Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1 2 След.
RSS
Unifi Security Gateway — как изменить маршрутизацию?, UniFi Network
 
Всем привет! Не уверен, можно ли как-то улучшить маршрутизацию на USG — сейчас столкнулись с такой проблемой:

a) Unifi работает в сети 10.10.10.0/24  
b) Настроен VPN-туннель к сети 10.10.100.0/24  
c) VPN-клиентам, которые подключаются к а), выдают IP из 10.10.11.0/24

Проблема в том, что эти VPN-клиенты не могут получить доступ к внутренним ресурсам в сети 10.10.10.0, например, к Cloud Key по адресу 10.10.10.110, а также не видят ресурсы в сети 10.10.100.0.

Есть ли какие-то настройки, которые позволят правильно настроить доступ?
 
Интересно, что он всё ещё не может подключиться к системам на другой стороне через vpn dialin. @UI-jaffe, у тебя есть идея, почему?
 
@UI-jaffe - хорошо, давай закроем эту дискуссию – явно это не решить, так что я продам Unifi и вернусь к Sophos XG.
 
@UI-jaffe iOS Pingplotter показывает это при попытке трассировки соединения с 10.10.100.15 — похоже, что 10.255.255.255.0 неправильно маршрутизируется.
 
Как выглядит таблица маршрутизации на VPN-клиенте?
 
@UI-jaffe — по поводу: "Можешь попробовать отправить трафик с 10.10.11.x (VPN-клиент) на 10.10.100.x (клиент по ту сторону VPN) с помощью ping, а потом сделать tcpdump на правильном интерфейсе L2TP и показать вывод?" — вывод уже показан выше:  
00:34:14.833543 IP 10.10.11.1 > 10.10.10.1: ICMP 10.10.11.1 udp порт 51668 недоступен, длина 36

show interfaces:  
admin@UG-Serverschrank-Gateway:~$ show interfaces  
Коды: S - состояние, L - связь, u - включён, D - выключен, A - админ отключил  
Интерфейс           IP адрес               S/L   Описание  
---------           ----------             ---   ---------  
eth0                10.10.10.1/24          u/u   LAN  
eth1                -                      A/D  
eth2                130.180.x.x/30         u/u   WAN  
eth3                -                      A/D  
l2tp0               10.255.255.0           u/u   Пользователь: tobias_vpn  
                                         (10.10.11.1)  
lo                  127.0.0.1/8            u/u  
                   ::1/128  

show ip route:  
admin@UG-Serverschrank-Gateway:~$ show ip route  
Коды: K - системный маршрут, C - напрямую подключен, S - статический, R - RIP, O - OSPF,  
      I - ISIS, B - BGP, > - выбранный маршрут, * - маршрут FIB  

S>* 0.0.0.0/0 [1/0] via 130.180.x.x, eth2
C>* 10.10.10.0/24 напрямую подключен, eth0  
S   10.10.11.0/24 [1/0] напрямую подключен, vti64 неактивен
C>* 10.10.11.1/32 напрямую подключен, l2tp0  
C>* 127.0.0.0/8 напрямую подключен, lo  
C>* 130.180.x.x/30 напрямую подключен, eth2
 
@tobiasvdp Последний tcpdump особо не проясняет ситуацию. Мне нужно увидеть команду, которую ты вводишь, чтобы понять, какие фильтры настроены и на каком интерфейсе слушает tcpdump. В этом дампе адрес назначения тоже 10.10.10.1, а должен быть 10.10.100.x, так что возможно, что трафик вообще не заходит на L2TP-интерфейс на USG, что указывает на проблему с маршрутизацией на стороне клиента. Можешь попробовать отправить пинг с 10.10.11.x (клиент VPN) на 10.10.100.x (клиент через VPN), а потом сделать tcpdump на нужном L2TP-интерфейсе и показать результат? Также покажи, пожалуйста, вывод команд show interfaces и show ip route на USG.
 
@UI-jaffe - есть идеи?
 
Хорошо, поиграв с этим ещё день, отмечу пару моментов — при попытке подключиться с VPN-клиента (10.10.11.x) к какому-то устройству на другой стороне (10.10.100.x) получаю сообщение: 00:34:14.833543 IP 10.10.11.1 > 10.10.10.1: ICMP 10.10.11.1 udp порт 51668 недоступен, длина 36.
 
