Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
VPN включён, но трафик не проходит (UDM-Pro на Juniper SRX), UniFi Network
 
У меня успешно настроен VPN с UDM Pro на Juniper SRX. Фазы 1 и 2 поднимаются, я вижу интерфейс VTI на UDM Pro и интерфейс ST0 на SRX. Однако трафик не проходит. SRX показывает, что трафик успешно отправляется через VPN через интерфейс ST0, но на UDM Pro ничего не выходит. Я также проверил tcpdump на интерфейсе vti64 на UDM — там ничего не отображается. Если я пытаюсь инициировать трафик со стороны UDM на SRX, я вижу его в tcpdump, но он отображается как исходящий с WAN-шлюза UDM. Это намекает на то, что что-то заставляет его неправильно NATить, но я не могу понять, как изменить настройки для этого. Это настроено как маршрутизируемый VPN (отсюда и VTI).
 
Привет @wyobsUPDATE: РаботаюСчитаю, что тот, кто работает над вашим SRX, знает, как настраивать политики безопасности и понимает flow-based FW, поэтому я не стал прописывать свои политики безопасности.SRX Сторонаset security ike proposal Rattle-Proposal authentication-method pre-shared-keys
set security ike proposal Rattle-Proposal dh-group group2
set security ike proposal Rattle-Proposal authentication-algorithm sha-256
set security ike proposal Rattle-Proposal encryption-algorithm aes-256-cbc
set security ike proposal Rattle-Proposal lifetime-seconds 28800
set security ike policy Rattle_Phase1_Policy mode main
set security ike policy Rattle_Phase1_Policy proposals Rattle-Proposal
set security ike policy Rattle_Phase1_Policy pre-shared-key ascii-text <<RANDOM-PASSWORD>>
set security ike gateway gw-Rattle ike-policy Rattle_Phase1_Policy
set security ike gateway gw-Rattle address <<UDMP-WAN-IP>>
set security ike gateway gw-Rattle external-interface ge-0/0/7.0
set security ike gateway gw-Rattle local-address <<SRX-WAN-IP>>
set security ike gateway gw-Rattle version v1-only
set security ipsec proposal Rattle-Proposals protocol esp
set security ipsec proposal Rattle-Proposals authentication-algorithm hmac-sha-256-128
set security ipsec proposal Rattle-Proposals encryption-algorithm aes-256-cbc
set security ipsec proposal Rattle-Proposals lifetime-seconds 3600
set security ipsec policy Rattle-Policy proposals Rattle-Proposals
set security ipsec vpn vpn-Rattle bind-interface st0.950
set security ipsec vpn vpn-Rattle ike gateway gw-Rattle
set security ipsec vpn vpn-Rattle ike ipsec-policy Rattle-Policy
set security ipsec vpn vpn-Rattle establish-tunnels immediately
UDMP Сторона Вывод SRXRattlehead@MS-SRX-2# run show security flow session source-prefix 172.16.252.1   Sep 21 12:52:52Session ID: 9816, Policy name: Temp-Allow-All/51, Timeout: 4, Valid In: 172.16.252.1/6 --> 10.180.255.68/13806;icmp, Conn Tag: 0x0, If: st0.950, Pkts: 1, Bytes: 84,  Out: 10.180.255.68/13806 --> 172.16.252.1/6;icmp, Conn Tag: 0x0, If: irb.30, Pkts: 1, Bytes: 84, Session ID: 40204, Policy name: Temp-Allow-All/51, Timeout: 2, Valid In: 172.16.252.1/4 --> 10.180.255.68/13806;icmp, Conn Tag: 0x0, If: st0.950, Pkts: 1, Bytes: 84,  Out: 10.180.255.68/13806 --> 172.16.252.1/4;icmp, Conn Tag: 0x0, If: irb.30, Pkts: 1, Bytes: 84,
 
@wyobs только сейчас до этого дошёл. У тебя бывает, что фазы 1 и 2 запущены, но трафика нет, или же трафик иногда появляется?
 
Вот перевод текста сообщения на русский язык, выполненный по вашим правилам:

У меня три человека ломают голову над этим. Логи на UDMP — полный мусор из-за уровня логирования туннелей. Мы можем поднять туннели, но при переустановке ключей они перестают общаться. «Узел назначения недоступен» — это всё, что я получаю в течение добрых 10–30 минут, потом он вдруг решает снова подняться. И я не могу сделать это с UDMP без ПОЛНОЙ его перезагрузки.
 
Ok. Покопаюсь в понедельник и выложу свою конфигурацию, как только заставлю это работать... если вообще получится.
 
@Ubiquiti Есть новости по этому поводу? @Rattlehead.ie У меня нет доступа к стороне Juniper. У хостинговой компании есть. У Rackspace были проблемы с keep alive. Они могли перезапустить VPN со стороны Cisco, но не могли с нашей стороны.
 
What version of JunOs are you using. Would it be possible to send the Juniper config relating to the VPN?Are you using traffic selectors within the IPSec config. I have a project for myself next week to get UDMP-SRX4100 up so I'll see if I can figure it out and post details
 
У меня тоже возникла похожая проблема. Мне удалось поднять IKE/Phase I, но IPSEC/Phase II не сработал. Также я вижу интерфейс vti64 на UDM и интерфейс ST0 на Juniper. Думаю, что проблема в некоторых настройках предложения IPSEC на SRX, но UDM показывает часть настроек, а не все, которые нужны для Juniper. Если кто-то найдёт хорошее руководство, пожалуйста, опубликуйте его здесь.
 
Столкнулся с аналогичными проблемами. Нет ответа от @Ubiquiti на мои тикеты поддержки.
Страницы: 1
Читают тему (гостей: 1)