Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Ошибка L2TP VPN 809. Задолбало!, UniFi Network
 
У меня есть две USG версии 5.5.24 в двух офисах клиентов. Site-to-Site VPN туннель работает хорошо и стабильно уже 2 месяца. Но этому клиенту ещё нужны несколько Client-to-Site VPN для рабочих ноутбуков, которые часто путешествуют. Я всё настроил согласно документации UBNT, а также материалам, которые предоставил пользователь. USG выступает в роли RADIUS-сервера. У меня есть клиенты на Windows 7 и Windows 10. Иногда они подключаются, иногда выдает ошибку 809. Это крайне расстраивает, ведь клиент только что потратил у нас 8 тысяч долларов на установку этой VPN как часть проекта, а теперь они недовольны тем, что всё работает настолько нестабильно, что это просто невозможно использовать.

Ноутбуки то подключаются и работают, то вообще нет. Windows 7 выдает ошибку 809, а Windows 10 — сообщение «VPN-сервер не отвечает». Все используют стандартный Microsoft VPN-клиент.

Я уже 4 недели перелопачиваю форумы и интернет в поисках решения, но безуспешно. Пробовал делать изменения в реестре, которые советуют на большинстве Microsoft-форумов — ничего не помогло. Проблема проявляется чаще на Windows 10, чем на Windows 7. Пробовал подключаться из разных мест, запускал подключение, когда только один пользователь онлайн.

Меня беспокоит, может быть, Site-to-Site и Client-to-Site VPN не могут работать одновременно... Не знаю, это было бы глупо, но кто его знает.

Буду признателен за любые советы или решения. Если придётся покупать сторонний VPN-клиент — не проблема, главное — поскорее решить этот вопрос для клиента, иначе начнут требовать возврат денег.

Заранее спасибо за уделённое время и помощь!
 
Привет! У меня была похожая проблема с VPN L2TP, который не подключался на Windows 10, причём я пытался подключиться к Synology Diskstation. В процессе поиска решения я наткнулся на эту дискуссию и вижу, что люди всё ещё ищут помощь. Это решение от TP-Link, связанное с их собственным L2TP VPN-сервером, помогло мне: нужно запустить (или выставить на автоматический запуск) несколько служб IPSec и удалённого доступа, а также внести два изменения в реестр. https://www.tp-link.com/us/support/faq/1029/ Вот краткое изложение их решения, на случай если страница станет недоступной. Инструкции по редактированию служб и внесению изменений в реестр легко найти.

Шаг 1  
Запустите следующие службы на клиентском ПК:  
- IKE and AuthIP IPsec Keying Modules  
- IPsec Policy Agent  
- Remote Access Auto Connection Manager  
- Remote Access Connection Manager  
- Secure Socket Tunneling Protocol Service

Шаг 2  
Измените реестр Windows:  
1. Нажмите Win+R, введите «regedit.exe» и нажмите OK.  
2. Перейдите в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\­Parameters, найдите параметр "ProhibitIpSec", дважды кликните по нему и установите значение 0. Если параметра нет, создайте новый с таким именем (без учёта регистра) и значением 0.  
3. Перейдите в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyA­gent, найдите параметр "AssumeUDPEncapsulationContextOnSendRule", дважды кликните и установите значение 2. Если параметра нет, создайте новый с этим именем и значением 2.  
[Уточнение: «создайте новый» значит добавить новый ключ в реестр с указанным именем и значением. Оба параметра — типа DWORD (32-битные).]

Шаг 3  
Перезагрузите компьютер, убедитесь, что службы запущены, и попробуйте подключиться к VPN.

Надеюсь, кому-то поможет!
 
Та же проблема здесь!!!
 
3 года спустя...
 
Предполагаю, что это не тестировалось на 6 устройствах с Windows, подключённых все через один и тот же NAT.
 
У тебя 6 VPN-подключений за одним и тем же NAT?
 
Та же проблема у меня. Применил правило для фаервола ALLOW ICMP на WAN LOCAL и отметил «MATCH INBOUND IPSEC PACKETS». После этих изменений соединение заработало нормально (проверял на 6 разных устройствах).
 
У нас тоже такая проблема возникает у нескольких клиентов на Windows 7, которые подключаются из филиала к нашему головному офису через USG-Pro (версия прошивки 4.4.36). Есть ли приблизительные сроки решения?
 
Это всё ещё большая проблема для нашей установки... Есть ли какие-то обновления от Unifi с починкой?
 
@UBNT-jaffe

@UBNT-cmb

Сейчас есть возможность сделать такие соединения?

Первое. При существующем site-to-site VPN соединении, можно ли подключиться к другому клиенту (Windows, iOS или Android) через USG?

Второе. Если клиент на Android (например) установил VPN-соединение за WAN IP, может ли другой клиент с того же WAN IP подключиться по VPN к тому же USG?

Извините за мой английский, но Google был моим помощником.
 
Это уже решено в каком-нибудь будущем обновлении? У нас в офисе недавно начали активно использовать VPN, и чтобы он не работал — это, конечно, не вариант. Кроме перезагрузки сервиса или устройства, какие ещё есть варианты решения?
 
@nhall1

Перезагружать не нужно, просто подключитесь по SSH к USG и введите «restart vpn».
 
У меня такая же ошибка 809. В моём случае у меня два клиента — ноутбук и стационарный компьютер, оба за NAT. Если я подключаюсь с десктопа, а потом отключаю его, я ожидаю, что смогу подключиться с ноутбука. Ведь фактически одновременно подключён только один. Но когда я пытаюсь подключиться с ноутбука, Windows не может соединиться и выдаёт эту ошибку 809. Чтобы ноутбук смог подключиться, мне приходится перезагружать USG.
 
Что делать, если сменить VPN на что-то другое, кроме L2TP? Могу попытаться обновить модуль connmark, но боюсь, что могу сломать больше, чем починю.
 
Чтобы было понятно — это проблема strongswan. Есть сложности с одновременным подключением нескольких клиентов Windows к L2TP-серверу, который работает на USG. Наш L2TP использует L2TP/IPsec (strongswan 5.2.2 "под капотом"), и там известный баг: несколько клиентов Windows, находящихся за одним и тем же публичным IP, не могут одновременно подключиться. https://wiki.strongswan.org/issues/365 https://wiki.strongswan.org/issues/712

«Проблема в том, что два клиента за одним NAT, которые оба используют транспортный режим, во многих случаях неразличимы. В случае L2TP оба клиента пытаются установить одинаковую политику IPsec <public NAT IP>[udp/l2tp] === <server IP>[udp/l2tp].»

Разработчики фактически игнорируют эту ошибку и советуют использовать VPN удалённого доступа на IKEv2. Но потом они сказали, что решили этот вопрос с помощью плагина connmark: «Я только что добавил новый плагин connmark в основную ветку. Этот плагин позволяет устанавливать одинаковые политики транспортного режима и использовать метки Netfilter conntrack для различения нескольких потоков соединений. Это можно применять к сессиям L2TP или любому другому трафику, который отслеживает conntrack. Смотрите предоставленный тестовый пример для конфигурации.»

Обновление версии strongswan, которую использует USG, должно решить проблему (strongswan 5.3.0 https://wiki.strongswan.org/projects/strongswan/wiki/Connmark). Работа по этому вопросу всё ещё ведётся, обновить версию проще сказать, чем сделать.
 
На данный момент решения нет. Ubiquiti заявляет, что проблему исправят в одном из следующих обновлений прошивки, но точной даты выхода не называют. Очень разочаровывает, ведь устройство позиционируется как бизнес-уровень, а на деле даже некоторые роутеры для дома и малого офиса делают это лучше.
 
Тоже самое, кто-нибудь решил эту проблему?
 
У нас происходит то же самое. У нас есть куча компьютеров с Windows 10 и 7, которые подключаются к edge-роутеру через L2TP с предварительно заданным ключом. Большинство работают без проблем. Но примерно неделю назад начали поступать жалобы от пользователей Windows 7 и 10, что они больше не могут подключиться. Я перепробовал все возможные изменения в реестре и даже создавал VPN заново — и ничего не помогает. Раньше сегодня на Windows 10 смог настроить новый VPN, и он заработал. Получается, что на некоторых компьютерах с Windows 10 и 7 подключение работает через раз. Думаю, может быть, причина в каком-то обновлении Windows — либо установленном, либо наоборот неустановленном. Есть ещё вот что: у одного пользователя два устройства — ПК и ноутбук. Оба настроены одинаково, оба подключаются к одному и тому же Edge-роутеру и используют одну и ту же локальную сеть, но один подключается, а другой — нет. В этом нет никакого смысла.
 
Кто-нибудь уже нашёл решение этой проблемы? У некоторых наших клиентов она всё ещё возникает. Совсем не знаем, что делать!!!!
Страницы: 1
Читают тему (гостей: 1)