Ты вставил весь вывод команды "show vpn"? Там даже конфигурации L2TP не видно. Если вывод обрывается после туннеля 1, нужно нажать пробел, чтобы увидеть всё. К тому же eth2 — не тот интерфейс, на котором видно внутренний L2TP-трафик, входящий на файрвол, это должен быть интерфейс L2TP. Команда "show interfaces" покажет это, пока L2TP-клиент подключен.
 
vpn-клиент подключен — полагаю, eth2 — это порт для прослушивания. При попытке подключиться к устройству в подсети 10.10.100.x в логах ничего не отображается:

sudo tcpdump -npi eth2 icmp  
tcpdump: подробный вывод отключён, используйте -v или -vv для полного декодирования протокола  
слушаю eth2, тип канала EN10MB (Ethernet), размер захвата 262144 байта

00:52:21.366149 IP 130.180.x.x > 1.1.1.1: ICMP 130.180.7.222 udp порт 3777 недоступен, длина 167  
00:52:21.366222 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 29101 недоступен, длина 163  
00:52:21.490480 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 34165 недоступен, длина 161  
00:52:34.477198 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 38564 недоступен, длина 135  
00:52:34.497662 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 24309 недоступен, длина 236  
00:52:34.534838 IP 130.180.x.x > 1.1.1.1: ICMP 130.180.7.222 udp порт 55865 недоступен, длина 80  
00:52:39.055134 IP 130.180.x.x > 1.1.1.1: ICMP 130.180.7.222 udp порт 3686 недоступен, длина 202  
00:52:39.149588 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 27799 недоступен, длина 266  
00:53:00.409850 IP 130.180.x.x > 8.8.8.8: ICMP 130.180.7.222 udp порт 19479 недоступен, длина 214
 
окей — обновление — пока без прогресса :(  
show vpn показывает:  
ipsec {  
  auto-firewall-nat-exclude enable  
  esp-group ESP_176.9.x.x {  
     compression disable  
     lifetime 3600  
     mode tunnel  
     pfs disable  
     proposal 1 {  
        encryption aes128  
        hash sha1  
     }  
  }  
  ike-group IKE_176.9.x.x {  
     key-exchange ikev2  
     lifetime 28800  
     proposal 1 {  
        dh-group 2  
        encryption aes128  
        hash sha1  
     }  
  }  
  ipsec-interfaces {  
     interface eth2  
  }  
  nat-networks {  
     allowed-network 0.0.0.0/0 {  
     }  
  }  
  nat-traversal enable  
  site-to-site {  
     peer 176.9.x.x {  
        authentication {  
           mode pre-shared-secret  
           pre-shared-secret xxx  
        }  
        connection-type initiate  
        ike-group IKE_176.9.x.x  
        local-address 130.180.x.x  
        tunnel 0 {  
           esp-group ESP_176.9.x.x  
           local {  
              prefix 10.10.10.0/24  
           }  
           remote {  
              prefix 10.10.100.0/24  
           }  
        }  
        tunnel 1 {  
           esp-group ESP_176.9.x.x  
           local {  
              prefix 10.10.11.0/28  
           }  
           remote {  
              prefix 10.10.100.0/24  
           }  
        }  
     }  
  }  
}
 
@tobiasvdp выполни команду "show interfaces", чтобы узнать реальное имя интерфейса l2tp. Клиент L2TP тоже должен быть подключён, чтобы интерфейс корректно отобразился.
 
@UI-jaffe — это не работает: tcpdump: l2tp0: такого устройства нет (SIOCGIFHWADDR: такого устройства нет)
 
Тебе стоит попробовать тот шаг с tcpdump, который я упоминал, чтобы проверить, что трафик действительно поступает на интерфейс L2TP.
 
Ладно, теперь становится действительно интересно... доступ через site2site VPN уже проверялся, так что я перепрошил USG и снова убедился, что галочка стоит. Настройки VPN на iPad настроены так, чтобы весь трафик шел через туннель — я всё ещё могу подключаться к устройствам в сетях 10.10.10.x и 10.10.11.x, но не к сети 10.10.100.x. Даже не знаю, что пробовать дальше. @UI-jaffe, есть идеи?
 
@tobiasvdp Прошу прощения, забыл, что уже отправлял PR, который был принят некоторое время назад — он автоматически настраивает подсеть L2TP в вашей конфигурации S2S VPN при использовании ручного IPsec. На самом деле нет необходимости в тех ручных командах или файле config.gateway.json, всё можно сделать через GUI. Когда редактируете L2TP VPN в контроллере UniFi, просто убедитесь, что стоит галочка «exposed to site to site VPN» — тогда туннель создастся автоматически. Я бы перепрошил USG, чтобы очистить эти команды, и потом проверил, что галочка стоит. Затем подключитесь к USG через SSH и введите:
configure
show vpn
Убедитесь, что в конфигурации появился туннель с локальным префиксом, соответствующим подсети L2TP, и удалённым префиксом — нужной удалённой подсетью. Потом попробуйте отправить трафик и выполните команду «show vpn ipsec sa», чтобы проверить, установился ли туннель. Если нет — проверьте, отправляет ли ваш L2TP-клиент трафик через VPN-адаптер. Я бы запустил:
sudo tcpdump -npi l2tp0 icmp
и посмотрел, приходит ли сюда трафик. Если нет, значит клиент VPN, возможно, не настроен на отправку всего трафика через VPN-адаптер — нужно либо настроить это на самом клиенте, либо добавить маршрут, чтобы использовать VPN-адаптер для трафика, направленного в удалённую VPN-подсеть.
 
