Но есть и обходное решение. Можно исправить этот недостаток, включив поддержку протокола NAT—T, который позволяет инкапсулировать пакеты протокола ESP 50 в UDP пакеты по порту 4500. NAT-T включен по-умолчанию почти во всех операционных системах (iOS, Android, Linux), кроме Windows.
Если VPN сервер L2TP/IPsec находится за NAT, то для корректного подключения внешних клиентов через NAT необходимо на стороне Windows сервера и клиента внести изменение в реестр, разрешающее UDP инкапсуляцию пакетов для L2TP и поддержку (NAT-T) для IPsec.
- Откройте редактор реестра regedit.exe и перейдите в ветку:
- Для Windows 10,8.1,7 и Windows Server 2016,2012R2,2008R2 — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent
- Для Windows XP/Windows Server 2003 — HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IPSec
- Создайте DWORD параметр с именем AssumeUDPEncapsulationContextOnSendRule и значением 2;
- 0 – (значение по-умолчанию), предполагается, что VPN сервер подключен к интернету без NAT;
- 1 – VPN сервер находится за NAT;
- 2 — и VPN сервер и клиент находятся за NAT.
Set-ItemProperty -Path «HKLM:SYSTEM\CurrentControlSet\Services\PolicyAgent» -Name «AssumeUDPEncapsulationContextOnSendRule» -Type DWORD -Value 2 –Force;
После включения поддержки NAT-T, вы сможете успешно подключаться к VPN серверу с клиента через NAT (в том числе двойной NAT).
L2TP VPN не работает на некоторых Windows компьютерах в локальной сети
Есть еще один интересный баг. Если в вашей локальной сети несколько Windows компьютеров, вы не сможете установить более одного одновременного подключения к внешнему L2TP/IPSec VPN серверу. Если при наличии активного VPN туннеля с одного клиента, вы попытаетесь подключиться к тому же самому VPN серверу с другого компьютера, появится ошибка с кодом 809 или 789:
По информации на TechNet проблема связана с некорректной реализацией клиента L2TP/IPSec клиента в Windows (не исправляется уже много лет).
Для исправления этого бага нужно изменить два параметра реестра в ветке HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters и перезагрузите компьютре:
- AllowL2TPWeakCrypto – изменить на 00000001 (ослабляет уровень шифрования, для L2TP/IPSec используются алгоритмы MD5 и DES)
- ProhibitIPSec – изменить на 00000000 (включает шифрование IPsec, которое часто отключается некоторыми VPN клиентами или утилитами)
Для изменения этих параметров реестра достаточно выполнить команды:
reg add «HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters» /v AllowL2TPWeakCrypto /t REG_DWORD /d 1 /f
reg add «HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters» /v ProhibitIpSec /t REG_DWORD /d 0 /f
Это включает поддержку нескольких одновременных L2TP/IPSec-подключений в Windows через общий внешний IP адрес (работает на всех версиях, начиная с Windows XP и заканчивая Windows 10).
Источник
Устранение неполадок с подключением виртуальных частных сетевых клиентов Microsoft L2TP/IPSec
В этой статье описывается устранение неполадок с подключением виртуальной частной сети (VPN) L2TP/IPSec.
Применяется к: Windows 10 — все выпуски
Исходный номер КБ: 325034
Сводка
Прежде чем сделать VPN-подключение L2TP/IPSec, необходимо иметь подключение к Интернету. Если вы попробуете сделать VPN-подключение перед подключением к Интернету, у вас может возникнуть длинная задержка, обычно 60 секунд, а затем вы можете получить сообщение об ошибке, в результате чего не было ответа или что-то не так с модемом или другим устройством связи.
При устранении неполадок подключения L2TP/IPSec полезно понять, как происходит подключение L2TP/IPSec. При запуске подключения на сервер отправляется начальный пакет L2TP с запросом подключения. Этот пакет заставляет уровень IPSec на компьютере договариваться с VPN-сервером о том, чтобы настроить защищенный сеанс IPSec (ассоциация безопасности). В зависимости от многих факторов, включая скорость ссылок, переговоры по IPSec могут занять от нескольких секунд до двух минут. Когда создана ассоциация безопасности IPSec (SA), начинается сеанс L2TP. Когда она начинается, вы получаете запрос на имя и пароль (если подключение не настроено для автоматического подключения в Windows Millennium Edition.) Если VPN-сервер принимает ваше имя и пароль, настройка сеанса завершается.
Распространенный сбой конфигурации в соединении L2TP/IPSec — это неправильно сконфигурованный или отсутствующий сертификат или неправильно сконфигурованный или отсутствующий предустанавленный ключ. Если на уровне IPSec не удастся установить зашифрованный сеанс с VPN-сервером, он будет работать безмолвно. В результате уровень L2TP не видит ответа на запрос подключения. Задержка будет долгой, обычно 60 секунд, и тогда вы можете получить сообщение об ошибке, в результате чего на сервере не было ответа или не было ответа от модема или устройства связи. Если вы получили это сообщение об ошибке перед получением запроса на имя и пароль, IPSec не устанавливал сеанс. Если это произойдет, проверьте конфигурацию сертификата или предварительно предварительного ключа или отправьте журнал isakmp администратору сети.
Вторая распространенная проблема, которая препятствует успешному сеансу IPSec, — это использование сетевого перевода адресов (NAT). Во многих небольших сетях маршрутизатор с функциональными возможностями NAT используется для обмена одним интернет-адресом между всеми компьютерами в сети. Оригинальная версия IPSec сбрасывает подключение, которое проходит через NAT, так как обнаруживает адресное сопоставление NAT как подделывания пакетов. Домашние сети часто используют NAT. Это блокирует использование L2TP/IPSec, если клиент и шлюз VPN не поддерживают возникающий стандарт IPSec NAT-Traversal (NAT-T). Дополнительные сведения см. в разделе «Nat Traversal».
Если подключение сбой после получения запроса на имя и пароль, сеанс IPSec был создан, и, вероятно, что-то не так с вашим именем и паролем. Другие параметры сервера также могут препятствовать успешному подключению L2TP. В этом случае отправьте журнал PPP администратору.
NAT Traversal
При поддержке IPSec NAT-T в VPN-клиенте Microsoft L2TP/IPSec сеансы IPSec могут проходить через NAT, когда VPN-сервер также поддерживает IPSec NAT-T. IPSec NAT-T поддерживается Windows Server 2003. IPSec NAT-T также поддерживается Windows 2000 Server с обновлением L2TP/IPSec NAT-T для Windows XP и Windows 2000.
Для сторонних VPN-серверов и шлюзов обратитесь к администратору или поставщику шлюзов VPN, чтобы убедиться, что IPSec NAT-T поддерживается.
Дополнительная информация
Кроме того, в утилите конфигурации предусмотрена проверка, которая включает ведение журнала IPSec. Если вы не можете подключиться, и администратор сети или сотрудники службы поддержки обратились к вам с просьбой предоставить им журнал подключения, вы можете включить ведение журнала IPSec здесь. При этом журнал (Isakmp.log) создается в C:\Program Files\Microsoft IPSec VPN папке. При создании подключения также включить ведение журнала для обработки PPP в L2TP. Для этого:
- Щелкните правой кнопкой мыши папку сети dialup и нажмите кнопку Свойства.
- Щелкните вкладку Networking, а затем выберите запись файла журнала для этого окна подключения.
Источник
Устранение неполадок IPsec — общие сведения и использование команд debug
Параметры загрузки
Об этом переводе
Этот документ был переведен Cisco с помощью машинного перевода, при ограниченном участии переводчика, чтобы сделать материалы и ресурсы поддержки доступными пользователям на их родном языке. Обратите внимание: даже лучший машинный перевод не может быть настолько точным и правильным, как перевод, выполненный профессиональным переводчиком. Компания Cisco Systems, Inc. не несет ответственности за точность этих переводов и рекомендует обращаться к английской версии документа (ссылка предоставлена) для уточнения.
Содержание
Введение
Этот документ содержит описание типичных команд debug, которые используются для поиска и устранения неполадок IPsec в программном обеспечении Cisco IOS? И на устройствах PIX/ASA. В этом документе предполагается, что настройка IPsec выполнена. Дополнительная информация представлена в документах «Типичные сообщения об ошибках IPsec» и «Типичные проблемы IPsec».
Обратитесь к документу Наиболее распространенные решения для устранения неполадок сетей IPsec VPN L2L и сетей удаленного доступа для получения информации о наиболее распространенных решениях проблем с IPSec VPN. Этот документ содержит контрольный список общих процедур, которые можно выполнить перед началом поиска и устранения неполадок соединения и перед обращением в службу технической поддержки Cisco.
Предварительные условия
Требования
Для этого документа отсутствуют особые требования.
Используемые компоненты
Сведения, содержащиеся в данном документе, касаются следующих версий программного обеспечения и оборудования:
ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ CISCO IOS
Набор функций IPsec.
56i — указывает на функцию стандарта одинарного шифрования данных (DES) (в программном обеспечении Cisco IOS версии 11.2 и более поздних версий).
k2 — на На Указывает на функцию стандарта тройного шифрования DES (в программном обеспечении Cisco IOS версии 12.0 и более поздних версий). Стандарт тройного шифрования DES поддерживается в Cisco серии 2600 и более новый версиях.
PIX — версия 5.0 и более поздние версии, где для активации требуется лицензионный ключ для стандарта одинарного или тройного шифрования DES.
Сведения, представленные в этом документе, были получены от устройств, работающих в специальной лабораторной среде. Все устройства, описанные в этом документе, были запущены с чистой (стандартной) конфигурацией. В рабочей сети необходимо изучить потенциальное воздействие всех команд до их использования.
Условные обозначения
Отладка программное обеспечения для Cisco IOS
show crypto isakmp sa
Эта команда показывает сопоставления безопасности (SA) протокола управления ключами и сопоставлениями безопасности в Интернете (ISAKMP), созданные между одноранговыми узлами.
show crypto ipsec sa
Эта команда отображает ассоциации безопасности IPSec, установленные между одноранговыми сторонами. Между узлами 12.1.1.1 и 12.1.1.2 создается зашифрованный туннель, обеспечивающий передачу трафика между сетями 20.1.1.0 и 10.1.1.0. Можно видеть, что входящий и исходящий потоки формируют две ассоциации безопасности (SA) протокола инкапсулирующей защиты содержимого (ESP). Заголовок проверки подлинности (AH) не используется, т. к. для него отсутствуют SA.
В этих выходных данных показан пример выполнения команды show crypto ipsec sa.
show crypto engine connection active
Данная команда показывает каждый Phase 2 SA и объем отправленного трафика. Начиная с этапа 2 (сопоставления безопасности), SA являются однонаправлены, каждое сопоставление SA показывает трафик только в одном направлении (шифрование для исходящего трафика, расшифровка для входящего).
debug crypto isakmp
В этих выходных данных показан пример выполнения команды debug crypto isakmp.
debug crypto ipsec
Эта команда показывает источник и назначение оконечных устройств туннеля IPSec. Src_proxy и dest_proxy являются клиентскими подсетями. Два сообщения «sa created» появляются в каждой подсети для каждого направления. (При выполнении ESP и AH появляются четыре сообщения).
В этих выходных данных показан пример выполнения команды debug crypto ipsec.
Примеры сообщений об ошибках
Эти примеры сообщений об ошибках были сгенерированы из команд debug, перечисленных здесь:
debug crypto ipsec
debug crypto isakmp
debug crypto engine
Проверка воспроизведения не удалась
Эти выходные данные показывают пример ошибки «Сбой проверки воспроизведения»:
Эта ошибка возникает от реорганизации в среде передачи данных (особенно, при наличии параллельных путей) или путей обработки пакетов с неравной стоимостью внутри Cisco IOS для сравнения больших пакетов с малыми пакетами при нагрузке. Для того, чтобы получить представление, измените набор преобразований. Сообщение reply check возникает только тогда, когда включена функция transform-set esp-md5-hmac. Для того, чтобы отменить вывод этого сообщения, отключите esp-md5-hmac и выполняйте только шифрование. Обратитесь к дефекту Cisco номер CSCdp19680 (только для зарегистрированных пользователей).
Ошибка QM FSM
VPN-туннель L2L IPsec не запускается на межсетевом экране PIX или устройстве ASA, и появляется сообщение об ошибке QM FSM.
Одной из возможных причин является несовпадение удостоверений прокси, таких как необходимый трафик, список контроля доступа (ACL) или ACL-список шифрования, на обоих концах туннеля. Проверьте конфигурацию на обоих устройства и убедитесь в соответствии ACL-списков шифрования.
Другой возможной причиной является несоответствие параметров набора преобразований. Удостоверьтесь, что на обоих концах туннеля шлюзы VPN используют один и тот же набор преобразований с одинаковыми параметрами.
Неправильный адрес локальной сети
В этих выходных данных показан пример сообщения об ошибке:
Это сообщение об ошибке относится к одной из следующих двух распространенных проблем:
Команда crypto map map-name local-address interface-id вынуждает маршрутизатор использовать неверный адрес в качестве идентификатора, поскольку она предполагает использование определенного адреса.
Криптографическая карта применяется к неправильному интерфейсу или не используется совсем. Чтобы убедиться, что криптокарта применяется к правильному интерфейсу, проверьте конфигурацию.
Сообщение об обмене ключами в Интернете (IKE) от X.X.X.X не прошло санитарной проверки или неправильно сформировано
Эта ошибка debug появляется, если предварительные ключи на одноранговых узлах не совпадают. Чтобы устранить эту проблему, проверьте предварительные ключи на обеих сторонах.
Сбой при обработке основного режима для однорангового соединения
Это пример сообщения об ошибке основного режима. Сбой основного режима предполагает, что политики этапа 1 на концах туннеля не совпадают.
Команда show crypto isakmp sa показывает, что ISAKMP SA находится в состоянии MM_NO_STATE. Это также означает, что основной режим неисправен.
Убедитесь, что политика этапа 1 включена на обоих одноранговых узлах и что все атрибуты совпадают.
Удостоверения прокси не поддерживаются
Это сообщение появляется в отладках, если списки контроля доступа для трафика IPSec не совпадают.
Списки доступа каждого узла должны быть зеркальным отражением друг друга (все записи должны быть зеркальным отражением друг друга). Этот вопрос представлен в следующем примере.
Преобразование предложения не поддерживается
Это сообщение появляется, если этап 2 (IPsec) не совпадает с обеих сторон. Обычно это происходит, если существует несоответствие или несовместимость в наборе преобразований.
Проверьте, что наборы преобразования у обеих сторон совпадают:
Без сертификатов и без ключей для удаленного сайта
Это сообщение указывает, что адрес однорангового узла, настроенный на маршрутизаторе, является неправильным или изменился. Убедитесь, что адрес узла правилен и доступен.
Узел с адресом X.X.X.X не найден
Это сообщение об ошибке обычно появляется вместе с соответствующим сообщением об ошибке VPN 3000 Concentrator Message: No proposal chosen(14). Это результат того, что соединения установлены между хостами. В конфигурации маршрутизатора предложения IPsec находятся в таком порядке, при котором предложение, выбранное для маршрутизатора соответствует списку доступа, а не узлу. В списке доступа представлена большая сеть, которая включает в себя узел, разделяющий трафик. Для того, чтобы исправить эту проблему, поставьте данное предложение маршрутизатора для соединения концентратор-маршрутизатор первым в списке. Таким образом предложение будет в первую очередь соответствовать выбранному узлу.
Пакет IPsec использует недопустимый индекс SPI
Эти выходные данные представляют собой пример сообщения об ошибке:
В полученном пакете IPsec указан индекс SPI, который отсутствует в базе данных SADB. Это может быть временным состоянием, вызванным следующими причинами:
Небольшие различия во времени устаревания сопоставлений безопасности (SA) между одноранговыми узлами IPsec
Очистка локальных сопоставлений SA
Неверные пакеты, отправленные узлом IPsec
Это также может быть связано с атакой.
Рекомендуемое действие: Узел может не предоставить подтверждение того, что локальные SA были очищены. Если на локальном маршрутизаторе устанавливается новое соединение, то в этом случае два узла могут успешно восстановить соединение. В противном случае, если проблема не устранена в течение длительного времени, каждый узел пытается установить новое соединение или связаться с администратором узла.
IPSEC(initialize_sas): Недопустимые ID прокси
Ошибка 21:57:57: IPSEC(initialize_sas): invalid proxy IDs указывает, что полученный ИД прокси не совпадает с настроенным ИД прокси согласно списку контроля доступа. Чтобы убедиться, что эти два значения совпадают друг с другом, проверьте выходные данные команды debug.
В выходных данных команды debug предложенного запроса значения команды «corresponding access-list 103 permit ip 10.1.1.0 0.0.0.255 20.1.1.0 0.0.0.255» не совпадают. Список доступа относится к сети с одной стороны и к узлу с другой.
Ненулевое резервирование для полезных данных 5
Это означает, что ключи ISAKMP не совпадают. Чтобы гарантировать точность, смените ключ/перезагрузитесь.
Предложенный алгоритм хеширования не соответствует политике
Если настроенные политики ISAKMP не совпадают с политикой, предложенной удаленным узлом, маршрутизатор пытается использовать политику по умолчанию 65535. Если они также не совпадают, возникает сбой согласования ISAKMP. Пользователь получает на маршрутизаторах сообщения об ошибке Hash algorithm offered does not match policy! или Encryption algorithm offered does not match policy.
Сбой при проверке HMAC
Это сообщение об ошибке возникает в случае сбоя проверки кода аутентификации сообщения хеша (HMAC) в пакете IPsec. Обычно это происходит, если пакет каким-либо образом поврежден.
При появлении этого сообщения об ошибке его можно игнорировать. Однако если сообщение появляется периодически, необходимо найти повреждение пакета. Оно может быть вызвано ошибкой в средстве ускорения шифрования.
Удаленный узел не отвечает
Это сообщение об ошибке появляется, если существует несоответствие набора преобразований. Убедитесь, что совпадающие наборы преобразования настроены на обоих узлах.
Все найденные предложения IPSec SA неприемлемы
Это сообщение об ошибке появляется, когда параметры IPSec этапа 2 на локальном и удаленном узлах не совпадают. Для устранения этой неполадки задайте одинаковые параметры в наборе преобразований, чтобы успешно установилась VPN.
Ошибка шифрования/расшифровки пакетов
Эти выходные данные представляют собой пример сообщения об ошибке:
Это сообщение об ошибках могло появиться по одной из этих причин:
Фрагментация. Фрагментированные зашифрованные пакеты с помощью процессорной коммутации, что вынуждает передавать пакеты, обрабатываемые с помощью быстрой коммутации, на карту VPN до пакетов с процессорной коммутацией. Если достаточно много пакетов с быстрой коммутацией обрабатывается перед пакетами с процессорной коммутацией, порядковый номер ESP или AH для пакета с процессорной коммутацией устаревает и, когда пакет поступает на карту VPN, его порядковый номер оказывается за пределами окна повторной передачи. Это приводит к появлению ошибок порядкового номера AH или ESP (4615 и 4612 соответственно) в зависимости от используемой инкапсуляции.
Устаревшие записи кеша. Еще одна ситуация, в которой это может произойти, состоит в устаревании записи кеша быстрой коммутации, в случае чего первый пакет с промахом в кеш будет обработан с помощью процессорной коммутации.
Выключите все типы аутентификации на наборе преобразований 3DES и используйте ESP-DES/3DES. Это эффективно отключает аутентификацию/защиту от анти-повтора, что (в свою очередь) предотвращает ошибки отбрасывания пакетов, связанные с неупорядоченным (смешанным) трафиком IPSec %HW_VPN-1-HPRXERR: Аппаратный VPN0/2: Ошибка шифрования/расшифровки пакетов, status=4615.
Одним из обходных решений, которое в действительности применяется в случае причины, упомянутой в пункте № 1 выше, состоит в настройке для максимального размера пакета (MTU) входящих потоков значения менее 1400 байт. Введите следующую команду для настройки максимального размера пакета (MTU) входящих потоков менее 1400 байт:
Отключите карту AIM.
Выключите быструю коммутацию / коммутацию CEF на интерфейсах маршрутизатора. Для удаления быстрой коммутации можно использовать следующие команды в режиме интерфейсной настройки:
Ошибка получения пакетов из-за сбоя последовательности ESP
Вот пример сообщения об ошибке:
Это сообщение об ошибке обычно указывает на одно из следующих возможных условий:
Зашифрованные пакеты IPsec отправляются маршрутизатором шифрования не по порядку из-за неправильной настройки механизма QoS.
Пакеты IPsec, полученные маршрутизатором дешифрования, расположены не по порядку из-за изменения их порядка на промежуточном устройстве.
Полученный пакет IPsec фрагментирован и требует дефрагментации перед аутентификацией и расшифровкой.
Отключите QoS для трафика IPSec на маршрутизаторе шифрования или промежуточных маршрутизаторах.
Включите предварительную фрагментацию IPsec на маршрутизаторе шифрования.
Установите для размера MTU значение, которое не требует фрагментации.
Обновите IOS до последнего доступного устойчивого образа в данной серии.
Примечание. Изменение размера MTU на любом интерфейсе маршрутизатора приведет к разъединению всех туннелей, которые завершаются на этом интерфейсе. Необходимо запланировать внедрение этого временного решения в ходе плановой остановки работы.
Ошибка при попытке установить VPN-туннель на маршрутизаторе серии 7600
Эта ошибка появляется при попытке установить VPN-туннель на маршрутизаторах серии 7600:
Эта ошибка связана с тем, что программное шифрование не поддерживается на маршрутизаторах серии 7600. Маршрутизаторы серии 7600 не поддерживают завершение туннеля IPSec без оборудования IPsec SPA. VPN поддерживается только при использовании карты IPSEC-SPA в маршрутизаторах серии 7600.
Отладки PIX
show crypto isakmp sa
Эта команда отображает ISAKMP SA, установленное между равноправными пользователями.
В выходных данных команды show crypto isakmp sa значение состояния всегда должно составлять QM_IDLE. Если значение состояния равно MM_KEY_EXCH, это означает, что настроенный предварительный ключ неправилен или IP-адреса узла отличаются.
Это можно исправить, настроив правильный IP-адрес или предварительный ключ.
show crypto ipsec sa
Эта команда отображает ассоциации безопасности IPSec, установленные между одноранговыми сторонами. Между узлами 12.1.1.1 и 12.1.1.2 создается зашифрованный туннель, обеспечивающий передачу трафика между сетями 20.1.1.0 и 10.1.1.0. Можно увидеть две сборки ESP SA: входящую и исходящую. Заголовок проверки подлинности (AH) не используется, т. к. для него отсутствуют SA.
В следующих выходных данных показан пример команды show crypto ipsec sa.
debug crypto isakmp
Эта команда отображает данные отладки о соединениях IPsec и показывает первый набор атрибутов, которые запрещены из-за несовместимости на обоих концах. Вторая попытка согласования (3DES используется вместо DES и [SHA]) принимается и создается ISAKMP SA. Эта отладка также из клиента удаленного доступа, который принимает IP-адрес (10.32.8.1) за пределами локального пула. После создания ISAKMP SA атрибуты IPsec согласовываются и признаются допустимыми. Затем PIX настраивает сопоставления безопасности IPsec, как показано далее.
В этих выходных данных показан пример выполнения команды debug crypto isakmp.
debug crypto ipsec
Эта команда отображает данные отладки о соединениях IPsec.
Известные ошибки взаимодействия маршрутизатора с клиентом VPN
Невозможность доступа к подсетям вне VPN-туннеля — Разделение туннелей
Этот пример выходных данных конфигурации маршрутизатора показывает, как включить разделенное туннелирование для VPN-соединений. Команда access list 150 связана с группой в соответствии с командой crypto isakmp client configuration group hw-client-groupname. Это позволяет клиенту Cisco VPN использовать маршрутизатор, чтобы получить доступ к дополнительной подсети, не входящей в туннель VPN. При этом безопасность соединения IPsec не ухудшается. Туннель сформирован в сети 172.168.0.128. Потоки трафика дешифруются в устройствах не содержащихся в команде access list 150, например, Интернет.
Типичные проблемы клиента PIX-to-VPN
Темы в этом разделе относятся к типичным проблемам, с которыми сталкивается пользователь при настройке PIX для IPsec с помощью клиента VPN 3.x. Примеры конфигураций для PIX основаны на версии 6.x.
Нет прохождения трафика после установления туннеля –не удается проверить доступность адресата внутри сети за PIX
Эта проблема характерна для коммутации. Убедитесь, что в PIX есть маршрут для внутренних сетей, которые не связаны напрямую с одной и той же подсетью. Кроме того, для внутренних сетей должен присутствовать обратный маршрут к PIX для адресов в пуле клиентских адресов.
Пример выходных данных.
После завершения работы туннеля пользователь не может просматривать файлы в Internet – Разделенное туннелирование
Наиболее распространенная причина этой проблемы состоит в том, что при наличии туннеля IPSec от VPN-клиента к PIX весь трафик передается по туннелю на межсетевой экран PIX. Функции PIX не позволяют отсылать трафик обратно на интерфейс, с которого он был получен. Следовательно, трафик, отправляемый в Интернет, не пересылается. Чтобы устранить эту проблему, используйте команду split tunneling. Идея этого исправления состоит в том, что только определенный трафик передается через туннель, а остальной трафик отправляется непосредственно в Интернет, а не через туннель.
Примечание.С помощью команды vpngroup vpn3000 split-tunnel 90 выполняется раздельное туннелирование с использованием списка доступа номер 90. Команда access-list 90 определяет, какой трафик должен проходить сквозь туннель, а остальной трафик отклоняется в конце списка доступа. Список доступа должен соответствовать списку для отклонения трансляции сетевых адресов на PIX.
После завершения работы туннеля некоторые приложения не работают — Корректировка MTU на клиенте
Иногда после формирования туннеля может существовать возможность отправки эхозапросов на системы в сети позади межсетевого экрана PIX, но не удается использовать определенные приложения, такие как Microsoft Outlook. Распространенной проблемой является размер пакетов MTU. Заголовок IPSEC может иметь размер до 50-60 байт, которые добавляются к исходному пакету. Если размер пакета становится больше 1500 (значение по умолчанию для Интернета), то устройства должны его фрагментировать. После добавления заголовка IPSEC размер все еще менее 1496, что является максимальным значением для IPsec.
Команда show interface показывает MTU определенного интерфейса на доступных маршрутизаторах или на маршрутизаторах в помещении пользователя. Для определения MTU всего пути от источника до назначения передаются датаграммы различных размеров с установленным битом «Не фрагментировать» (DF). Если передаваемая датаграмма окажется больше MTU, это сообщение об ошибке передается обратно к источнику:
Эти выходные данные показывают пример того, как найти MTU для пути между хостами с IP-адресами 10.1.1.2 и 172.16.1.56.
Примечание.Клиент VPN включает в себя служебную программу настройки MTU, которая позволяет пользователям настраивать MTU для клиента Cisco VPN. Если используется клиент PPPoE, настройте MTU для адаптера PPPoE.
Примечание.Для того чтобы настроить утилиту MTU для клиента VPN, выполните следующие действия.
Выберите Start (Пуск) > Programs (Программы) > Cisco System VPN Client (VPN-клиент Cisco) > Set MTU (Настроить MTU).
Выберите Local Area Connection (Локальное подключение) и нажмите переключатель 1400.
Нажмите кнопку ОК.
Повторите шаг 1 и выберите Dial-up Networking (Удаленный доступ к сети).
Нажмите переключатель 576, а затем OK.
Пропуск команды «sysopt»
Используйте команду sysopt connection permit-ipsec в конфигурациях IPSec на устройстве PIX, чтобы разрешить трафику IPSec проходить через межсетевой экран PIX без проверки операторов команды conduit или access-list. По умолчанию все входящие сеансы должны быть явно разрешены командным предложением conduit или access-list. При использовании защищенного трафика IPsec вторичная проверка списка доступа может быть избыточной. Для того, чтобы входящие сеансы аутентификации/шифрования IPsec были всегда разрешены, используйте команду sysopt connection permit-ipsec.
Проверка списков управления доступом (ACL)
В стандартной конфигурации IPsec VPN используются два списка доступа. Один список используется для исключения трафика, направленного в туннель VPN, из процесса NAT. Другой список доступа определяет трафик для шифрования. Он включает в себя список шифрования ACL в настройке ЛВС-ЛВС или список раздельного туннелирования в конфигурации удаленного доступа. Если эти ACL-списки неправильно настроены или отсутствуют, трафик может передаваться через VPN-туннель только в одном направлении или вообще не передаваться через туннель.
Убедитесь, что все списки доступа, необходимые для конфигурации IPsec VPN, настроены и что эти списки определяют правильный трафик. Этот список содержит элементы, которые следует проверить, если ACL является вероятной причиной проблем с IPSec VPN.
Убедитесь, что в исключении NAT и списках доступа шифрования ACL указан правильный трафик.
Если имеется несколько туннелей VPN и списков шифрования ACL, убедитесь, что эти списки не пересекаются.
Не используйте ACL дважды. Даже если в ACL исключения NAT и в списке шифрования ACL указан одинаковый трафик, используйте два разных списка доступа.
Убедитесь, что конфигурация устройства позволяет использовать ACL исключения NAT. То есть используйте команду route-map на маршрутизаторе; используйте команду nat (0) на устройстве PIX или ASA. Список ACL исключения NAT необходимо для конфигураций ЛВС-ЛВС и удаленного доступа.
Источник