Size: a a a

2021 August 20

M

Marker in Continent
3.9.1
источник

KR

Kirill Rogozin in Continent
управление от кш пакеты на порт 5109 и обратно
источник

M

Marker in Continent
Они ещё по LAN доступны друг другу, но общаются только через внешние интерфейсы почему-то
источник

M

Marker in Continent
в tcpdump не вижу попыток по такому порту
источник

M

Marker in Continent
да и в целом все другие 3.9.1 точки то доступны, а эти КШ и ЦУС вообще находятся в одной сети и внешними и внутренними адресами
источник

SK

S K in Continent
источник

M

Marker in Continent
Но он не за NAT...
источник

SK

S K in Continent
посмотрите правила, вдруг...
источник

M

Marker in Continent
Нет, никаких правил нет
источник

M

Marker in Continent
Говорю же, КШ и ЦУС друг другу доступны в рамках одной сети LAN и одной сети WAN
источник

SK

S K in Continent
и общаются они в рамках одной сети? а не так чтоб в одну сторону по одной, а обратно по другой?
источник

M

Marker in Continent
Судя по tcpdump на данный момент да
источник

M

Marker in Continent
Ключи, кстати, обновились, судя по сведениям о загруженных ключах
источник

pa

pasha12513 ahkhanov in Continent
А по дампу трафика на внешнем интерфейсе КШ есть служебные пакеты с ip адресом ЦУС?
источник

pa

pasha12513 ahkhanov in Continent
Также, можно посмотреть дамп  на внешнем интерфейсе ЦУС, приходят ли пакеты и отвечает ли он
источник

M

Marker in Continent
пакеты приходят "от КШ до ЦУС ходят пакеты с порта 10000(кш) на 5107 и 5106 (цус)", но ЦУС на них не отвечает
источник

pa

pasha12513 ahkhanov in Continent
Возможно ключи не совпадают. Можно через ПУ ЦУС выгрузить ключ для данного КШ и загрузить его локально
источник

M

Marker in Continent
а это ни о чем не говорит?
источник

M

Marker in Continent
На всякий случай ещё раз уточню положение:
КШ с ЦУС имеет протухший ключ
Просто КШ имел протухший ключ
После смены ключа на "просто КШ" в ПУ ЦУС отображается как "Отключен", при этом со всеми другими КШ туннели продолжают работать.
При этом ключи на "просто КШ" обновились, судя по дате в сведениях о загруженных ключах
источник

SZ

Secret Zews in Continent
VPN и управление разные ключи. На ЦУС горит значек смены ключа для КШ, который является параллельным сервисом ЦУС+КШ этот ключ меняется только локально. Если у Вас сейчас асинхронная маршрутизация получилась, видите ли Вы в tcpdump что пакеты от ЦУС до внешнего интерфейса "просто КШ" идут с внутреннего интерфейса? Просто если пакеты приходят на ЦУС, то ответ должен идти куда-то, надо найти куда они уходят. Если не куда не уходят, то либо у вас эти адреса попадют в защищаему сеть с кем есть VPN у ЦУС, либо с ЦУС что-то произошло и надо очистить текущие сессии или просто ребутнуть.
источник