Portál AbcLinuxu, 10. května 2025 09:12

Dotaz: debian Lenny, L2TP server za NATem

21.1.2010 22:30 ES
debian Lenny, L2TP server za NATem
Přečteno: 571×
Odpovědět | Admin
Zdravím Potřebuji zpřístupnit lokální sít (DMZ) několika terminálům a uživatelům z venku jako roadwarrior vpn. Terminály umí pouze L2TP takže jsem nainstaloval openswan xl2tpd ppp. Síť vypadá takto.
internet
    |
    | 212.x.x.x
router poskytovatele
    | 192.168.5.1
    |
    | 192.168.5.100
router muj
    | 192.168.0.1
    |
lokalni sit 192.168.0.0/24
Vše ze strany internetu až po 192.168.5.100 bohužel (bohudík?) nemám pod "palcem" já, veřejná IP je řešená přesměrováním všech spojení na tu 192.168.5.100

Konfigy jsou následující

/etc/ipsec.conf
version 2.0    
config setup
        nat_traversal=yes
       
virtual_private=%v4:10.0.0.0/8,%v4:!192.168.0.0/16,%v4:172.16.0.0/12
        nhelpers=0

include /etc/ipsec.d/l2tp-psk.conf
include /etc/ipsec.d/examples/no_oe.conf
/etc/ipsec.d/l2tp-psk.conf
conn L2TP-PSK-NAT
        authby=secret
        pfs=no
        auto=add
        keyingtries=3
        rekey=yes
        type=transport
        left=192.168.5.100
        leftsubnet=192.168.5.0/24
        leftnexthop=192.168.5.1
        leftprotoport=17/1701
        right=%any
        rightprotoport=17/0
Tato konfigurace je funkční pouze pro první zařízení co se připojí a vše funguje jak má. Pokud se ale pokusí připojit další PC spojení ze nezadaří a v logách je > Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0x2784e2a3 (perhaps this is a duplicated packet)

stejná situace nastane pokud ten jeden funkční tunel běří a dojde k přerušení spojení (wifi) tunel už se znovu nepřipojí a je potřeba restart služby nebo to asi za 1hodinu "vyhnije" samo.

Prosím máte někdo nápad co s tím? klidně nějaký výstřel od boku.
Jan 21 21:43:24 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: transition from state STATE_MAIN_R2 to state STATE_MAIN_R3
Jan 21 21:43:24 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: STATE_MAIN_R3: sent MR3, ISAKMP SA established {auth=OAKLEY_PRESHARED_KEY cipher=oakley_3des_cbc_192 prf=oakley_sha group=modp1024}
Jan 21 21:43:24 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: ignoring informational payload, type IPSEC_INITIAL_CONTACT
Jan 21 21:43:24 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: received and ignored informational message
Jan 21 21:43:25 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #207: responding to Quick Mode {msgid:2784e2a3}
Jan 21 21:43:25 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #207: cannot install eroute -- it is in use for "L2TP-PSK-NAT"[58] 78.x.x.x #205
Jan 21 21:43:28 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0x2784e2a3 (perhaps this is a duplicated packet)
Jan 21 21:43:41 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: sending encrypted notification INVALID_MESSAGE_ID to 78.x.x.x:47441
Jan 21 21:43:44 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0x2784e2a3 (perhaps this is a duplicated packet)
Jan 21 21:43:44 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: sending encrypted notification INVALID_MESSAGE_ID to 78.x.x.x:47441
Jan 21 21:43:47 router pluto[14928]: "L2TP-PSK-NAT"[59] 78.x.x.x #206: Quick Mode I1 message is unacceptable because it uses a previously used Message ID 0x2784e2a3 (perhaps this is a duplicated packet)
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

6.3.2010 19:54 ES
Rozbalit Rozbalit vše Re: debian Lenny, L2TP server za NATem
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak vyreseno.

Staci se zbavit vsech NATu v ceste na server (na klientovi samozdrejme nezalezi a muze jich byt vic za stejnou IP) a spravne nastavit IP na "left" strane

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.