Всем добрый день.
Ситуация следующая: есть несколько пользователей WinXP, с разными учётками, которые подключаются по PPTP через внешку к серверу в другой лок. сети. Если подключается один пользователь, то остальные одновременно с ним не могут подключится (соединение с впн затыкается на проверке имени и пароля). В принципе, одновременно они редко работают. Поэтому 1й пользователь отключает сеанс, но после того, как он разъединяет соединение, следующий пользователь какое-то время не может подключиться (где-то минут 20-30). У NAT настройки стандартные, в качестве прокси используется Squid, всё стандартно, с маршрутизацией тоже всё стандартно. Такое чувство, что на 20 минут адрес клиента держится в каком-то кэше.
Подскажите, куда копать.
Проблемы с ВПН из одной винды на другую винду через CENTOS
Модераторы: SLEDopit, Модераторы разделов
-
Sergey0000
- Сообщения: 6
- ОС: CentOS release 5.3 (Final)
-
watashiwa_daredeska
- Бывший модератор
- Сообщения: 4038
- Статус: Искусственный интеллект (pre-alpha)
- ОС: Debian GNU/Linux
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
i Уведомление от модератора Перенес из Новичков
Мои розовые очки
-
arkhnchul
- Сообщения: 2284
- Статус: Толчковый инженер
- ОС: Debian, Fedora
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
покопать впн-сервер, не режет ли он множественные подключения с одного ипа.
Losing is fun!
-
Sergey0000
- Сообщения: 6
- ОС: CentOS release 5.3 (Final)
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
Да вот же первая мысль была такая же, но на той стороне говорят, что ничего не режет, намекают на прокси. Да и если так подумать, получается:
1. Я подключаюсь к впн-серверу с машины_1 нормально.
2. Затем разрываю подключение.
3. Пытаюсь законнектится под теми же учетными данными с машины_2. Подключение происходит, но при проверке имени/пароля сервер не отвечает.
4. Опять подключаюсь с машины_1 - всё нормально.
И только минут через 20 минут после отключения машины_1 могу подключиться с машины_2.
То есть, явно до впн-сервера доходят пакеты и отсылаются тоже, но при достижении внешнего ip клиентов теряются. Возможно, они идут по "старому" пути, т.е. к хосту, который был последний раз подключён.
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
казалось бы, и при чём тут squid…
зачем гадать? посмотрите. tcpdump или tshark.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
yaleks
- Сообщения: 2121
- Статус: вне статуса
- ОС: Gentoo ~
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
Sergey0000 писал(а): ↑20.10.2009 13:24подключаются по PPTP через внешку к серверу в другой лок. сети.
NAT-helper для PPTP может помочь, это древний протокол и про NAT его разработчики не знали...
-
Sergey0000
- Сообщения: 6
- ОС: CentOS release 5.3 (Final)
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
Вот что показал tcpdump во время попытки подключения на машине, которая сейчас не может подключиться (example.fix-addr.vsi.ru - это vpn-сервер, 192.168.0.100 или "comp.domain.lan" - это машина в локальной сети, которая не может подключиться, при том, что соединение на первой машине разорвано):
Код: Выделить всё
[root@igate ed]# /usr/sbin/tcpdump -i eth1 dst 'host 192.168.0.100 and port 1723'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
09:56:01.717284 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: S 3329993696:3329993696(0) ack 1005458610 win 16384 <mss 1452,nop,nop,sackOK>
09:56:01.900110 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 1:157(156) ack 157 win 17268: pptp CTRL_MSGTYPE=SCCRP PROTO_VER(1.0) RESULT_CODE(1) ERR_CODE(0) FRAME_CAP(S) BEARER_CAP(DA) MAX_CHAN(0) FIRM_REV(3790) [|pptp]
09:56:04.548749 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 157:189(32) ack 325 win 17100: pptp CTRL_MSGTYPE=OCRP CALL_ID(1146) PEER_CALL_ID(32768) RESULT_CODE(1) ERR_CODE(0) CAUSE_CODE(0) CONN_SPEED(2157352960) RECV_WIN(16384) PROC_DELAY(0) PHY_CHAN_ID(0)
09:56:04.997350 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: . ack 349 win 17076
09:56:41.781834 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 189:337(148) ack 365 win 17060: pptp CTRL_MSGTYPE=CDN CALL_ID(1146) RESULT_CODE(0) ERR_CODE(0) CAUSE_CODE(0) [|pptp]
09:56:41.948038 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 337:353(16) ack 381 win 17044: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:56:42.115247 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: F 353:353(0) ack 382 win 17044В то же самое время, на машине, которая МОЖЕТ подключиться к впн, в момент подключения 192.168.0.100 машины tcpdump не показывает ничего.
