Size: a a a

Check Point Community (RUS)

2020 July 26

A

Andrey in Check Point Community (RUS)
Maksim Kotov
Доброго дня, мб кто-то сталкивался с проблемой, имеем sg r77.30 на нем настроен ra ipsec vpn, меняли сертификат сервера на нем,  и на время удаляли из RA впн комьюнити.
Серт обновили, в комьюнити вернули, клиенты успешно коннектятся, но трафик клиентов не матчится в туннель. Вообще никакой, счетчики в клиенте по 0, на шлюзе логов трафика от клиента нет. При этом подключение есть, маршруты прилетают, снифером вижу что пакеты идут через интерфейс впн клиента, но не шифруются.
В логах клиента вижу, что файл конфигурационный desktoppolicy пустой, как будто клиент не получает политик со шлюза
Если вы получаете маршруты , тогда не может быть такого , что пакет не шифруется, только если дропается на десктоп полиси. У вас только один шлюз в комьюнити ? Какой трафик видите от клиента на шлюзе приходящий с офис мод айпи ? (Танел тест ?)
источник

MK

Maksim Kotov in Check Point Community (RUS)
В комьюнити 2 шлюза, есть еще один коастер, но он временно не работает, гейтвеем в клиенте выбран именно рабочий шлюз.
В том, то и дело что с ip клиента (из пула офис мод) нет ни одного пакета в логах. Есть логи установлениях ipsec, выдачи ip клиенту, и авторизации IA. Ни одной записи в логах шлюза о трафике от клиента
источник

A

Andrey in Check Point Community (RUS)
Значит он приходит на второй шлюз из комьюнити
источник

MK

Maksim Kotov in Check Point Community (RUS)
Но авторизуется же он на первом...
источник

MK

Maksim Kotov in Check Point Community (RUS)
Окей, я проверю еще раз, спасибо
источник

A

Andrey in Check Point Community (RUS)
Может он пытается сделать секондари коннект на второй ?
источник

A

Andrey in Check Point Community (RUS)
Энкрипшн домен не одинаковый ? Может MEP?
источник

MK

Maksim Kotov in Check Point Community (RUS)
Домен одинаковый, а МЕР это что?
источник

A

Andrey in Check Point Community (RUS)
Это то что включено по умолчанию , Multiple Entry Point. Тоесть клиент может подключиться ко второму когда вы подключаетесь к первому (если домен одинаковый то нет никакой разницы к какому подключиться). Если вы говорите что клиент подключается к правильному шлюзу, я думаю он пытается послать трафик на второй шлюз . Попробуйте убрать второй из комьюнити и проверить
источник

MK

Maksim Kotov in Check Point Community (RUS)
Да, так и сделаем, спасибо
источник

MK

Maksim Kotov in Check Point Community (RUS)
Не помогло удалить нерабочий шлюз из комьюнити, да и в логах как я вижу все подключения и авторизации только на первом, рабочем шлюзе и никаких хитов трафика в туннеле
источник

A

Andrey in Check Point Community (RUS)
Maksim Kotov
Не помогло удалить нерабочий шлюз из комьюнити, да и в логах как я вижу все подключения и авторизации только на первом, рабочем шлюзе и никаких хитов трафика в туннеле
Вооьще трафик видите на шлюзе с офис мода клиента ?
источник

MK

Maksim Kotov in Check Point Community (RUS)
Да, вообще нет трафика, и счетчики нифрования в клиенте по нулям
источник

A

Andrey in Check Point Community (RUS)
Даже танел тест ? 18234
источник

MK

Maksim Kotov in Check Point Community (RUS)
А танел тест работает в RA vpn? Сейчас поищу как его запустить
источник

A

Andrey in Check Point Community (RUS)
Он всегда включён
источник

A

Andrey in Check Point Community (RUS)
Иначе клиент отключится
источник

A

Andrey in Check Point Community (RUS)
Поищите порт 18234
источник

MK

Maksim Kotov in Check Point Community (RUS)
По этому порту нет подключений или сессий
источник

A

Andrey in Check Point Community (RUS)
Тогда я не думаю что клиент подключён. Соберите лог с энд поинта
источник