Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Удалённый доступ через VPN не работает в версии 5.7.20, UniFi Network
 
Я только что обновился до версии 5.7.20, и мой L2TP VPN перестал работать на Android-устройстве. Перезагружал устройство, удалял и создавал новые пользовательские профили. Есть еще какие-то советы по устранению неполадок?
 
Да, Wireguard — это лучший вариант. Надеюсь, что в USG скоро появится поддержка графического интерфейса. Пока же у нас есть клиент Wireguard для iOS, так что сейчас я именно им и пользуюсь.
 
Хотите попробовать OpenVPN или WireGuard? Это может сработать очень хорошо. Я бросил попытки с IPsec на USG — слишком много проблем и ограничений.
 
Ап!
 
Нет, я использую встроенную аутентификацию.
 
Вы используете удалённый RADIUS для аутентификации? Пока что мне приходится использовать внутренний RADIUS USG, так как я не могу настроить VPN с моим внутренним Windows AD RADIUS сервером.
 
Есть идеи? Я очень скучаю по VPN.
 
Напомню, кто-нибудь? Может, @UBNT-cmb?
 
Tcpdump: @UniFiSecurityGateway3P:~$ sudo tcpdump -npi eth2 port 500 or port 4500  
tcpdump: подробный вывод отключён, используйте -v или -vv для полного декодирования протокола  
прослушивание на eth2, тип канала EN10MB (Ethernet), размер захвата 262144 байт  
21:23:49.174281 IP xx.xx.27.20.500 > xx.xx.234.5.26693: isakmp: фаза 1 ? ident  
21:23:51.355590 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: NONESP-encap: isakmp: фаза 1 ? ident[E]
21:23:55.297779 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: NONESP-encap: isakmp: фаза 2/прочее ? oakley-quick[E]
21:23:58.614244 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: NONESP-encap: isakmp: фаза 2/прочее ? oakley-quick[E]
21:23:59.414003 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: UDP-encap: ESP(spi=0x05166ac3,seq=0x1), длина 180  
21:24:00.414033 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: UDP-encap: ESP(spi=0x05166ac3,seq=0x3), длина 180  
21:24:02.415752 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: UDP-encap: ESP(spi=0x05166ac3,seq=0x4), длина 180  
21:24:06.418845 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: UDP-encap: ESP(spi=0x05166ac3,seq=0x5), длина 180  
21:24:14.426673 IP xx.xx.27.20.4500 > xx.xx.234.5.6997: UDP-encap: ESP(spi=0x05166ac3,seq=0x6), длина 180
 
У меня тоже не работает VPN, раньше все было нормально, а теперь — нет.  
@UniFiSecurityGateway3P:~$ sudo swanctl --log  
12[NET] получен пакет: от xx.234.5[26024] к xx.xx.xx.20[500] (788 байт)
12[ENC] распарсен запрос ID_PROT 0 [ SA V V V V V V V V V V V V ]
12[IKE] получен NAT-T (RFC 3947) vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-08 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-07 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-06 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-05 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-04 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-03 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-02 vendor ID
12[IKE] получен draft-ietf-ipsec-nat-t-ike-02\n vendor ID
12[IKE] получен FRAGMENTATION vendor ID
12[IKE] получен DPD vendor ID
12[IKE] xx.234.5 инициирует Main Mode IKE_SA
12[ENC] генерация ответа ID_PROT 0 [ SA V V V ]
12[NET] отправка пакета: с xx.xx.xx.20[500] на xx.234.5[26024] (136 байт)
10[NET] получен пакет: от xx.234.5[26024] к xx.xx.xx.20[500] (788 байт)
10[IKE] получена повторная отправка запроса с ID 0, повторно отправляется ответ
10[NET] отправка пакета: с xx.xx.xx.20[500] на xx.234.5[26024] (136 байт)
16[NET] получен пакет: от xx.234.5[26024] к xx.xx.xx.20[500] (356 байт)
16[ENC] распарсен запрос ID_PROT 0 [ KE No NAT-D NAT-D ]
16[IKE] удалённый хост за NAT
16[ENC] генерация ответа ID_PROT 0 [ KE No NAT-D NAT-D ]
16[NET] отправка пакета: с xx.xx.xx.20[500] на xx.234.5[26024] (372 байта)
10[NET] получен пакет: от xx.234.5[26024] к xx.xx.xx.20[500] (356 байт)
10[IKE] повторная отправка запроса с ID 0, повторно отправляется ответ
10[NET] отправка пакета: с xx.xx.xx.20[500] на xx.234.5[26024] (372 байта)
08[NET] получен пакет: от xx.234.5[19169] к xx.xx.xx.20[4500] (108 байт)
08[ENC] распарсен запрос ID_PROT 0 [ ID HASH N(INITIAL_CONTACT) ]
08[CFG] поиск пред-общего ключа для пиров, подходящих к xx.xx.xx.20...xx.234.5[10.141.32.5]
08[CFG] выбран конфиг пира "remote-access"
08[IKE] IKE_SA remote-access[26] установлен между xx.xx.xx.20[xx.xx.xx.20] и xx.234.5[10.141.32.5]
08[ENC] генерация ответа ID_PROT 0 [ ID HASH ]
08[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (76 байт)
02[NET] получен пакет: от xx.234.5[19169] к xx.xx.xx.20[4500] (108 байт)
02[IKE] повторная отправка запроса с ID 0, повторно отправляется ответ
02[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (76 байт)
10[NET] получен пакет: от xx.234.5[19169] к xx.xx.xx.20[4500] (108 байт)
10[IKE] повторная отправка запроса с ID 0, повторно отправляется ответ
10[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (76 байт)
15[NET] получен пакет: от xx.234.5[19169] к xx.xx.xx.20[4500] (108 байт)
15[IKE] повторная отправка запроса с ID 0, повторно отправляется ответ
15[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (76 байт)
08[IKE] отправка DPD-запроса
08[ENC] генерация INFORMATIONAL_V1 запроса 565363390 [ HASH N(DPD) ]
08[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (92 байта)
02[NET] получен пакет: от xx.234.5[19169] к xx.xx.xx.20[4500] (108 байт)
02[IKE] повторная отправка запроса с ID 0, повторно отправляется ответ
02[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (76 байт)
03[IKE] отправка DPD-запроса
03[ENC] генерация INFORMATIONAL_V1 запроса 1432567462 [ HASH N(DPD) ]
03[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (92 байта)
04[IKE] отправка DPD-запроса
04[ENC] генерация INFORMATIONAL_V1 запроса 824109091 [ HASH N(DPD) ]
04[NET] отправка пакета: с xx.xx.xx.20[4500] на xx.234.5[19169] (92 байта)
06[JOB] проверка DPD тайм-аут, выполняется действие по DPD и показываю логи VPN:
Oct 25 20:05:36 02[KNL] интерфейс ppp1 удалён
Oct 25 20:42:24 12[IKE] <25> xx.xx.234.5 инициирует Main Mode IKE_SA
Oct 25 20:42:34 13[IKE] <remote-access|25> IKE_SA remote-access[25] установлен между xx.xx.27.20[xx.xx.27.20] и xx.xx.234.5[10.141.32.5]
Oct 25 20:42:45 12[IKE] <remote-access|25> CHILD_SA remote-access{4} установлен с SPI c56213da_i 076d287a_o и TS xx.xx.27.20/32[udp/l2f] === xx.xx.234.5/32[udp/61912]
Oct 25 20:43:05 08[IKE] <remote-access|25> закрытие CHILD_SA remote-access{4} с SPI c56213da_i (170 байт) 076d287a_o (655 байт) и TS xx.xx.27.20/32[udp/l2f] === xx.xx.234.5/32[udp/61912]
Oct 25 20:43:05 12[IKE] <remote-access|25> удаление IKE_SA remote-access[25] между xx.xx.27.20[xx.xx.27.20] и xx.xx.234.5[10.141.32.5]
Ты видишь здесь какую-то проблему?
 
«Authentication failed» может означать одно из двух.

1) Аутентификация RADIUS не прошла, сервер ответил отказом доступа. То, что всё работает для 802.1X, не значит, что ваш RADIUS-сервер правильно настроен для VPN. На сервере RADIUS могут быть политики, разрешающие только 802.1X, например. Проверьте сервер RADIUS, чтобы выяснить, почему не проходит аутентификация. Самая частая причина — неправильное имя пользователя или пароль, но, судя по всему, с этим проблем нет, зато есть множество других причин для отказа в доступе.

2) Клиент может быть настроен на использование EAP, а нужно, чтобы использовался MS-CHAPv2, как показано здесь.
 
Поднимаю тему, так как у меня такая же проблема. Я использую iPhone и получаю ошибку «Authentication failed». Пробовал также клиент на Windows 10 — там та же история. Я уверен, что данные для аутентификации правильные, использую внешний RADIUS-сервер, который отлично работает для авторизации Wi-Fi. При подключении к внутреннему RADIUS-серверу UniFi тоже выдает ту же ошибку.

Вот логи с USG-PRO-4 (FW: 4.4.21.5080354). UPnP отключен. 93.99.224.43 — адрес USG.

