<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: опять про туннели S2S IPSec</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html</link>
    <description>Уважаемые, прошу помощи. Соединяю два Cisco 2921 и 880&lt;br&gt;Туннель поднимается, но траффик не идёт. В чём затык? Никак не могу разобраться, понять и взять в толк. Если запустить пинг с Точки, то соответствие появляется в обоих access list&apos;ах (с двух сторон) описывающих &quot;интересный&quot; траффик, но пинга нет. Если запустить пинг из ЦО, то ни пинга ни соответствий.&lt;br&gt;&lt;br&gt;Конфиг ЦО:&lt;br&gt;&lt;br&gt;crypto keyring Br1&lt;br&gt;  pre-shared-key address 1.1.1.1 key Megapass&lt;br&gt;crypto keyring Br2&lt;br&gt;  pre-shared-key address 2.2.2.2 key Megapass&lt;br&gt;!&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;!&lt;br&gt;crypto isakmp policy 20&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key Superpass address 0.0.0.0 0.0.0.0&lt;br&gt;crypto isakmp profile Br1&lt;br&gt;   keyring Br1&lt;br&gt;   match identity address 1.1.1.1 255.255.255.255&lt;br&gt;crypto isakmp profile Br2&lt;br&gt;   keyring Br2&lt;br&gt;   match identity address 2.2.2.2 255.255.255.2555&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set 3DES-SHA esp-3des esp-sha-hmac&lt;br&gt; mode transport&lt;br&gt;crypto ipsec transform-se</description>

