taiba: (Default)
[personal profile] taiba
Пытаюсь наcтроить VPN, но что-то не выходит.
На своём компе создал "сервер" VPN по этой инструкции.

Создал для проверки подключение к ней на том же компе по этой инструкции - работает.

Однако любое внешнее подключение неуспешно, что по локалке, что по интернет.

Интернет - фрегатовский, PPPoE

Где копать и как проверить?

Date: 2008-10-01 09:47 pm (UTC)
From: [identity profile] angryxpeh.livejournal.com
Надо разрешить GRE.

Date: 2008-10-01 09:56 pm (UTC)
From: [identity profile] taiba-dp.livejournal.com
где? у сервера, клиента или провадера?
файрвол стандартный виндовый. щас вообще отключал.

Date: 2008-10-01 10:03 pm (UTC)
From: [identity profile] angryxpeh.livejournal.com
Ну я ж не знаю, как все подключено.
Везде на участке провайдер - VPN-сервер.

Date: 2008-10-01 10:12 pm (UTC)
From: [identity profile] taiba-dp.livejournal.com
а как проверить, разрешен или нет?

Date: 2008-10-01 10:17 pm (UTC)
From: [identity profile] angryxpeh.livejournal.com
Для начала выключить выбросить встроенный виндовый фаервол.

Date: 2008-10-01 10:18 pm (UTC)
From: [identity profile] angryxpeh.livejournal.com
http://www.8signs.com/firewall/download.cfm

Date: 2008-10-02 05:25 am (UTC)
From: [identity profile] rsx11m.livejournal.com
1) убрать все фаерволы на машине-клиента (полагается, что на сервере все тщательно выверено, если нет - убрать и там). в некоторых случаях особо злобные фаерволы мне приходилось не выключать, а просто сносить нафиг.
2) Run->cmd
3) запускаем VPN клиента и проблуем законнектиться
4) тут же, параллельно, в открытом в п.2 окне набираем netstat. должно появиться соединение на порт pptp (1723) сорс - клиент, таргет ИП - сервер, ESTABLISHED. запускать netstat периодически
5) внимально смотреть, какие сообщения выдает клиент. Connecting -> Connected - занчит, TCP:pptp ESTABLISHED, verifying user name... - а вот тут начинается самое главное. Вот тут открывается GRE соединение, которое некоторые идиоты-провайдеры не умеют пробрасывать из-за NATа или просто фильтруют, т.к. это не совсем IP. И вот если на этой фазе оно выдает типа "Сервер не ответил за заданное время",- т.е., никакой осмысленной ошибки, типа неверного имени и пароля, или, мол, запрещено политикой и т.п.,- это означает, что не открылось GRE. На стороне сервера tcpdumpом это выглядит так: TCP:pptp - идет обмен, вдруг сервер посылает GRE (фактически, начинает устанавливать IPSec) - ответа нет. Посылает еще раз - ответа нет. Таймаут, болт, развод и девичья фамилия втихаря,- у тебя таймаут.
Эта ситуация, если таки не локальные фильтры, не лечится без привлечения (смены) провайдера. Варианты: запросить реальный IP (не всегда работает, если у тварей таки по пути есть фильтры), капать на мозги, чтобы изменили настройки и т.п.
Еще вариант: выкинуть стандартный виндовый VPN к хомякам и пойти сюда. Это, по нашему опыту, юзает только TCP;UDP без "экзотики", пугающей тупых провайдеров. Если у тебя МТС, попробуй пойти через ихний ГПРС - там реальный ИП и все работает на ура (я сам так пользуюсь). Если тут не работает - однозначно проблемы на твоей стороне, если работает - однозначно на провайдерской. С киевстаром и пр. не знаю, с Утелом точно живет, хотя ИП левый.

Date: 2008-10-02 06:17 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
Спасибо, хорошо расписал. Еще вопрос - пробовал со второго домашнего компа, который к "серверу" подключен через вторую сетевуху и использует расшареное pppoe - он тоже не подключается. О чем это свидетельствует?

Date: 2008-10-02 06:28 am (UTC)
From: [identity profile] rsx11m.livejournal.com
Я не понял твою топологию.
VPN Server - [internet cloud over Fregat over pppoe] - home "server" (first VPN client but shares internet over home network) - home PC (second VPN client connected to "home "server"") ???
Я описал ситуацию без "home PC (second VPN client)", т.е., где-то ВПН сервер, у тебя клиент через пппое через фрегат. Если ты не можешь законнектиться на впн сервер даже без любых провайдеров, просто по своей внутренней топологии - то проблемы однозначно у тебя (как минимум у тебя, до проблем провайдера ты еще мог и не дойти).

Date: 2008-10-02 07:52 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
топология:
Фрегат через PPPoE (с шарой для другого моего компа) - (по LAN_1) - Моя машина ака "Сервер VPN" - (по LAN_2) - Вторая машина

Date: 2008-10-02 07:52 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
Я правда не попробовал в настройках VPN указать не внешний IP сервера, а внутренний.. Попробую вечером

Date: 2008-10-02 08:07 am (UTC)
From: [identity profile] rsx11m.livejournal.com
В общем, я бы для начала выбросил бы все лишнее. Оставил бы ВПН сервер, торчащий в инет, и клиента. С клиента делал бы ping server и затем telnet server 1723 - должно установиться соединение, потом отпасть само. Если что-то из этого не работает - смотреть всякие фаерволы и настройки сетки, провайдер, скорее всего, пока не при чем.
А уже если ото все работает, то пытаться установить ВПН соединение и внимательно смотреть, какие фазы прошли, а на какой фазе и с какой ошибкой оно отвалилось. Аццки полезно на стороне сервера слушать tcpdumpом.

Date: 2008-10-02 09:19 am (UTC)
From: [identity profile] starcat13.livejournal.com
да, под виндой роль tcpdump'a выполнит Wireshark

Date: 2008-10-03 09:42 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
по внутренней таки смог, когда через внутренний IP, через внешний - болт

Date: 2008-10-03 09:49 am (UTC)
From: [identity profile] rsx11m.livejournal.com
Какие фазы у клиента прошли, на какой фазе с какой ошибко

Date: 2008-10-03 09:49 am (UTC)
From: [identity profile] rsx11m.livejournal.com
й отвалился?

Date: 2008-10-03 10:48 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
Точно не помню, но подходит под твоё описание. Т.е. как бы и авторизация пошла, сервер доступен, не таймаут. Учитывая PPPoE, скорее всего нет GRE. Вот щас вызваниваю. И попробую вечером openVPN

Date: 2008-10-03 11:13 am (UTC)
From: [identity profile] rsx11m.livejournal.com
Сам по себе PPPoE перпендикулярен VPNу, у нас одна линия оптимовская через PPPoE прекрасно впнится... А вот фильтры или - скорее - кривой НАТ - это да. Но они будут пытаться высасывать твой мозг...

ответ техподдержки

Date: 2008-10-08 09:49 pm (UTC)
From: [identity profile] taiba-dp.livejournal.com
> 2) Заказал выделенный IP-адрес для проведения VPN и не могу
> создать подключение, т.к. судя по всему, у Вас NAT не
> пропускает IP-протокол 47 (GRE). Просьба сделать такую
> возможность в ближайшее время
Если у вас реальный адрес - Нат не применяется.
mtu на интерфейсе - 1480. Учтите это при построении тунеля. GRE - не блокируется.

как учесть mtu?

Re: ответ техподдержки

Date: 2008-10-09 08:19 am (UTC)
From: [identity profile] rsx11m.livejournal.com
Ответ: никак.
Обычный ВПН не обращает внимания на МТУ, а на ПППоЕ МТУ так и будет - слегка уразыннй от стандартного езернетового 1500. Возможно, проблемы будут при построении "настоящего" IPSec через ПППоЕ, напр., на циску. Миллионы людей ;-) работают с ВПН овер ПППоЕ и не испытывают проблем, если, конечно, таки фильтров нету.

Re: ответ техподдержки

Date: 2008-10-09 08:24 am (UTC)
From: [identity profile] starcat13.livejournal.com
если хочешь - скажи свой ip и дай тестовый логин/пароль - я попробую подключиться и посмотреть, что идет не так со своей стороны.

Re: ответ техподдержки

Date: 2008-10-09 08:39 am (UTC)
From: [identity profile] taiba-dp.livejournal.com
Спасибо. Я тебе завтра скину - сёдня там всё отключено

Profile

taiba: (Default)
taiba

March 2026

S M T W T F S
1234567
891011121314
151617 18192021
22232425262728
293031    

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Mar. 21st, 2026 05:35 am
Powered by Dreamwidth Studios