Articles of site to site vpn

Fortigate IPSEC VPN问题

这里有一个有挑战性的问题 我们有一台Fortigate 620B,我们正尝试使用它来将一些stream量通过VPN隧道发送给客户。 我们希望stream量通过我们的一个公共IP(我们将它设置为使用特定公共IP地址的NAT地址)与我们的接口连接到客户端上的公共IP。 我有一个configuration,我相信应该工作,除了stream量,因为它击中链接说,它来自我们的内部IP地址( 192.168.XX ),而不是公共IP地址( xxxx )。 我们在日志中得到的错误: id=13 trace_id=368 msg="vd-root received a packet(proto=6, 192.168.XX.XX:50470->XX.XX.183.94:443) from port8. flag [S], seq 342573222, ack 0, win 8192" id=13 trace_id=368 msg="Find an existing session, id-0a2bb411, original direction" id=13 trace_id=368 msg="enter IPsec interface-XXX_P2P" id=13 trace_id=368 msg="No matching IPsec selector, drop" 它会丢弃数据包,因为VPN上的快速模式select器被设置为使用我们的公共IP而不是我们的私有IP。 这里的挑战是我们和我们的客户端使用相同的私有IP空间,所以我们必须在stream量的两端都进行NAT。 为了解决这个问题,我有一个阶段1提案和两个阶段2提案。 路由规则起作用是因为静态路由引导数据包到VPN接口,并且策略规则工作,但由于某种原因,NAT不能正常工作。 我很乐意提供任何可以帮助解决问题的信息。

如何为VPN端点本身必须能够联系远程networking的IPSec VPNbuild立路由

我有一个IPSec VPN的问题相同的情况:stream量路由不正确 (但我似乎无法直接联系该用户,我也不能对这个问题发表评论 – 没有人回答过)。 我也有一台Windows 2008 R2服务器,IPSec VPN直接在服务器上结束。 服务器有一个单一的networking接口,它有一个公共IP地址(例如,我们称之为203.10.10.10)。 我希望远程专用networking(10.16.0.0/255.254.0.0)上的计算机能够连接到该服务器上的IPSec隧道末端的私有IP地址上的Windows服务器(而不是路由器在服务器前面)。 同样重要的是(这可能是困难之处),我需要服务器能够通过TCP连接到远程(10.16.0.0)networking上的设备(例如通过HTTP下载图像)。 以下是它的样子: 我为服务器select的私有IP为192.168.70.1/255.255.255.0,并且build立到远程专用networking的隧道的IPSecfilter用于源/目的地192.168.70.0/24和10.16.0.0/15。 如果我从Windows服务器ping远程networking上的一个地址,设置source参数,那么我可以build立隧道并且ping将工作(即ping -S 192.168.70.1 10.16.0.1 )。 但是,任何发送到10.16.xx地址的“正常”stream量(包括源地址强制为192.168.70.1的ping)都会通过默认路由愉快地发送到Internet,并且不会启动或进入隧道。 题 这样的设置甚至可能吗? 还是不可能让VPN端点自己发送数据在隧道上,从它的一个私人地址发出? (VPN端点是否必须位于通过隧道发送数据的设备的单独路由器上?) 如何设置Windows Server以确保与10.16.0.0networking的所有通信都将从其私有IP地址发出。 私人地址不一定是192.168.70.1 – 如果有必要可以select另一个子网(我这样说是因为我已经读过了,其他所有的东西都是相同的,Windows Vista将会使用最接近匹配的原始IP目的地 – 所以也许使用10.XXX IP作为服务器的私有地址会有帮助?) 我不能很容易地testing,因为这个VPN隧道的另一端不在我的控制之下 – 如果我select更改192.168.70.1地址,我需要另一端的networking工程师进行configuration更改。 额外的信息:我曾经试过甚么 我尝试了两种设置私有IP地址的方法(在Windows服务器上),试图使数据包正确路由并满足build立隧道的IPSec规则。 主界面上的私人地址 通过将192.168.70.1地址添加到主networking接口(除了公用IP)之外,似乎不可能定义到10.16.0.0的任何路由,这将导致窗口使用192.168.70.1作为源地址。 任何去往默认网关的stream量都将以公共IP为源。 如果在Windows上有一些我不知道的神奇的路线,我很乐意听到! 但是,命令: route add 10.16.0.0 mask 255.254.0.0 192.168.70.1 将导致添加路由如下(它在同一个接口上select公共IP作为源/链路上的网关)。 10.16.0.0 255.254.0.0 On-link 203.10.10.10 11 […]

站点到站点的VPN问题,只能单向连接成功的数据?

为了开始,我不是VPN服务器的实际pipe理员,但是他也不知所措,所以我想我会在这里问。 我知道这是一个思科ASA防火墙/ VPN。 我有一个连接到Cisco VPN服务器的路由器,它是成功的。 我可以将远程networking和远程networking中的所有内容都连接到我自己的networking中。 我已经能够通过VPN连接到远程服务器,似乎都可以工作。 直到有更多的数据返回。 一个简单的例子就是一个内部的networking服务器。 默认主页只是redirect,所以只发送带有“位置:”的HTTP头。 我在我的电脑上收到了这个消息,但是当我请求实际的页面的时候(这并不是那么大),我根本就没有得到任何答复 – 它只是停滞不前。 而且它也可以用于其他服务,例如SSH。 我可以在连接的时候做几件事,但是如果有超过xx的输出,它似乎什么都不做。 连接在所有这些中保持有效。 有没有人曾经经历过这样的事情/知道这个问题可能是什么? 另一个使用-exact相同设置与这个VPN进行站点到站点连接的用户没有问题,唯一的区别是我有大约200ms的ping到VPN服务器/networking,因为距离很远(其他大陆)。

VPN IP路由 – 连接速度慢

更新:路由器错误日志显示: LCP Time-out 0 我不知道如何解决这个问题。 Lan-to-Lanconfiguration文件设置为-1空闲超时(针对远程分支)。 我有两台Draytek 2820路由器之间运行的PPTP VPN。 他们设置拨号到另一个。 Main Practice – 192.168.1.0/24 Branch – 192.168.3.0/24 然后,我在路由器上设置了以下路由: 192.168.1.0/24 如果我从分支机构请求一台运行在192.168.1.1上的服务器,它将正确地通过VPN隧道进行路由。 如果我请求分支服务器在192.168.3.1正确路由到本地服务器,而不使用VPN隧道。 我暂时禁用了两台路由器上的防火墙,并确保禁用QoS。 主要实践互联网连接是〜30mb下/〜10mb以上,分支连接是〜5mb下/〜2mb以上。 任何通过VPN隧道运行都非常缓慢(VNC,远程桌面和terminal仿真器)。 不过,如果我使用Windows VPN向导拨号,从笔记本电脑到主要实践build立连接 – 一切都会很快。 我正在寻找可能的原因,和/或进一步诊断问题的方法。 任何帮助将不胜感激! 更新:总之,当我在分支内部连接并尝试访问主要实践中的主机时,它可以正常工作,但速度很慢。 如果我在Windows 7笔记本电脑上拨打VPN,同时仍然连接到分支networking,则速度很快。 主要做法 分支实践 分支路由器的路由表 Key: C – connected, S – static, R – RIP, * – default, ~ – private * 0.0.0.0/ 0.0.0.0 […]

如何将一个VPN的NATstream量来自Cisco ASA上的不同IP?

我在我们的专用networking(10.1.0.0/16)和外部世界之间有一个Cisco ASA防火墙,并且有多个VPNS去客户站点。 现有: [10.1.0.2…] = source client | [10.1.0.1 ASA <public>]—{other VPNs…} | {VPN} | [<public> Router <private>] | [<private>] = destination server 我现在需要与其他人build立连接,与他们组织内的服务器通话,但是为了避免与其他networking部分发生冲突,需要我的IP看起来好像处于192.168.50.0/24范围内,而不是10.1。 0.0 / 16。 (从远程networking的angular度来看): [192.168.50.2…] = source client | [<?> ASA <public>] | {VPN} | [<public> Router <private>] | [<private>] = destination server 我仍然需要保留所有其他VPN的现有configuration,所以没有select重新IP化我们的内部networking,并且想在思科创build一些NAT规则。 我需要configuration什么来实现这种情况?

数据/文件在通过VPN隧道的networking共享上应该多快显示?

我正在寻找关于如何在Windows 7客户端操作系统和Windows Server 2008服务器之间通过networking共享/传递信息的信息? 我们的设置历史(我很抱歉,我不是一个networking人,所以这可能是过于模糊): 我们在一个州的数据中心有服务器。 我们的公司总部办公室处于不同的状态,我们和数据中心之间build立了VPN通道。 我们在其他州有几个卫星办公室,在总部有一个从他们的位置到我们的VPN隧道(所以每个人的stream量都必须经过公司才能到达数据中心。 我们在数据中心有一个服务器,它有一个共享文件夹,一天可以多次获得平面文件输出。 该文件夹被共享给AD安全组。 用户将networking驱动器映射到该文件夹​​以进行访问。 我们看到在服务器上创build平面文件的情况,但远程办公室的用户在几个小时内不可见。 我们立即在Corp总部看到它。 这是正常的吗? 我认为只要驱动器被映射,这个文件将在所有位置立即可见。 有什么我可以做的帮助吗? 一个设置在哪里? 我最后一个普遍的问题是,这个过程是如何在6万英尺的高度上工作的? 谢谢!

