Проблемы с ВПН из одной винды на другую винду через CENTOS

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Sergey0000
Сообщения: 6
ОС: CentOS release 5.3 (Final)

Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение Sergey0000 »

Всем добрый день.
Ситуация следующая: есть несколько пользователей WinXP, с разными учётками, которые подключаются по PPTP через внешку к серверу в другой лок. сети. Если подключается один пользователь, то остальные одновременно с ним не могут подключится (соединение с впн затыкается на проверке имени и пароля). В принципе, одновременно они редко работают. Поэтому 1й пользователь отключает сеанс, но после того, как он разъединяет соединение, следующий пользователь какое-то время не может подключиться (где-то минут 20-30). У NAT настройки стандартные, в качестве прокси используется Squid, всё стандартно, с маршрутизацией тоже всё стандартно. Такое чувство, что на 20 минут адрес клиента держится в каком-то кэше.

Подскажите, куда копать.
Спасибо сказали:
watashiwa_daredeska
Бывший модератор
Сообщения: 4038
Статус: Искусственный интеллект (pre-alpha)
ОС: Debian GNU/Linux

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение watashiwa_daredeska »

iУведомление от модератора
Перенес из Новичков
Спасибо сказали:
Аватара пользователя
arkhnchul
Сообщения: 2284
Статус: Толчковый инженер
ОС: Debian, Fedora

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение arkhnchul »

покопать впн-сервер, не режет ли он множественные подключения с одного ипа.
Losing is fun!
Спасибо сказали:
Sergey0000
Сообщения: 6
ОС: CentOS release 5.3 (Final)

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение Sergey0000 »

arkhnchul писал(а):
20.10.2009 14:41
покопать впн-сервер, не режет ли он множественные подключения с одного ипа.

Да вот же первая мысль была такая же, но на той стороне говорят, что ничего не режет, намекают на прокси. Да и если так подумать, получается:

1. Я подключаюсь к впн-серверу с машины_1 нормально.
2. Затем разрываю подключение.
3. Пытаюсь законнектится под теми же учетными данными с машины_2. Подключение происходит, но при проверке имени/пароля сервер не отвечает.
4. Опять подключаюсь с машины_1 - всё нормально.
И только минут через 20 минут после отключения машины_1 могу подключиться с машины_2.

То есть, явно до впн-сервера доходят пакеты и отсылаются тоже, но при достижении внешнего ip клиентов теряются. Возможно, они идут по "старому" пути, т.е. к хосту, который был последний раз подключён.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение sash-kan »

казалось бы, и при чём тут squid…

Sergey0000 писал(а):
20.10.2009 14:54
Возможно, они идут
зачем гадать? посмотрите. tcpdump или tshark.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
yaleks
Сообщения: 2121
Статус: вне статуса
ОС: Gentoo ~

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение yaleks »

Sergey0000 писал(а):
20.10.2009 13:24
подключаются по PPTP через внешку к серверу в другой лок. сети.

NAT-helper для PPTP может помочь, это древний протокол и про NAT его разработчики не знали...
Спасибо сказали:
Sergey0000
Сообщения: 6
ОС: CentOS release 5.3 (Final)

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение Sergey0000 »

sash-kan писал(а):
20.10.2009 23:34
казалось бы, и при чём тут squid…

Sergey0000 писал(а):
20.10.2009 14:54
Возможно, они идут
зачем гадать? посмотрите. tcpdump или tshark.


Вот что показал tcpdump во время попытки подключения на машине, которая сейчас не может подключиться (example.fix-addr.vsi.ru - это vpn-сервер, 192.168.0.100 или "comp.domain.lan" - это машина в локальной сети, которая не может подключиться, при том, что соединение на первой машине разорвано):

Код: Выделить всё

[root@igate ed]# /usr/sbin/tcpdump -i eth1 dst 'host 192.168.0.100 and port 1723'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes

09:56:01.717284 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: S 3329993696:3329993696(0) ack 1005458610 win 16384 <mss 1452,nop,nop,sackOK>
09:56:01.900110 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 1:157(156) ack 157 win 17268: pptp CTRL_MSGTYPE=SCCRP PROTO_VER(1.0) RESULT_CODE(1) ERR_CODE(0) FRAME_CAP(S) BEARER_CAP(DA) MAX_CHAN(0) FIRM_REV(3790) [|pptp]
09:56:04.548749 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 157:189(32) ack 325 win 17100: pptp CTRL_MSGTYPE=OCRP CALL_ID(1146) PEER_CALL_ID(32768) RESULT_CODE(1) ERR_CODE(0) CAUSE_CODE(0) CONN_SPEED(2157352960) RECV_WIN(16384) PROC_DELAY(0) PHY_CHAN_ID(0)
09:56:04.997350 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: . ack 349 win 17076
09:56:41.781834 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 189:337(148) ack 365 win 17060: pptp CTRL_MSGTYPE=CDN CALL_ID(1146) RESULT_CODE(0) ERR_CODE(0) CAUSE_CODE(0) [|pptp]
09:56:41.948038 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 337:353(16) ack 381 win 17044: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:56:42.115247 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: F 353:353(0) ack 382 win 17044


