<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html</link>
    <description>Существует такая задача:&lt;br&gt;&lt;br&gt;Соединить два подразделения.&lt;br&gt;На каждой стороне Cisco 2811 (ipadvances). На каждой стороне 2 провайдера.&lt;br&gt;Нужно сделать максимально отказоустойчивую конфигурацию.&lt;br&gt;&lt;br&gt;Сделано по четыре туннельных интерфейса с каждой стороны (по принципу &quot;Каждый с каждым&quot;, по два туннеля на каждый физический интерфейс).&lt;br&gt;Предполагается поднятие OSPF на интерфейсах для автоматического выбора туннеля.&lt;br&gt;У меня есть некоторые фундаментальные недопонимания по поводу маршрутизации.&lt;br&gt;--------------------------&lt;br&gt;1. Пакет пришедший из локальной сети (local-net1) с адресом назначения из локальной сети на другой стороне (local-net2) анализируется в таблице маршрутизации и находя запись вида &lt;br&gt;ip route localnet2 tunnel 1 и отправляется в Tunnel 1, где шифруется, затем инкапсулируется и опять просматривается таблица маршрутизации, где ищется запись вида 0.0.0.0 0.0.0.0 ISP1-GATE и пакет отправляется по указанному пути (если не находит маршрут, то уничтожается).&lt;br&gt;&lt;br&gt;Так вот у меня вопрос: Как сделать так, что выбра</description>

<item>
    <title>Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP (bsdkom)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#9</link>
    <pubDate>Wed, 24 Mar 2010 13:37:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Т.е. если туннель с другой стороны недостижим, то туннельный интерфейс уходит в &lt;br&gt;&amp;gt;down и соответствующий маршрут удаляется из таблицы маршрутизации и по keepalive &lt;br&gt;&amp;gt;удаляются SA (DPD). &lt;br&gt;&amp;gt;Затем использовал SLA для определения работоспособности канала и переключения на резервный. &lt;br&gt;&amp;gt;Таким образом, мы имеем всегда один рабочий туннель при одном рабочем провайдере &lt;br&gt;&amp;gt;с каждой стороны. &lt;br&gt;&amp;gt;На внутреннем интерфейсе привязана маршрутная карта, которая занимается маршрутизацией клиенстких машин в &lt;br&gt;&amp;gt;инет, и в общем случае не зависит от default route в &lt;br&gt;&amp;gt;основной таблице маршрутов. &lt;br&gt;&amp;gt;Да, использовал не GRE, а VTI (tunnel protection) &lt;br&gt;&lt;br&gt;А можно конфиги глянуть?&lt;br&gt;Меня интересует реализация схеми 2ISP в 1ISP на VTI.&lt;br&gt;  &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>P.S. (j_vw)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#8</link>
    <pubDate>Mon, 01 Mar 2010 06:35:01 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Правда пришлось городить loopback интерфейсы на стороне 2 пров.,&lt;br&gt;&lt;br&gt;Можно глянуть кусок конфига?&lt;br&gt;&lt;br&gt;&amp;gt; из-за бага в &lt;br&gt;&amp;gt;иосе (и щас есть). &lt;br&gt;&lt;br&gt;И я по то же....&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>P.S. (KG)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#7</link>
    <pubDate>Mon, 01 Mar 2010 04:52:09 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;А у меня сделано, 2 в 1, Gre шифрованный ИПсеком, EIGRP, сходимость &lt;br&gt;&amp;gt;2 сек :) &lt;br&gt;&amp;gt;Правда пришлось городить loopback интерфейсы на стороне 2 пров., из-за бага в &lt;br&gt;&amp;gt;иосе (и щас есть). &lt;br&gt;&lt;br&gt;Пардон, Loopback пришлось городить из-за gre + route map + ios bug :)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>P.S. (KG)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#6</link>
    <pubDate>Mon, 01 Mar 2010 04:50:59 GMT</pubDate>
    <description>&amp;gt;Я до сих пор не увидел (не нашел) НИ ОДНОГО решения, которое &lt;br&gt;&amp;gt;бы позволяло нормально(честно) реализовать вариант два-в-два провайдера для GRE тунелей. Да, &lt;br&gt;&amp;gt;впрочем, и один-в-два. &lt;br&gt;&lt;br&gt;А у меня сделано, 2 в 1, Gre шифрованный ИПсеком, EIGRP, сходимость 2 сек :)&lt;br&gt;Правда пришлось городить loopback интерфейсы на стороне 2 пров., из-за бага в иосе (и щас есть).&lt;br&gt;</description>
</item>

<item>
    <title>Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP (druidman)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#5</link>
    <pubDate>Mon, 01 Mar 2010 04:31:34 GMT</pubDate>
    <description>&amp;gt;Вот есть такое решение у человека: &lt;br&gt;&amp;gt;http://i-ivanov.livejournal.com/tag/dmvpn &lt;br&gt;&lt;br&gt;Спасибо, обязательно изучу материал..&lt;br&gt;Пока реализовано с одной стороны банально просто, с другой собственно довольно эффективно:&lt;br&gt;&lt;br&gt;Обошелся и без OSPF.&lt;br&gt;&lt;br&gt;Использовал 4 маршрута вида:&lt;br&gt;ip route 192.168.2.0 255.255.255.0 Tunnel0&lt;br&gt;ip route 192.168.2.0 255.255.255.0 Tunnel1 2&lt;br&gt;ip route 192.168.2.0 255.255.255.0 Tunnel2 3&lt;br&gt;ip route 192.168.2.0 255.255.255.0 Tunnel3 4&lt;br&gt;&lt;br&gt;Просто разные AD.&lt;br&gt;В туннелях и конфигурации isakmp использовал keepalive/&lt;br&gt;Т.е. если туннель с другой стороны недостижим, то туннельный интерфейс уходит в down и соответствующий маршрут удаляется из таблицы маршрутизации и по keepalive удаляются SA (DPD).&lt;br&gt;Затем использовал SLA для определения работоспособности канала и переключения на резервный.&lt;br&gt;Таким образом, мы имеем всегда один рабочий туннель при одном рабочем провайдере с каждой стороны.&lt;br&gt;На внутреннем интерфейсе привязана маршрутная карта, которая занимается маршрутизацией клиенстких машин в инет, и в об</description>
</item>

<item>
    <title>P.S. (j_vw)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#4</link>
    <pubDate>Sat, 27 Feb 2010 17:30:22 GMT</pubDate>
    <description>Я до сих пор не увидел (не нашел) НИ ОДНОГО решения, которое бы позволяло нормально(честно) реализовать вариант два-в-два провайдера для GRE тунелей. Да, впрочем, и один-в-два.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP (j_vw)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#3</link>
    <pubDate>Sat, 27 Feb 2010 17:19:11 GMT</pubDate>
    <description>Вот есть такое решение у человека:&lt;br&gt;http://i-ivanov.livejournal.com/tag/dmvpn&lt;br&gt;&lt;br&gt;Решение рабочее (я повторял), однако есть несколько &quot;но&quot;.&lt;br&gt;&lt;br&gt;Задачка была откатана на эмуляторе...В реальной жизни все не совсем так.&lt;br&gt;Если не предпринимать никаких дополнительных действий, то работать будет только ОДИН тунель (в сторону дефолтного роута на каждой стороне). НИКАКОГО резервирования.&lt;br&gt;&lt;br&gt;Как исправить:&lt;br&gt;&lt;br&gt;Добавляем SLA с каждой стороны (переключаем дефолтный роутинг)... Получаем, опять же, ОДИН рабочий тунель, но с нормальным резервированием.....&lt;br&gt; &lt;br&gt;Если еще добавить local policy route-map  то получим 3 тунеля (не работает резерв-резерв)....&lt;br&gt;Вообще то ситуация загадочная, но факт (или лыжи не едут ;) )...&lt;br&gt;&lt;br&gt;Ну и бегает OSPF.&lt;br&gt;Замечу, что время схождения сетки, в основном, зависит от таймаутов SLA (а не от OSPF).&lt;br&gt;&lt;br&gt;Как то так ;) &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP (Gbyte)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#2</link>
    <pubDate>Thu, 25 Feb 2010 18:12:47 GMT</pubDate>
    <description>два рутера будут видеть друг друга по каждому туннелю - устанавливать соседские отношения по ospf.&lt;br&gt;если туннель падает, то соседские отношения по данному тунелю разрываются, маршрут через этот конкретный тоннель удаляется из таблицы ospf и (если он был) из таблицы маршрутизации.&lt;br&gt;&lt;br&gt;таким образом трафик не будет просто так уничтожаться, пока есть хотя бы один тоннель, трафик пойдет по тоннелю.&lt;br&gt;</description>
</item>

<item>
    <title>Site-to-Site IPSec, VTI (pritection ipsec). 2 ISP (GolDi)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID6/20569.html#1</link>
    <pubDate>Thu, 25 Feb 2010 14:03:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Что мне использовать? Слежение за доступностью гейтов провайдеров(tracking)? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И второе, как собственно будут доставляться анонсы ospf, анонс генерируемый на интерфейсе &lt;br&gt;&amp;gt;Tunnel1, у которого Source Fa0/0 смотрящий в сторону ISP1 должен отправляться &lt;br&gt;&amp;gt;на ISP1-GATE и такая же ситуация с другими туннелями. Но как &lt;br&gt;&amp;gt;привязать маршрут туннелю, т.е. если пакет зашел в туннель, то в &lt;br&gt;&amp;gt;зависимости от физического интерфейса, к которому привязан туннель отправлять в сторону &lt;br&gt;&amp;gt;соответсвующего провайдера &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Запутался я....может кто-нибудь поможет мне...буду очень признателен &lt;br&gt;&lt;br&gt; Настройке ospf, сделайте чтобы анонсы через туннели имели разные adm dist (чтобы трафик не валил во все туннели), и все ваши вопросы отпадут&lt;br&gt;</description>
</item>

</channel>
</rss>