admin@UG-Serverschrank-Gateway:~$ show vpn ipsec sa  
remote-access: #218, УСТАНОВЛЕН, IKEv1, 0e6c4325129dbb16:98d8aa3e15e271ba  
 локальный 'x.x.x.x' @ x.x.x.x  
 удалённый 'x.x.x.x' @ x.x.x.x  
 AES_CBC-256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048  
 установлен 61 секунду назад  
remote-access: #10, УСТАНОВЛЕН, TRANSPORT-in-UDP, ESP:AES_CBC-128/HMAC_SHA1_96  
   установлен 61 секунду назад  
   входящий ca5272c0, 80888 байт, 468 пакетов, 0 секунд назад  
   исходящий 084a342c, 153457 байт, 408 пакетов, 0 секунд назад  
   локальный x.x.x.x/32[udp/l2f]
   удалённый x.x.x.x/32[udp/63350]
peer-x.x.x.x-tunnel-0: #217, УСТАНОВЛЕН, IKEv2, e9a7cc9bf8b7de75:68a2fe59ce9f5e49  
 локальный 'x.x.x.x' @ x.x.x.x  
 удалённый 'x.x.x.x' @ x.x.x.x  
 AES_CBC-128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024  
 установлен 1577 секунд назад, перенастройка через 26243 секунды  
peer-x.x.x.x-tunnel-0: #1, УСТАНОВЛЕН, ТУННЕЛЬ, ESP:AES_CBC-128/HMAC_SHA1_96  
   установлен 1577 секунд назад, перенастройка через 985 секунд, истекает через 2023 секунды  
   входящий c6953cc8, 0 байт, 0 пакетов  
   исходящий c2cacaf7, 0 байт, 0 пакетов  
   локальный 10.10.10.0/24  
   удалённый 10.10.100.0/24  
peer-x.x.x.x-tunnel-0: #1, УСТАНОВЛЕН, ТУННЕЛЬ, ESP:AES_CBC-128/HMAC_SHA1_96  
   установлен 1577 секунд назад, перенастройка через 1345 секунд, истекает через 2023 секунды  
   входящий c6271742, 0 байт, 0 пакетов  
   исходящий c07382f9, 0 байт, 0 пакетов  
   локальный 10.10.10.0/24  
   удалённый 10.10.100.0/24  
peer-x.x.x.x-tunnel-0: #1, УСТАНОВЛЕН, ТУННЕЛЬ, ESP:AES_CBC-128/HMAC_SHA1_96  
   установлен 1577 секунд назад, перенастройка через 980 секунд, истекает через 2023 секунды  
   входящий ca9a8efa, 0 байт, 0 пакетов  
   исходящий c5c1eaef, 0 байт, 0 пакетов  
   локальный 10.10.10.0/24  
   удалённый 10.10.100.0/24  
peer-x.x.x.x-tunnel-0: #1, УСТАНОВЛЕН, ТУННЕЛЬ, ESP:AES_CBC-128/HMAC_SHA1_96  
   установлен 1577 секунд назад, перенастройка через 1355 секунд, истекает через 2023 секунды  
   входящий c8811186, 10745242 байт, 181150 пакетов, 1 секунду назад  
   исходящий c35bda74, 487349910 байт, 352702 пакетов, 1 секунду назад  
   локальный 10.10.10.0/24  
   удалённый 10.10.100.0/24  
admin@UG-Serverschrank-Gateway:~$
 
@tobiasvdp Эти сообщения нормальные, всего лишь предупреждения, а не ошибки. Что у тебя теперь показывает команда "show vpn ipsec sa"?
 
@UI-jaffe ок, теперь x заменён на правильное значение... после ввода команд появляется сообщение [ vpn ]Использование неинициализированного значения $name в exists в /opt/vyatta/share/perl5/Vyatta/VPN/vtiIntf.pm строка 147. conntrack v0.9.14 (conntrack-tools): таблица отслеживания соединений была очищена. Внимание: изменения в конфигурации не сохранены. выход. Есть идеи, что делать дальше?
Страницы: 1 2 След.
Читают тему (гостей: 1)