Привет всем,
Я пытаюсь понять, что я делаю не так. Мы пытаемся подключить несколько IPSec клиентов WinXP, находящихся за брандмауэром NAT. Они затем подключаются к MT роутеру версии 2.8.17. Подключение удаётся успешно, когда клиенты не находятся за NAT брандмауэром. Похоже, что мне нужно узнать, поддерживает ли MT 2.8.17 IPSec NAT-T (обход NAT)? Если да, то какая специальная настройка требуется? Когда я использую следующую конфигурацию и не использую NAT, подключение устанавливается, и всё работает нормально. Но если я использую ту же конфигурацию за NAT, я получаю ошибку «decrypted packed did not match». Я прочитал форумы и прошерстил всю документацию, но нигде не упоминается эта конкретная ошибка. Также не нашёл ссылок на NAT-T для MT роутера. Буду очень признателен за любую помощь.
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 Отвечаю фазе 1, начинаю режим Identity Protection (локальный 203.80.xxx.66:500)
(удалённый 203.80.xxx.37:500)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 ISAKMP SA установлен (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick
oct/06/2004 12:04:14 Отвечаю фазе 2 (src 203.80.xxx.66) (dst 203.80.163.37)
oct/06/2004 12:04:14 Политики не найдено, создаю одну (удалённый неизвестный)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick
oct/06/2004 12:04:15 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:16 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:18 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:22 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:30 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:40 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational
oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational
oct/06/2004 12:04:50 фаза 1 удалена (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)
Конфигурация IPSEC на MT выглядит следующим образом:
/ ip ipsec policy
add src-address=203.80.xxx.66/32:1701 dst-address=192.168.1.121/32:1701 protocol=udp action=encrypt level=require
ipsec-protocols=esp tunnel=yes sa-src-address=203.80.xxx.66 sa-dst-address=0.0.0.0 proposal=default manual-sa=none
dont-fragment=clear disabled=yes
/ ip ipsec peer
add address=0.0.0.0/0:500 secret="blahblahblah" generate-policy=yes exchange-mode=main send-initial-contact=no
proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 disabled=no
/ ip ipsec proposal
add name="default" auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128,aes-192,aes-256 lifetime=30m lifebytes=0
pfs-group=modp1536 disabled=no
Я пытаюсь понять, что я делаю не так. Мы пытаемся подключить несколько IPSec клиентов WinXP, находящихся за брандмауэром NAT. Они затем подключаются к MT роутеру версии 2.8.17. Подключение удаётся успешно, когда клиенты не находятся за NAT брандмауэром. Похоже, что мне нужно узнать, поддерживает ли MT 2.8.17 IPSec NAT-T (обход NAT)? Если да, то какая специальная настройка требуется? Когда я использую следующую конфигурацию и не использую NAT, подключение устанавливается, и всё работает нормально. Но если я использую ту же конфигурацию за NAT, я получаю ошибку «decrypted packed did not match». Я прочитал форумы и прошерстил всю документацию, но нигде не упоминается эта конкретная ошибка. Также не нашёл ссылок на NAT-T для MT роутера. Буду очень признателен за любую помощь.
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 Отвечаю фазе 1, начинаю режим Identity Protection (локальный 203.80.xxx.66:500)
(удалённый 203.80.xxx.37:500)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 1, Identity Protection
oct/06/2004 12:04:14 ISAKMP SA установлен (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick
oct/06/2004 12:04:14 Отвечаю фазе 2 (src 203.80.xxx.66) (dst 203.80.163.37)
oct/06/2004 12:04:14 Политики не найдено, создаю одну (удалённый неизвестный)
oct/06/2004 12:04:14 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Quick
oct/06/2004 12:04:15 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:16 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:18 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:22 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:30 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:40 Расшифрованный пакет не соответствует политике
oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational
oct/06/2004 12:04:49 Получен ISAKMP пакет от 203.80.xxx.37:500, фаза 2, Informational
oct/06/2004 12:04:50 фаза 1 удалена (локальный 203.80.xxx.66:500) (удалённый 203.80.163.37:500)
Конфигурация IPSEC на MT выглядит следующим образом:
/ ip ipsec policy
add src-address=203.80.xxx.66/32:1701 dst-address=192.168.1.121/32:1701 protocol=udp action=encrypt level=require
ipsec-protocols=esp tunnel=yes sa-src-address=203.80.xxx.66 sa-dst-address=0.0.0.0 proposal=default manual-sa=none
dont-fragment=clear disabled=yes
/ ip ipsec peer
add address=0.0.0.0/0:500 secret="blahblahblah" generate-policy=yes exchange-mode=main send-initial-contact=no
proposal-check=obey hash-algorithm=sha1 enc-algorithm=3des dh-group=modp1024 lifetime=1d lifebytes=0 disabled=no
/ ip ipsec proposal
add name="default" auth-algorithms=md5,sha1 enc-algorithms=des,3des,aes-128,aes-192,aes-256 lifetime=30m lifebytes=0
pfs-group=modp1536 disabled=no
