imho.ws |
![]() |
![]() |
![]() |
# 1 |
Junior Member
Регистрация: 04.03.2004
Адрес: Минск
Сообщения: 50
![]() |
VPN при бездействии отваливается
Ситуяйцыя: Сервак Win 2k3/VPN стандартными средствами / ADSL
Клиенты: Winxp pro/ADSL/Брэндмауэр выкл Все работает нормально.... но если VPN некоторое время (минут 5) не используется - пинги перестают проходить и спасает только реконнект. на серваке - такая мессага: Тип события: Предупреждение Источник события: Rasman Категория события: Отсутствует Код события: 20209 Дата: 20.07.2005 Время: 15:56:40 Пользователь: Н/Д Компьютер: SERVER Описание: Связь между VPN-сервером и VPN-клиентом 82.209.219.20 была установлена, но не удалось завершить установку VPN-подключения. Наиболее вероятная причина - брандмауэр или маршрутизатор между VPN-сервером и VPN-клиентом не разрешает передачу пакетов GRE (Generic Routing Encapsulation) протокола 47. Проверьте, что брандмауэры и маршрутизаторы между этим VPN-сервером и Интернетом разрешают GRE-пакеты. Проверьте, что брандмауэры и маршрутизаторы в сети пользователя также разрешают GRE-пакеты. Если проблема сохраняется, обратитесь к вашему поставщику услуг Интернета (ISP) чтобы проверить, не происходит ли блокирование GRE-пакетов поставщиком. Провайдеры - в отказ (они вообще про эти пакеты ни разу не слышали) пока что решается проблема так: ping 192.168.10.1 -l 1 -t (как временная панацея) но хотелось бы докопатся... у некоторых из клиентов такая проблема вообще не возникает... или возникает редко, но В АДСЛ роутерах пробовали открывать порты служебные 4500, 500 по которым вродькак ВПН и работает - никак не влияет... Идеи? или фсётаки мочить провайдеров? |
![]() |
![]() |
# 2 | |
Junior Member
Регистрация: 16.03.2003
Адрес: 192.168.177.15
Сообщения: 78
![]() |
Цитата:
![]() А вообще-то очень похоже, что по дороге есть NAT c connection tracking'ом и у него, через некоторое время, при не активности клиента, удаляются записи из таблиц, что приводит к "обрыву" соединения. |
|
![]() |
![]() |
# 3 | ||
Junior Member
Регистрация: 04.03.2004
Адрес: Минск
Сообщения: 50
![]() |
![]() Цитата:
В NAT Setup Энкапсуляция стоит ENET ENCAP... можно ли ее безболезненно менять? Кто нибудь подскажет? выбор : RFC 1483 / PPP / ENET ENCAP. Вроде как тип Энкапсуляции провайдер задает по идее..... Цитата:
|
||
![]() |
![]() |
# 4 | |
Guest
Сообщения: n/a
|
![]() Цитата:
Здесь обсуждение на нет сошло, но может всетаки нашлось решение - тема то старая? Кого хоть рыть: провайдера, модем или винду??? |
|
![]() |
# 6 |
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Проблема, как уже сказано, в том, что где-то по дороге стоит "неправильный NAT". Самое простое решение - раз в минуту пускать пинг.
Все остальное требует настройки железок и/или разговора с провайдером.
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
![]() |
![]() |
# 7 |
Member
Регистрация: 06.04.2005
Сообщения: 285
![]() |
На работе пользуюсь и ADSL и SHDSL. Ни тот ни другой глубоко не настраивал. Единственное, что прописал, кроем настроек сети так это VPI/VCI как 0 и 33. Как объяснили знающие это для работы на не надежных линиях. У нас это обычная телефонная пара. Скорость 2 мегабита и там и там. С родными настройками VPI/VCI модемы не начинали работать.
На SHDSL два модема лооб-в-лоб типа 791-х зюхелей, на ADSL с одной стороны стойка ES1008, а с другой Zyxel OMNI ADSL USB.
__________________
собираем клики- пиксели -на уникальный домик imho.ws imho.ws/showthread.php?t=113817 ![]() |
![]() |
![]() |
# 9 |
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Ну если провайдер настолько скотский, что ему нужно доказывать... Придется для начала разобраться как это дело все работает (IPSEc, VPN, NAT, PAT). А потом уже, с высоты свежеполученных знаний ему доказывать.
А лучше просто поговорить с тамошними админами по-человечески и объяснить что не работает. Но объяснять только в том случае, если сам уже уверен. С пингами то лечится это дело?
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
![]() |
![]() |
# 11 |
::VIP::
Регистрация: 14.05.2005
Сообщения: 939
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Ладно, пробуем попрямее...
Если адреа хотя бы одного из двух внешних интерфейсов находятся в приватных диапазонах, то по-любому присутствует NAT. - идете и пинаете провайдер до посинения. Говорите, что вам нужно то и то. Если все адреса публичные, то на одном конце слушаете, а с другого посылаете те самые GRE-пакеты. Любыми подручными средствами. Если они не проходят, то опять-таки с этим фактом идете и тыкаете в лицо провайдеру. Но скорее всего, все-таки адреса где-то приватные. Я прав?
__________________
"Поживем - увидим" - сказал слепой, больной СПИДом... Телепаты в отпуске. Все поголовно. Навсегда. И кому я что должен - всем простил. |
![]() |