Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1 2 След.
RSS
Сайт-ту-сайт VPN начинает работать только после повторного назначения настроек после перезагрузки?, UniFi Network
 
Здравствуйте, я настроил Site-2-Site VPN в файле config.gateway.json между двумя USG 3P, и он отлично работает уже полгода. Но с недавнего времени (в последних версиях) после каждой перезагрузки на одном из сайтов приходится вручную запускать provision, чтобы VPN-соединение установилось. Раньше достаточно было сделать provision только один раз после изменений в config.gateway.json.

Почему теперь нужно делать provision после каждой перезагрузки USG и можно ли настроить так, чтобы мой Site-2-Site VPN автоматически запускался, даже после перезагрузки?

Оба USG управляются с одного контроллера. Версия контроллера: 5.11.50.1, у обоих прошивка: 4.4.44.5213844.
 
Я воспроизвел это. Обсужу с @UI-cmb и, надеюсь, найдем решение.
 
@jgreil Это не самая простая проблема для решения из-за самой природы SDN. Файл config.gateway.json поддерживается неофициально, и мы стараемся отказаться от него, добавляя функции, ради которых сообщество его использует, прямо в графический интерфейс.
 
Я действительно воспроизвел проблему, но основная причина пока не найдена, @jgreil.
 
Алло? Почему никто больше не отвечает?
 
@UI-jaffe и @UI-cmb: Вам удалось найти эту проблему и воспроизвести ее на вашем оборудовании? В чем именно заключается проблема? Сможете ее исправить?
 
Ты уже смог воспроизвести эту проблему?
 
@UI-jaffe Вот этот тут (я только изменил пароль и доменные имена для публикации здесь): {
 "system": {
   "static-host-mapping": {
     "host-name": {
       "AP-Wohnzimmer.WORKGROUP": { "alias": [ "AP-Wohnzimmer" ], "inet": [ "192.168.1.3" ] },
       "AP-Kinderzimmer.WORKGROUP": { "alias": [ "AP-Kinderzimmer" ], "inet": [ "192.168.1.4" ] },
       "AP-Schlafzimmer.WORKGROUP": { "alias": [ "AP-Schlafzimmer" ], "inet": [ "192.168.1.5" ] },
       "NAS.WORKGROUP": { "alias": [ "NAS" ], "inet": [ "192.168.1.6" ] }
     }
   }
 },
 "vpn": {
   "ipsec": {
     "site-to-site": {
       "peer": {
         "site-b.mooo.com": {
           "authentication": {
             "id": "site-a.mooo.com",
             "mode": "pre-shared-secret",
             "pre-shared-secret": "pwd123"
           },
           "connection-type": "initiate",
           "ike-group": "IKE_1.1.1.1",
           "ikev2-reauth": "inherit",
           "local-address": "site-a.mooo.com",
           "tunnel": {
             "0": {
               "allow-nat-networks": "disable",
               "allow-public-networks": "disable",
               "esp-group": "ESP_1.1.1.1",
               "local": {
                 "prefix": "192.168.1.0/24"
               },
               "remote": {
                 "prefix": "192.168.99.0/24"
               }
             }
           }
         }
       }
     }
   }
 }
}
 
Можешь выложить точную версию config.gateway.json, которую ты сейчас используешь?
 
За сегодня ошибок коммита нет. Были старые, но сейчас, думаю, это неинтересно.
 
Можешь проверить server.log в твоём контроллере? Insights > Controller logs > скачать логи, и затем нажми ctrl+f, чтобы найти «commit». Я знаю, что раньше у тебя были ошибки коммита, но посмотри, нет ли каких-то свежих во время сегодняшнего тестирования.
 
Я отредактировал последний вывод. После принудительного провиженинга имя хоста USG снова становится "USG-Site-A", как в самом начале, а не "usgexample".
 
@UI-jaffe Спасибо, что продолжаешь мне помогать :) Вот выводы:

admin@USG-Site-A:~$ configure  
[edit]
admin@USG-Site-A# set system host-name usgexample  
[edit]
admin@USG-Site-A# commit;save  
Сохраняю конфигурацию в '/config/config.boot'...  
Готово

После перезагрузки:  
admin@usgexample:~$ configure  
[edit]
admin@usgexample# show vpn | no-more  
Конфигурация по заданному пути пуста  
[edit]
admin@usgexample# show system host-name  
host-name usgexample

После принудительного обновления конфигурации:  
admin@USG-Site-A:~$ configure  
[edit]
admin@USG-Site-A# show vpn | no-more  
ipsec {  
   auto-firewall-nat-exclude enable  
   esp-group ESP_1.1.1.1 {  
       compression disable  
       lifetime 3600  
       mode tunnel  
       pfs enable  
       proposal 1 {  
           encryption aes128  
           hash sha1  
       }  
   }  
   ike-group IKE_1.1.1.1 {  
       key-exchange ikev1  
       lifetime 28800  
       proposal 1 {  
           dh-group 14  
           encryption aes128  
           hash sha1  
       }  
   }  
   ipsec-interfaces {  
       interface eth0  
   }  
   nat-networks {  
       allowed-network 0.0.0.0/0 {  
       }  
   }  
   nat-traversal enable  
   site-to-site {  
       peer 1.1.1.1 {  
           authentication {  
               mode pre-shared-secret  
               pre-shared-secret pwd123  
           }  
           connection-type initiate  
           ike-group IKE_1.1.1.1  
           local-address 1.1.1.1  
           vti {  
               bind vti64  
               esp-group ESP_1.1.1.1  
           }  
       }  
       peer site-b.mooo.com {  
           authentication {  
               id site-a.mooo.com  
               mode pre-shared-secret  
               pre-shared-secret pwd123  
           }  
           connection-type initiate  
           ike-group IKE_1.1.1.1  
           ikev2-reauth inherit  
           local-address site-a.mooo.com  
           tunnel 0 {  
               allow-nat-networks disable  
               allow-public-networks disable  
               esp-group ESP_1.1.1.1  
               local {  
                   prefix 192.168.1.0/24  
               }  
               remote {  
                   prefix 192.168.99.0/24  
               }  
           }  
       }  
   }  
}

Похоже, что даже VPN, настроенный через GUI, не появляется после перезагрузки, так что это действительно выглядит как баг, который стоит скорее исправить, или нет?  
Что ещё ты здесь видишь и что можно попробовать?  
И почему на Site-B USG после ребута всё работает без проблем?
 
@jgreil Отредактирую. Ладно, давай попробуем снова, раз уж у тебя теперь настроена часть с GUI и есть config.gateway.json, дополняющий её. Можешь выполнить следующие шаги:
configure
set system host-name usgexample
commit; save
Потом перезагрузи USG, а когда он снова запустится, введи:
configure
show vpn | no-more
show system host-name
После этого сделай принудительное обновление и ещё раз выполни те же команды:
configure
show vpn | no-more
show system host-name
И поделись результатами.
 
@UI-jaffe Я действительно разочарован. Единственная причина, по которой я использую config.gateway.json, в том, что ваш GUI УЖЕ МНОГО ЛЕТ не умеет работать с DDNS-записями, а не только с IP-адресами в качестве peer IP для Site-to-Site VPN. Это вообще-то ничего особенного и несложно! Но, похоже, что ваш GUI в ближайшее время для VPN не улучшат, поэтому мне нужен способ, чтобы всё автоматически работало после перезагрузок! Несколько месяцев назад всё работало без проблем, и я просто не понимаю, почему это вдруг перестало работать. У вас нет идей, что ещё можно попробовать? Или могу ли я создать скрипт, который автоматически запускается после загрузки и выполняет повторное provision? Какова будет команда для этого? Ещё очень странно: описанная мной проблема возникает только на USG 3P на объекте А. На объекте B после перезагрузки всё работает нормально. Как такое может быть и почему мы не можем найти причину?
 
@UI-jaffe У меня те же проблемы, если я выполняю ваши рекомендуемые шаги — настраиваю и сохраняю до перезагрузки. Есть другие идеи? Или для моей проблемы просто нет решения? Не могу в это поверить. Всё так просто воспроизвести, почему бы нам вместе не разобраться в проблеме? Может, вы захотите или сможете подключиться к моему USG через Teamviewer или что-то в этом роде?
 
Я уже отмечал эту проблему в предыдущем ответе: «потому что когда ваш USG загружается, у него может быть такая же версия конфигурации, как и у контроллера, а значит автоматическая настройка не произойдет. Но изначально USG должен загружаться с тем, что в /config/config.boot, так что единственное, что я могу предположить — перед тем как USG потерял питание, в /config/config.boot не была включена VPN-конфигурация.» @jgreil Если принудительно провести настройку на USG, запустить VPN, зайти по SSH на USG и ввести:
configure
save
а затем перезагрузить — сохраняется ли та же проблема?
 
Нет, проблема не в этом. Мой VPN вообще не запускается после перезагрузки. Команда "show vpn log" после перезагрузки выводит это: /var/log/charon.log: No such file or directory. Ты не мог бы попробовать сделать то же самое на своем USG после перезагрузки? Что выводится?
 
Понятно, хотя в обоих случаях речь идет о прерывании VPN-туннеля, будь то смена IP или перезагрузка, и туннель не восстанавливается автоматически. В обоих случаях также один из пиров «уходит в офлайн», если моя интерпретация верна.
 
Но моя проблема не в смене IP на каком-либо сайте, и это происходит примерно раз в месяц. Моя проблема в том, что VPN не работает после перезагрузки. И это на 100% повторяемо. Так что я не понимаю, почему это так сложно починить?
Страницы: 1 2 След.
Читают тему (гостей: 1)