<item>
    <title>опять про туннели S2S IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#8</link>
    <pubDate>Sat, 13 Dec 2014 07:07:36 GMT</pubDate>
    <description>&amp;gt; Какая разница, что там в локалке? Чем единообразнее конфиги, тем проще управлять &lt;br&gt;&amp;gt; всем. Конечно можно смешивать, но когда сеть разрастется - голова лопнет &lt;br&gt;&amp;gt; разбираться в нюансах. Конфиги позже скину, когда до компа доберусь.&lt;br&gt;&lt;br&gt;Вариант HUB-SPOKE, весь траффик проходит через центр.&lt;br&gt;&lt;br&gt;HUB:&lt;br&gt;&#091;code&#093;&lt;br&gt;crypto keyring NHRP_HUB&lt;br&gt;  pre-shared-key address f1.f1.f1.f1 key nhrp_0f1_gj5j8948f5u3948utmjf&lt;br&gt;  pre-shared-key address f2.f2.f2.f2 key nhrp_0f2_gcm389xj3490gj9845984&lt;br&gt;  ...&lt;br&gt;!&lt;br&gt;no crypto isakmp default policy&lt;br&gt;!&lt;br&gt;crypto isakmp policy 50&lt;br&gt; encr aes&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set LIGHT esp-aes&lt;br&gt;!&lt;br&gt;crypto ipsec profile LIGHT&lt;br&gt; set transform-set LIGHT&lt;br&gt;!&lt;br&gt;interface Tunnel56000&lt;br&gt; description IPSec NHRP HUB&lt;br&gt; ip address 10.96.255.1 255.255.255.0&lt;br&gt; no ip redirects&lt;br&gt; ip mtu 1394&lt;br&gt; ip flow egress&lt;br&gt; ip nat inside&lt;br&gt; ip nhrp map multicast dynamic&lt;br&gt; ip nhrp network-id 1&lt;br&gt; ip nhrp holdtime 600&lt;br&gt; ip virtual-reassembly in&lt;br&gt; no ip split-horizon eigrp 1&lt;br&gt; ip summary-address eigrp 1 10.0.</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#7</link>
    <pubDate>Fri, 12 Dec 2014 17:06:20 GMT</pubDate>
    <description>Какая разница, что там в локалке? Чем единообразнее конфиги, тем проще управлять всем. Конечно можно смешивать, но когда сеть разрастется - голова лопнет разбираться в нюансах. Конфиги позже скину, когда до компа доберусь.&lt;br&gt;</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (DKu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#6</link>
    <pubDate>Fri, 12 Dec 2014 09:32:47 GMT</pubDate>
    <description>&amp;gt; Чето все в кучу собрал, и криптомапы и VTI, адреса скрываешь, так &lt;br&gt;&amp;gt; хоть заменяй одинаково в обоих конфигах, иначе не понятно ничерта. И &lt;br&gt;&amp;gt; вообще - какая исходная ситуация, какой набор оборудования, какая цель? Если &lt;br&gt;&amp;gt; везде Cisco роутеры, делай полноценный DMVPN, hub-spoke или spoke-spoke, с VTI &lt;br&gt;&amp;gt; интерфейсами и саммари маршрутизацией. Если надо, дам нормально работающий конфиг.&lt;br&gt;&lt;br&gt;В самом начале написал что Cisco 2921 в ЦО, 880 на розничной точке. Адреса скрыл - да. Может и пароли надо оставить было? В конфиге ЦО действительно при правке адресов ошибка закралась.&lt;br&gt;crypto map VPNRetail 101 ipsec-isakmp&lt;br&gt; set peer z.z.z.5 (вот тут адрсе неправильный подставил)&lt;br&gt; set transform-set 3DES-MD5&lt;br&gt; match address Shop1&lt;br&gt;&lt;br&gt;Цель соединить розничную точку и ЦО. VTI? Я не хочу с дополнительной IP адресацией заморачиваться. Разве crypto map и VTI не могут жить вместе? У меня через VTI филиалы соединены, а через crypto map я хочу розничные точки соединить. Вот вам ситуация.&lt;br&gt;&lt;br&gt;От рабочего конфига в любом случае не о</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#5</link>
    <pubDate>Thu, 11 Dec 2014 16:39:50 GMT</pubDate>
    <description>Чето все в кучу собрал, и криптомапы и VTI, адреса скрываешь, так хоть заменяй одинаково в обоих конфигах, иначе не понятно ничерта. И вообще - какая исходная ситуация, какой набор оборудования, какая цель? Если везде Cisco роутеры, делай полноценный DMVPN, hub-spoke или spoke-spoke, с VTI интерфейсами и саммари маршрутизацией. Если надо, дам нормально работающий конфиг.&lt;br&gt;</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (_alecx_)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#4</link>
    <pubDate>Thu, 11 Dec 2014 15:50:13 GMT</pubDate>
    <description>На хабе маршрут default (куда и заворачивается 192.168.1.32) идет в GigabitEthernet0/0, &lt;br&gt;а crypto map висит на GigabitEthernet0/1.2&lt;br&gt;Посмотрите в какую сторону не идет траффик через счетчики enc/decr пакетов.&lt;br&gt;</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (DKu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#3</link>
    <pubDate>Thu, 11 Dec 2014 14:05:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Таблицу маршрутизации смотрели???&lt;br&gt;&amp;gt; Везде девственно чисто. Ну то есть этих маршрутов нет. Думается затык где-то &lt;br&gt;&amp;gt; на 2921, т.е. в ЦО. Я уже сказал, что пинг оттуда &lt;br&gt;&amp;gt; не попадает в соответствие нужных access-list&apos;ов и не поднимает туннель.&lt;br&gt;&lt;br&gt;Добавил RRI, маршруты появились. Траффика по-прежнему нет.&lt;br&gt;</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (DKu)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#2</link>
    <pubDate>Thu, 11 Dec 2014 12:35:05 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Таблицу маршрутизации смотрели???&lt;br&gt;&lt;br&gt;Везде девственно чисто. Ну то есть этих маршрутов нет. Думается затык где-то на 2921, т.е. в ЦО. Я уже сказал, что пинг оттуда не попадает в соответствие нужных access-list&apos;ов и не поднимает туннель.&lt;br&gt;</description>
</item>

<item>
    <title>опять про туннели S2S IPSec (fantom)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1569.html#1</link>
    <pubDate>Thu, 11 Dec 2014 12:18:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ip nat inside source list NAT_out interface FastEthernet4 overload &lt;br&gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 z.z.z.1 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; ip access-list extended NAT_out &lt;br&gt;&amp;gt;  deny   ip 192.168.1.32 0.0.0.31 10.10.1.0 0.0.0.255 &lt;br&gt;&amp;gt;  permit ip 192.168.1.32 0.0.0.31 any &lt;br&gt;&amp;gt; ip access-list extended Outbound &lt;br&gt;&amp;gt;  permit ip any any &lt;br&gt;&amp;gt; ip access-list extended VPN-HQ &lt;br&gt;&amp;gt;  permit ip 192.168.1.32 0.0.0.31 10.10.1.0 0.0.0.255 &lt;br&gt;&lt;br&gt;Таблицу маршрутизации смотрели???&lt;br&gt;</description>
</item>

</channel>
</rss>