-
Sergey0000
- Сообщения: 6
- ОС: CentOS release 5.3 (Final)
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
А вот tcpdump оттуда, где впн сейчас може подключиться (192.168.0.28) в момент подключения:
Видно, что разные Call-ID
И, насколько я понял, проблемы при подключении на 192.168.0.100 начинаются отсюда:
В то время, как при нормальном подключении видно это:
Код: Выделить всё
[root@igate ed]# /usr/sbin/tcpdump -i eth1 dst 'host 192.168.0.28 and port 1723'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes
09:54:19.465193 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: S 187544061:187544061(0) ack 3523625222 win 16384 <mss 1452,nop,nop,sackOK>
09:54:19.649867 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 1:157(156) ack 157 win 17268: pptp CTRL_MSGTYPE=SCCRP PROTO_VER(1.0) RESULT_CODE(1) ERR_CODE(0) FRAME_CAP(S) BEARER_CAP(DA) MAX_CHAN(0) FIRM_REV(3790) [|pptp]
09:54:19.835412 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 157:189(32) ack 325 win 17100: pptp CTRL_MSGTYPE=OCRP CALL_ID(1142) PEER_CALL_ID(49152) RESULT_CODE(1) ERR_CODE(0) CAUSE_CODE(0) CONN_SPEED(2157352960) RECV_WIN(16384) PROC_DELAY(0) PHY_CHAN_ID(0)
09:54:20.158371 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 349 win 17076
09:54:20.531906 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 189:213(24) ack 349 win 17076: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:20.813474 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 373 win 17052
09:54:30.384282 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 213:237(24) ack 397 win 17028: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:32.376920 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 237:253(16) ack 397 win 17028: pptp CTRL_MSGTYPE=CCRQ CALL_ID(1142)
09:54:32.750407 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 545 win 16880
09:54:32.919755 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 253:269(16) ack 561 win 16864: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:54:33.090880 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: F 269:269(0) ack 562 win 16864Видно, что разные Call-ID
И, насколько я понял, проблемы при подключении на 192.168.0.100 начинаются отсюда:
Код: Выделить всё
09:56:04.997350 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: . ack 349 win 17076
09:56:41.781834 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 189:337(148) ack 365 win 17060: pptp CTRL_MSGTYPE=CDN CALL_ID(1146) RESULT_CODE(0) ERR_CODE(0) CAUSE_CODE(0) [|pptp]
09:56:41.948038 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 337:353(16) ack 381 win 17044: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:56:42.115247 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: F 353:353(0) ack 382 win 17044В то время, как при нормальном подключении видно это:
Код: Выделить всё
09:54:20.158371 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 349 win 17076
09:54:20.531906 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 189:213(24) ack 349 win 17076: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:20.813474 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 373 win 17052
09:54:30.384282 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 213:237(24) ack 397 win 17028: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:32.376920 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 237:253(16) ack 397 win 17028: pptp CTRL_MSGTYPE=CCRQ CALL_ID(1142)
09:54:32.750407 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 545 win 16880
09:54:32.919755 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 253:269(16) ack 561 win 16864: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:54:33.090880 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: F 269:269(0) ack 562 win 16864-
Sergey0000
- Сообщения: 6
- ОС: CentOS release 5.3 (Final)
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
Ребят, ну подскажите пожалуйста, так и не решил проблему.
Как я понимаю, проблема заключается в том, что не принимаются множественные GRE подключения, помогите настроить, а то я уже весь гугл перерыл
Как я понимаю, проблема заключается в том, что не принимаются множественные GRE подключения, помогите настроить, а то я уже весь гугл перерыл
-
yaleks
- Сообщения: 2121
- Статус: вне статуса
- ОС: Gentoo ~
-
ALexhha
- Сообщения: 109
Re: Проблемы с ВПН из одной винды на другую винду через CENTOS
# modprobe ip_gre
# modprobe ip_nat_pptp
# modprobe ip_conntrack_pptp
без этих модулей только один человек сможет использовать pptp
# modprobe ip_nat_pptp
# modprobe ip_conntrack_pptp
без этих модулей только один человек сможет использовать pptp
Спасибо сказали: