Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » не работают два "встречных" VPN между двумя серверами 2003

Ответить
Настройки темы
не работают два "встречных" VPN между двумя серверами 2003

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем привет!

Ситуация такая.
Два сервера с W2003, каждый подключен к интернету через ADSL-модем. Подключение к интернету настроено через RRAS. Так же в RRAS настроены VPN-соединения (РРТР) каждого сервера друг к другу. Если поднимать VPN-соединениe только на каком-то одном сервере, то оно подключается без проблем и все работает как надо. Но если попытаться поднять VPN-соединение, например, с сервера 2 на 1, когда с 1 на 2 оно уже поднято, то оно висит на подключении секунд 40 и отваливается с ошибкой"Соединение прервано раньше, чем установлено". При этом в журнале ошибок того сервера, к которому производилась попытка подключения, появляется следующая запись:

Источник: RasMan
Код(ID): 20209
Связь между VPN-сервером и VPN-клиентом 92.126.45.103 была установлена, но не удалось завершить установку VPN-подключения. Наиболее вероятная причина - брандмауэр или маршрутизатор между VPN-сервером и VPN-клиентом не разрешает передачу пакетов GRE (Generic Routing Encapsulation) протокола 47. Проверьте, что брандмауэры и маршрутизаторы между этим VPN-сервером и Интернетом разрешают GRE-пакеты. Проверьте, что брандмауэры и маршрутизаторы в сети пользователя также разрешают GRE-пакеты. Если проблема сохраняется, обратитесь к вашему поставщику услуг Интернета (ISP) чтобы проверить, не происходит ли блокирование GRE-пакетов поставщиком.


Проверялось на двух разных парах серверов (одна пара сервер 2008 и 2003SP2, другая оба 2003R2), поведение одинаковое. Это так и должно быть или все-таки глюк? Как добиться, чтобы VPN между серверами работалo одновременно в обе стороны?

Заранее благодарю за советы.

Отправлено: 06:26, 11-02-2010

 

Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
Возможно, проблемы могут возникнуть из-за схожих IP-адресов »
Эт вряд ли, оба сервера при VPN подключениях раздают непересекающиеся адреса
сервер головной конторы работает в сети 192.168.0.х, раздает адреса из своей подсети.
мой сервер работает в сети 192.168.1.х, раздает адреса 192.168.2.х
да и я так полагаю, что ошибка возникает еще до поднятия интерфейса и выдачи IP-адреса.
может, выложить логи из %windir%\tracing ? подскажите, какие?

Отправлено: 06:20, 15-02-2010 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


1 - админ из головной конторы не сам настраевал соединения иначе бы он знал в чём причина неработоспособности....) ему явно кто то помогал.)
2 - давай ipconfig /all с обоих серверов или только с твоего до подключения к VPN и после. и укажи из какого состояния производится попытка установки встречного тонеля.
3 - до попытки установки встречного VPN давай rout print
4 - если устанавливать VPN с того сервера к тебе он работает? а если иначе от тебя к нему работает?
5 - и неплохо бы увидеть настройки VPN в частности адрес VPN-servera. без этого чем-то помочь будет сложно.(

з.ы. если 4-й пункт выполняется полностью и сетевого экрана нет, то что-то мне подсказывает что после установки одного VPN соединения маршрут к точке подключения указывает в другое место, если вообще он корректен.) а не стоит ли у VPN подключения галочка "использовать шлюз в удалённой сети"?

попробую на виртуалках в ближайшее время.)

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Отправлено: 01:59, 16-02-2010 | #12


Аватара для Safety1st

Старожил


Сообщения: 383
Благодарности: 57

Профиль | Сайт | Отправить PM | Цитировать


g0ga, в чём Ваша задача? Умудриться заставить работать нерекомендуемую конфигурацию или убедить неразумного админа, что он не прав?

Отправлено: 06:36, 16-02-2010 | #13


Аватара для Angry Demon

Крылатый ужас


Moderator


Сообщения: 26481
Благодарности: 4450

Профиль | Отправить PM | Цитировать


Цитата wertyg:
4 - если устанавливать VPN с того сервера к тебе он работает? а если иначе от тебя к нему работает?
Цитата g0ga:
Angry Demon, а без разницы. Первое соединение между серверами всегда происходит нормально, без ошибок, независимо от того, кто его установил. А второе, во встречном направлении, уже не удается установить.

-------
- Пал Андреич, Вы шпион?
- Видишь ли, Юра...


Здесь можно скачать драйверы

Сообщение оказалось полезным? Поблагодарите автора, нажав ссылку Полезное сообщение чуть ниже.


Отправлено: 09:01, 16-02-2010 | #14


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


В общем, получается так. Попробую описать сетевые настройки обоих серверов, если чего упущу - напомните, плиз. Итак, оба сервера живут в своих сетях, 192.168.1.0/255.255.255.0, оба выходят в интернет через соединение РРРОЕ к одному и тому же провайдеру. На обоих настроен RAS, сервер удаленного доступа включен. Один сервер раздает VPN клиентам адреса 192.168.3.1-100/255.255.255.0, другой 192.168.4.1-100/255.255.255.0. Как видно, никаких пересечений по идее не должно получаться. Никаких статических маршрутов, кроме 0.0.0.0/0.0.0.0 на интерфейс РРРОЕ, на серверах в RAS не прописано, таким образом, даже когда один сервер подсоединился к другому, другой пытается осуществить вызов по правильному маршруту, а не, например, через установленное "с той стороны" подключение. Галочка "использовать шлюз в удалённой сети" естественно не стоит, т.к. в RAS ее нет - чтобы роутить что-то через RAS VPN, надо прописать отдельный статический маршрут. Тем не менее, вот route print сервера, который успешно установил соединение с другим:

Код: Выделить весь код
C:\Documents and Settings\Администратор>route print

IPv4 таблица маршрута
===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x10002 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
0x10003 ...00 1a 13 b3 b3 14 ...... Realtek RTL8139/810x Family Fast Ethernet NI
C
0x20004 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
0x40006 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0  213.228.116.147    92.124.54.122      1
    92.124.54.122  255.255.255.255        127.0.0.1        127.0.0.1     50
    92.126.59.251  255.255.255.255  213.228.116.147    92.124.54.122      1
   92.255.255.255  255.255.255.255    92.124.54.122    92.124.54.122     50
        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
      192.168.1.0    255.255.255.0      192.168.1.6      192.168.1.6     20
      192.168.1.6  255.255.255.255        127.0.0.1        127.0.0.1     20
    192.168.1.255  255.255.255.255      192.168.1.6      192.168.1.6     20
      192.168.3.1  255.255.255.255      192.168.3.7      192.168.3.7      1
      192.168.3.7  255.255.255.255        127.0.0.1        127.0.0.1     50
    192.168.3.255  255.255.255.255      192.168.3.7      192.168.3.7     50
      192.168.4.1  255.255.255.255        127.0.0.1        127.0.0.1     50
  213.228.116.147  255.255.255.255    92.124.54.122    92.124.54.122      1
        224.0.0.0        240.0.0.0      192.168.1.6      192.168.1.6     20
        224.0.0.0        240.0.0.0      192.168.3.7      192.168.3.7     50
        224.0.0.0        240.0.0.0    92.124.54.122    92.124.54.122      1
  255.255.255.255  255.255.255.255    92.124.54.122    92.124.54.122      1
  255.255.255.255  255.255.255.255      192.168.1.6      192.168.1.6      1
  255.255.255.255  255.255.255.255      192.168.3.7      192.168.3.7      1
Основной шлюз:     213.228.116.147
===========================================================================
Постоянные маршруты:
  Отсутствует
а вот route print сервера, к которому подсоединились, и который уже не может:
Код: Выделить весь код
C:\Documents and Settings\Администратор>route print

IPv4 таблица маршрута
===========================================================================
Список интерфейсов
0x1 ........................... MS TCP Loopback interface
0x10002 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
0x10003 ...00 03 ff be 1b 9e ...... Intel 21140-Based PCI Fast Ethernet  рфряЄхЁ
 (╙эштхЁёры№э√щ)
0x90004 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес           Маска сети      Адрес шлюза       Интерфейс  Метрика
          0.0.0.0          0.0.0.0  213.228.116.148    92.126.59.251      1
    92.124.54.122  255.255.255.255  213.228.116.148    92.126.59.251      1
    92.126.59.251  255.255.255.255        127.0.0.1        127.0.0.1     50
   92.255.255.255  255.255.255.255    92.126.59.251    92.126.59.251     50
        127.0.0.0        255.0.0.0        127.0.0.1        127.0.0.1      1
      192.168.1.0    255.255.255.0      192.168.1.1      192.168.1.1     20
      192.168.1.1  255.255.255.255        127.0.0.1        127.0.0.1     20
    192.168.1.255  255.255.255.255      192.168.1.1      192.168.1.1     20
      192.168.3.1  255.255.255.255        127.0.0.1        127.0.0.1     50
      192.168.3.7  255.255.255.255      192.168.3.1      192.168.3.1      1
  213.228.116.148  255.255.255.255    92.126.59.251    92.126.59.251      1
        224.0.0.0        240.0.0.0    92.126.59.251    92.126.59.251     50
        224.0.0.0        240.0.0.0      192.168.1.1      192.168.1.1     20
  255.255.255.255  255.255.255.255    92.126.59.251    92.126.59.251      1
  255.255.255.255  255.255.255.255      192.168.1.1      192.168.1.1      1
Основной шлюз:     213.228.116.148
===========================================================================
Постоянные маршруты:
  Отсутствует
Как видно, один сервер выделил другому адрес 192.168.3.7, особой кривости в маршрутах нет.

На самом деле головной админ уже не требует настойчиво сделать это встречное подключение. Думаю, мне удастся спустить это дело на тормозах. Но мне теперь уже самому чисто спортивный интерес разобраться, работает это или нет все-таки...

Отправлено: 05:23, 19-02-2010 | #15


Старожил


Сообщения: 401
Благодарности: 43

Профиль | Отправить PM | Цитировать


Цитата g0ga:
Как видно, никаких пересечений по идее не должно получаться »
- а тот факт что обе локальные сети с диапозоном 192.168.1.0 255.255.255.0 на это закрыть глаза?..) в так настроенной сети ПК из одной локальной сети, находящейся по одно сторону VPN, никогда не смогут установить связь с ПК в другой локальной сети, находяшиеся по другую сторону VPN. т.к. адресные пространства этих сетей накладываются друг на друга. смысл тогда вообще в VPN? только чтоб соеденить сервера?

з.ы. поднимаю 4-ре сервера и две станции, для эмуляции твоей сети. если время будет то в эти выходные посмотрю что к чему.

-------
правильно сформулированный вопрос уже содержит половину ответа.)


Отправлено: 23:10, 19-02-2010 | #16


Новый участник


Сообщения: 7
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата wertyg:
- а тот факт что обе локальные сети с диапозоном 192.168.1.0 255.255.255.0 на это закрыть глаза?..) в так настроенной сети ПК из одной локальной сети, находящейся по одно сторону VPN, никогда не смогут установить связь с ПК в другой локальной сети, находяшиеся по другую сторону VPN. т.к. адресные пространства этих сетей накладываются друг на друга. смысл тогда вообще в VPN? только чтоб соеденить сервера?
Слушай, уже да Именно что сервера. Так как уже выяснилось, что два сервера в одной локальной сети прекрасно подцепляются по VPN друг к другу одновременно именно при таких сетевых настройках.
А первоначальный смысл VPN, конечно, потерян, но не мной. Либо я делаю как мне навяливают, либо убедительно доказываю, что это невозможно.

Отправлено: 06:44, 20-02-2010 | #17


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата g0ga:
Итак, оба сервера живут в своих сетях, 192.168.1.0/255.255.255.0 »

Вообще-то если речь идёт о локальных сетях филиалов одной большой организации, то прежде всего каждому филиалу централизовано в административном порядке назначается отдельная подсеть.
Просто я к тому, что связь между серверами работать будет, а вот передача информации между клиентскими компьютерами даже при работающем VPN окажется невозможна

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 01:46, 24-02-2010 | #18



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » не работают два "встречных" VPN между двумя серверами 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
[решено] Внутренняя связь между двумя "файлами" написанных на AutoIT FlatX007 AutoIt 11 16-05-2009 20:58
[решено] Какая разница между "Сигнатурный анализ" и "Эвристический анализ"? verdix Хочу все знать 3 10-11-2008 23:50
[решено] Как удалить два "неудаляемых" вируса, их "назначение", и принцип работы Drongo Хочу все знать 20 11-05-2008 01:14
Запретить/удалить пункт "Programs" ("Программы") из меню кнопки "Start" ("Пуск") submaster Microsoft Windows NT/2000/2003 5 13-09-2006 12:29
не стабильного ping между двумя серверами 2003 egor_siv Microsoft Windows NT/2000/2003 3 26-08-2006 22:19




 
Переход