与OpenVPN的pfSense Site-toSite VPN连接但不会路由stream量

使用两台pfSense路由器,我在两个站点之间创build了一个共享密钥VPN。 这两个路由器都是pfSense 1.2.2。 客户端的pfSense框是该站点的网关路由器,但在服务器站点,pfSense不是该LAN的网关。 客户端站点连接到服务器站点确定,并且我得到“初始化顺序完成”日志消息,指示连接成功。 在客户端,我可以使用客户端局域网上的任何一台机器来ping服务器站点上的局域网地址(甚至通过Web界面进行configuration,所以VPN至less在这个地址工作)。 我也可以在“接口IP”(客户端configuration)/“地址池”(服务器configuration)IP范围内ping这两个地址,它们是同一私有子网,并且不在客户端或服务器LAN范围内。 问题是我无法访问服务器站点LAN上的任何其他IP。 我不需要从服务器站点访问客户站点LAN上的机器,但是我确实需要能够从客户站点获得更多的服务器。 目前,客户端LAN上的任何人都可以ping到服务器的LAN接口,而客户端LAN上的任何人都可以从pfSense服务器本身ping通,但不能从服务器LAN ping通。 我在服务器上的LAN接口防火墙规则中添加了任何<>任何规则。 如果我在服务器的LAN接口上捕获stream量,我会看到从客户端LAN站点传来的数据包,但是如果我嗅探到这些数据包,它们就不会进入服务器的LAN。 正如我所说,我已经在LAN接口上添加了一个规则,允许任何对任何如下,所以我还需要做什么,以允许隧道到局域网的stream量,反之亦然? 更新:我在客户端pfSense上为服务器LAN添加了一条推送路线,反之亦然。 我也尝试升级到pfSense 1.2.3的RC,并将opt1接口设置为tun0,然后在opt1和LAN之间添加允许规则。 仍然没有运气。 更新2:需要在接受的答案中描述的服务器LAN上设置正确的路由,但是我忽略提到服务器pfSense / OpenVPN单元在KVM下作为客户操作系统运行,而另一半问题是IP转发需要在主机操作系统的/etc/ufw/before.rules中启用。 这就是我没有更彻底地解释设置的原因。

站点到站点VPN错误“收到的散列负载不符合计算值”

我们需要访问位于客户端的几台Linux机器。 我们需要访问客户端机器的Linux机器位于云端。 要build立的连接是站点到站点的VPN。 在重新启动ipsec服务通过命令sudo service ipsec restart连接结束与接收到的错误哈希有效载荷不匹配计算值 虽然,我们已经重新validation了ipsec.secrets具有正确的密钥,因为它是由客户端共享的。 另外,在运行命令sudo ipsec auto –up vpn cli挂断。 作为一个networking蹒跚学步的人,我分享了大部分我认为可能与错误有关的输出。 请让我知道是否需要更多的信息。 以下信息分享如下: 输出为ipsec服务重新启动 当ipsec服务启动时,完成login/var/log/secure 在ipsec.confconfiguration 在ipsec.secretsconfiguration ipsec.verify输出 输出ifconfig 客户和我们logging的VPN信息共享 输出为ipsec服务重新启动 [root@gbox-1 ~]# service ipsec restart ipsec_setup: Stopping Openswan IPsec… ipsec_setup: Starting Openswan IPsec 2.6.32… ipsec_setup: No KLIPS support found while requested, desperately falling back to netkey ipsec_setup: NETKEY support found. […]

Cisco ASA 5505 L2L vpn问题

这是我的设置 我已经有一个工作的L2L VPN站点之间 我将10.10.0.0/24添加到在1615 ASA上定义内部networking的对象组,并将其作为1604 ASA上的远程子网 即时通讯没有从1604侧10.10.0.1,还我在两侧添加了sysopt连接permit-vpn 有任何想法吗?

Openswan Cisco ASA 9.1 – 不能重新发送到IPsec SA请求,因为没有连接是已知的

好的,所以我有一个简单的VPN IPSEC设置,使用一个具有公共IP地址和172.16.255.1的回送接口的Linux主机。 在右侧,我有一个Cisco ASA 5505 9.1。 问题是Cisco ASA在debugging“PHASE 2 Completed”时说,所以我知道与我的ISKMP协商没有冲突。 但是,我收到以下这应该表示networkingACL不匹配,但我无法弄清楚。 Apr 09 14:30:26 [IKEv1 DEBUG]Group = xx137.133, IP = xx137.133, IKE got a KEY_ADD msg for SA: SPI = 0x61af9f82 Apr 09 14:30:26 [IKEv1 DEBUG]Group = xx137.133, IP = xx137.133, Pitcher: received KEY_UPDATE, spi 0x95cad3f0 Apr 09 14:30:26 [IKEv1 DEBUG]Group = xx137.133, IP = […]