В то же самое время, на машине, которая МОЖЕТ подключиться к впн, в момент подключения 192.168.0.100 машины tcpdump не показывает ничего. :(
Спасибо сказали:
Sergey0000
Сообщения: 6
ОС: CentOS release 5.3 (Final)

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение Sergey0000 »

А вот tcpdump оттуда, где впн сейчас може подключиться (192.168.0.28) в момент подключения:

Код: Выделить всё

[root@igate ed]# /usr/sbin/tcpdump -i eth1 dst 'host 192.168.0.28 and port 1723'
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 96 bytes

09:54:19.465193 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: S 187544061:187544061(0) ack 3523625222 win 16384 <mss 1452,nop,nop,sackOK>
09:54:19.649867 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 1:157(156) ack 157 win 17268: pptp CTRL_MSGTYPE=SCCRP PROTO_VER(1.0) RESULT_CODE(1) ERR_CODE(0) FRAME_CAP(S) BEARER_CAP(DA) MAX_CHAN(0) FIRM_REV(3790) [|pptp]
09:54:19.835412 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 157:189(32) ack 325 win 17100: pptp CTRL_MSGTYPE=OCRP CALL_ID(1142) PEER_CALL_ID(49152) RESULT_CODE(1) ERR_CODE(0) CAUSE_CODE(0) CONN_SPEED(2157352960) RECV_WIN(16384) PROC_DELAY(0) PHY_CHAN_ID(0)
09:54:20.158371 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 349 win 17076
09:54:20.531906 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 189:213(24) ack 349 win 17076: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:20.813474 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 373 win 17052
09:54:30.384282 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 213:237(24) ack 397 win 17028: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:32.376920 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 237:253(16) ack 397 win 17028: pptp CTRL_MSGTYPE=CCRQ CALL_ID(1142)
09:54:32.750407 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 545 win 16880
09:54:32.919755 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 253:269(16) ack 561 win 16864: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:54:33.090880 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: F 269:269(0) ack 562 win 16864


Видно, что разные Call-ID

И, насколько я понял, проблемы при подключении на 192.168.0.100 начинаются отсюда:

Код: Выделить всё

09:56:04.997350 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: . ack 349 win 17076
09:56:41.781834 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 189:337(148) ack 365 win 17060: pptp CTRL_MSGTYPE=CDN CALL_ID(1146) RESULT_CODE(0) ERR_CODE(0) CAUSE_CODE(0) [|pptp]
09:56:41.948038 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: P 337:353(16) ack 381 win 17044: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:56:42.115247 IP example.fix-addr.vsi.ru.pptp > comp.domain.lan.4375: F 353:353(0) ack 382 win 17044


В то время, как при нормальном подключении видно это:

Код: Выделить всё

09:54:20.158371 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 349 win 17076
09:54:20.531906 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 189:213(24) ack 349 win 17076: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:20.813474 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 373 win 17052
09:54:30.384282 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 213:237(24) ack 397 win 17028: pptp CTRL_MSGTYPE=SLI PEER_CALL_ID(49152) SEND_ACCM(0xffffffff) RECV_ACCM(0xffffffff)
09:54:32.376920 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 237:253(16) ack 397 win 17028: pptp CTRL_MSGTYPE=CCRQ CALL_ID(1142)
09:54:32.750407 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: . ack 545 win 16880
09:54:32.919755 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: P 253:269(16) ack 561 win 16864: pptp CTRL_MSGTYPE=StopCCRP RESULT_CODE(1) ERR_CODE(0)
09:54:33.090880 IP example.fix-addr.vsi.ru.pptp > 192.168.0.28.19641: F 269:269(0) ack 562 win 16864
Спасибо сказали:
Sergey0000
Сообщения: 6
ОС: CentOS release 5.3 (Final)

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение Sergey0000 »

Ребят, ну подскажите пожалуйста, так и не решил проблему.:(
Как я понимаю, проблема заключается в том, что не принимаются множественные GRE подключения, помогите настроить, а то я уже весь гугл перерыл
Спасибо сказали:
yaleks
Сообщения: 2121
Статус: вне статуса
ОС: Gentoo ~

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение yaleks »

Спасибо сказали:
ALexhha
Сообщения: 109

Re: Проблемы с ВПН из одной винды на другую винду через CENTOS

Сообщение ALexhha »

# modprobe ip_gre
# modprobe ip_nat_pptp
# modprobe ip_conntrack_pptp

без этих модулей только один человек сможет использовать pptp
Спасибо сказали: