Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Авто IPSEC не работает, и конфигурация не создаётся ни при включённом, ни при отключённом режиме с двумя WAN., UniFi Network
 
Изначально я написал это сообщение под объявлением о выходе релиз-кандидата 5.6.19, но, возможно, на него не ответили, потому что оно не в том топике.

@UBNT-cmb

@UBNT-MikeD

Я тестировал последнюю версию 5.6.19 и прошивку USG 4.4.8.5023700 с VPN-соединениями. Раньше я вручную создавал IPSEC-ссылки, но теперь решил проверить автоматическое создание, так как раньше оно у меня никогда не работало. Я очистил существующие настройки для одного из сайтов и дождался перепрошивки всех устройств. Затем создал автоматическое IPSEC-соединение, но ссылка так и не поднялась. При проверке конфигурации я не увидел, чтобы настройки выводились в json. Записи о моих ручных IPSEC-соединениях видны в VPN-конфиге, а автоматически созданные — нет.

У меня четыре USG Pro 4 с прошивкой 4.4.8.5023700, все показывают ошибки STUN. Я несколько раз перезапускал USG-шлюзы на обоих сайтах и проверял конфигурацию автоматического IPSEC, и если её вообще не должны показывать в команде «show VPN», то при изменениях через GUI эта конфигурация точно не записывается.

Как я уже говорил, автоматический VPN не работает ни с включенным, ни с отключённым DUAL WAN. Если включить DUAL WAN, то и вручную созданные IPSEC-ссылки перестают работать. Я пробовал назначать 0.0.0.0 интерфейсу — результата нет. Как всегда, я проверял форум перед тем, как писать сюда, но подобных сообщений не нашёл. Также я ознакомился с заметками о релизе: DUAL WAN действительно работал, но остальные функции — нет, поэтому мне пришлось отключить DUAL WAN и оставить ручные IPSEC-соединения.

Есть ли ещё у кого-то проблемы с автоматическим IPSEC и DUAL WAN в последнем релизе?
 
У меня на всех тестовых USG настроены двойные WAN (всего 8 WAN с 2 USG3 и 2 USG Pro), и у меня никогда не было проблем с autoVPN. Правда, не могу точно вспомнить, запускал ли я тесты напрямую на 5.6.19 с 4.4.8, но в changelog контроллера после этой версии не было ничего про «исправление» autoVPN или похожих вещей (у меня сейчас 5.7.x и 4.4.12). Тем не менее, autoVPN стабильно работал с двойными WAN почти на всех версиях 5.6.x, и у моих тестовых WAN разные комбинации:  
1. статический/DHCP  
2. DHCP/DHCP  
и так далее (PPPoE нет).  

Может, попробуй посмотреть server.log в контроллере, когда пытаешься создать autoVPN, или глянь в «show log» на USG. Не совсем понял, что ты имеешь в виду под тем, что оно не отображается в «json» — ты просто вводишь:  
configure  
show vpn  
потому что это только выдаст текущую конфигурацию. Также можно заглянуть в config.boot:  
cat /config/config.boot  
И после того, как создашь autoVPN, убедись, что USG перешёл в статус «provisioning». Если нет — принудительно запусти provision.
 
@UBNT-jaffe

— Что ты думаешь по поводу этой проблемы с двойным WAN и VPN?
 
Спасибо за ответ, надеюсь, если там и есть ошибка, её исправят до того, как вам понадобится это использовать.
 
@depasseg

Спасибо за ответ. Предполагаю, что проблема всё ещё существует, поскольку в одном из моих предыдущих постов, где был включён AUTO IPSEC и DUAL WAN, в json-конфигурации вообще не появлялся вывод с настройками VPN. При ручных IPSEC-соединениях с включённым DUAL WAN VPN постоянно отрубается: подключается на пару минут и потом сбрасывается. Если в конфиге для IPSEC с включённым DUAL WAN указать 0.0.0.0 в качестве IP пира, тоже не работает (по крайней мере у меня), я думал, может, это из-за того, что меняется локальный WAN IP. В итоге сложил 2 и 2, а получилось 5, и решил, что, возможно, это баг, который можно решить только вручную, правя json.

Меня особо не напрягает AUTO IPSEC, потому что тогда не нужно добавлять дополнительные правила для блокировки других подсетей, и в остальном ручные настройки работают как надо — кроме того, что с DUAL WAN не стыкуются.

Наверное, всё моё раздражение из-за того, что я долго ждал запуска нашей дополнительной линии с основного USG, выливается наружу, ведь с DUAL WAN эта история тянулась довольно долго без возврата к более старой версии, где, как оказалось, всё работает. Но теперь, похоже, появилась проблема с IPSEC-соединениями, и при этом никакой обратной связи, кроме как в бета-форуме, для релиза на продакшн нет.
 
Я пока тоже не пользуюсь dual-WAN, так что таких проблем у меня нет.
 
Я видел твой пост, но у меня нет dual WAN, поэтому не вмешивался в обсуждение. Помню, у меня была проблема с одной из бет 5.6 — авто VPN не работал, если WAN2 был включён, но не подключён. Кажется, там был косяк с конфигурацией балансировки нагрузки (если правильно помню, @UBNT-cmb указал мне на это и дал .json-файл с решением, но могу ошибаться, это было пару месяцев назад). Когда я отключил интерфейс WAN2, авто VPN заработал. Я думал, что проблему исправили, потому что теперь мне больше не нужно отключать неиспользуемый WAN2.
 
@depasseg

@Think-Networks

Извиняюсь, что обращаюсь к вам напрямую, но я уже почти месяц публикую эти проблемы и не получаю ответа от UNBT. Depasseg, ты говорил, что у тебя AUTO IPSec работает без проблем, а у меня всё ещё не заработало. Это натолкнуло меня на мысль о моём посте. Кажется, каждый раз, когда я пробовал AUTO IPSEC, у меня был включён DUAL WAN. В этом посте опять нет ответа от UBNT, но с ручным IPSEC и включённым DUAL WAN мои VPN то появляются, то пропадают, как на йо-йо. Я уже пробовал ставить 0.0.0.0 для IP партнёра, чтобы подключающаяся сторона могла выходить на VPN, но это не сработало.

Есть кто-нибудь, у кого IPSEC авто или вручную работает по WAN1WAN2 в режиме балансировки нагрузки?
Страницы: 1
Читают тему (гостей: 1)