08[NET] получил пакет: от 22.124.8.19[24418] к 93.99.224.43[500] (788 байт)
08[ENC] разобран запрос ID_PROT 0 [ SA V V V V V V V V V V V V ]
08[IKE] получен NAT-T (RFC 3947) vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-08 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-07 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-06 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-05 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-04 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-03 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-02 vendor ID
08[IKE] получен draft-ietf-ipsec-nat-t-ike-02\n vendor ID
08[IKE] получен FRAGMENTATION vendor ID
08[IKE] получен DPD vendor ID
08[IKE] 22.124.8.19 инициирует Main Mode IKE_SA
08[ENC] формирует ответ ID_PROT 0 [ SA V V V ]
08[NET] отправляет пакет: от 93.99.224.43[500] к 22.124.8.19[24418] (136 байт)
04[NET] получил пакет: от 22.124.8.19[24418] к 93.99.224.43[500] (356 байт)
04[ENC] разобран запрос ID_PROT 0 [ KE No NAT-D NAT-D ]
04[IKE] удалённый хост за NAT
04[ENC] формирует ответ ID_PROT 0 [ KE No NAT-D NAT-D ]
04[NET] отправляет пакет: от 93.99.224.43[500] к 22.124.8.19[24418] (372 байта)
10[NET] получил пакет: от 22.124.8.19[24419] к 93.99.224.43[4500] (108 байт)
10[ENC] разобран запрос ID_PROT 0 [ ID HASH N(INITIAL_CONTACT) ]
10[CFG] ищет конфигурацию ключа для пира 93.99.224.43...22.124.8.19[10.140.24.214]
10[CFG] выбрана конфигурация пира “remote-access”
10[IKE] IKE_SA remote-access[2] установлено между 93.99.224.43[93.99.224.43] и 22.124.8.19[10.140.24.214]
10[ENC] формирует ответ ID_PROT 0 [ ID HASH ]
10[NET] отправляет пакет: от 93.99.224.43[4500] к 22.124.8.19[24419] (76 байт)
14[NET] получил пакет: от 22.124.8.19[24419] к 93.99.224.43[4500] (316 байт)
14[ENC] разобран запрос QUICK_MODE 2409098866 [ HASH SA No ID ID NAT-OA NAT-OA ]
14[IKE] получен lifetime 3600s, в конфигурации 0s
14[ENC] формирует ответ QUICK_MODE 2409098866 [ HASH SA No ID ID NAT-OA NAT-OA ]
14[NET] отправляет пакет: от 93.99.224.43[4500] к 22.124.8.19[24419] (204 байта)
03[NET] получил пакет: от 22.124.8.19[24419] к 93.99.224.43[4500] (60 байт)
03[ENC] разобран запрос QUICK_MODE 2409098866 [ HASH ]
03[IKE] CHILD_SA remote-access{2} установлено с SPIs cf44a0a7_i 05375cb6_o и TS 93.99.224.43/32[udp/l2f] === 22.124.8.19/32[udp/51913]
10[NET] получил пакет: от 22.124.8.19[24419] к 93.99.224.43[4500] (76 байт)
10[ENC] разобран запрос INFORMATIONAL_V1 3931834061 [ HASH D ]
10[IKE] получен DELETE для ESP CHILD_SA с SPI 05375cb6
10[IKE] закрываю CHILD_SA remote-access{2} с SPIs cf44a0a7_i (558 байт) 05375cb6_o (486 байт) и TS 93.99.224.43/32[udp/l2f] === 22.124.8.19/32[udp/51913]
12[NET] получил пакет: от 22.124.8.19[24419] к 93.99.224.43[4500] (92 байта)
12[ENC] разобран запрос INFORMATIONAL_V1 2150432122 [ HASH D ]
12[IKE] получен DELETE для IKE_SA remote-access[2]
12[IKE] удаляю IKE_SA remote-access[2] между 93.99.224.43[93.99.224.43] и 22.124.8.19[10.140.24.214]
 
У меня похожая ситуация. Я никогда не включал UPNP, так что дело точно не в этом. Пользователь RADIUS у меня отличается от администратора. Я особо ничего не менял, только открыл пару портов, которые не пересекаются с остальными. Единственное серьёзное изменение — это обновление прошивки и программного обеспечения контроллера до последних версий. Как с этим бороться? OS X просто пишет «Сервер L2TP-VPN не ответил», а в логах вот что:  
Tue Apr 17 20:20:34 2018 : IPSec connection started  
Tue Apr 17 20:20:34 2018 : IPSec phase 1 client started  
Tue Apr 17 20:20:44 2018 : IPSec connection failed  
Извиняюсь, если мешаю.
Страницы: 1
Читают тему (гостей: 1)