The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Внутри VPN дохнут tcp пакеты..."
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (Public)
Изначальное сообщение [Проследить за развитием треда]

"Внутри VPN дохнут tcp пакеты..."  
Сообщение от Vladislav email(??) on 24-Апр-06, 18:49 
Приветсвую всех!

Появилась следующая проблема. Есть 2 циски SoHo 91k на которых построен VPN. Удаленная циска стоит за NAT т.е. провайдер осуществляет подмену IP адреса и дает клиенту адрес 192.168.x.x. В результате внутри VPN почему-то дохнут TCP-шные пакеты, причем только те, у которых MTU больше или равен 1480 байт. UDP и ICMP пакеты при этом ходят нормально. Тип енкапсуляции в туннеле IP in IP (другая через NAT не работает). Например, из прикладного софта на удаленной машине работает radmin, но не работают smtp, ftp и samba сервисы.

Если в цисках поставить на пакеты лог, то на стороне циски головного офиса в логи пишется следующее:

23:44:10: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:10: IP: recv fragment from 212.152.61.32 offset 1480 bytes
23:44:10: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:10: IP: recv fragment from 212.152.61.32 offset 1480 bytes
23:44:11: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:11: IP: recv fragment from 212.152.61.32 offset 1480 bytes
23:44:14: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:14: IP: recv fragment from 212.152.61.32 offset 1480 bytes
23:44:16: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:16: IP: recv fragment from 212.152.61.32 offset 1480 bytes
23:44:16: IP: recv fragment from 212.152.61.32 offset 0 bytes
23:44:16: IP: recv fragment from 212.152.61.32 offset 1480 bytes

212.152.61.32 - адрес внешнего интерфейса удаленной циски.
А на удаленную циску часть пакетов просто не приходит, в логи при этом ничего не пишется.

Подскажите, что делать. Конфиги стандартные. Ничего особенного в них нет. Я не понимаю, откуда начать решать эту проблему.

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

 Оглавление

Сообщения по теме [Сортировка по времени, UBB]


1. "Внутри VPN дохнут tcp пакеты..."  
Сообщение от Andreyes (ok) on 24-Апр-06, 19:52 
Привет !

Может ip tcp adjust-mss 1360 поможет на внутреннем интерфейсе.

После разных траблов остановился на связке GRE+IPSEC. Keepalive тоже надо выключить если есть :) НАТа правда нет :(

У Сиски есть хороший документ про инкапсуляцию шифрование и фрагментацию (все вместе в одном флаконе).

Успехов !

Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

2. "Внутри VPN дохнут tcp пакеты..."  
Сообщение от Vladislav email(??) on 25-Апр-06, 10:08 
Действительно, это помогло.
СПАСИБО!


>Привет !
>
>Может ip tcp adjust-mss 1360 поможет на внутреннем интерфейсе.
>
>После разных траблов остановился на связке GRE+IPSEC. Keepalive тоже надо выключить если
>есть :) НАТа правда нет :(
>
>У Сиски есть хороший документ про инкапсуляцию шифрование и фрагментацию (все вместе
>в одном флаконе).
>
>Успехов !


Правка | Высказать мнение | Ответить | Cообщить модератору | Наверх

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ] [Рекомендовать для помещения в FAQ]




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру