<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iproute</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html</link>
    <description>уважаемые гуру, помогите пожалуйста понять&lt;br&gt;&lt;br&gt;внешний ip 212.0.0.1&lt;br&gt;внутреняя сетка 10.0.0.0/24&lt;br&gt;удаленный внешний ip 83.0.0.1&lt;br&gt;удаленная внутреняя сетка 10.0.1.0/24&lt;br&gt;&lt;br&gt;&lt;br&gt;---------&lt;br&gt;!&lt;br&gt;interface Tunnel6&lt;br&gt; description tunnel MSK-TEST&lt;br&gt; no ip address&lt;br&gt; tunnel source FastEthernet0/1&lt;br&gt; tunnel destination 83.0.0.1&lt;br&gt; crypto map MSK-TEST&lt;br&gt;!&lt;br&gt;ip route 10.0.1.0 255.255.255.0 83.0.0.1&lt;br&gt;----------&lt;br&gt;sh int tun6&lt;br&gt;&lt;br&gt;Tunnel6 is up, line protocol is up&lt;br&gt;  Hardware is Tunnel&lt;br&gt;  Description: tunnel MSK-TEST&lt;br&gt;  MTU 1514 bytes, BW 9 Kbit, DLY 500000 usec,&lt;br&gt;     reliability 255/255, txload 1/255, rxload 1/255&lt;br&gt;  Encapsulation TUNNEL, loopback not set&lt;br&gt;  Keepalive not set&lt;br&gt;  Tunnel source 212.0.0.1 (FastEthernet0/1), destination 83.0.0.1&lt;br&gt;  Tunnel protocol/transport GRE/IP&lt;br&gt;    Key disabled, sequencing disabled&lt;br&gt;    Checksumming of packets disabled&lt;br&gt;  Tunnel TTL 255&lt;br&gt;  Fast tunneling enabled&lt;br&gt;  Tunnel transmit bandwidth 8000 (kbps)&lt;br&gt;  Tunnel receive bandwidth 8000 (kbps)&lt;br&gt;  Last input never, output never, output hang never&lt;br&gt;  Last</description>

<item>
    <title>iproute (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#6</link>
    <pubDate>Thu, 08 Jul 2010 15:45:53 GMT</pubDate>
    <description>&amp;gt;я не понимаю куда их (crypto map) привязать (к одному interface можно &lt;br&gt;&amp;gt;привязать только один crypto map). &lt;br&gt;&lt;br&gt;crypto map sec_b 10 ipsec-isakmp&lt;br&gt;X&lt;br&gt; X&lt;br&gt;  X&lt;br&gt;&lt;br&gt;crypto map sec_b 15 ipsec-isakmp&lt;br&gt;y&lt;br&gt; y&lt;br&gt;  y&lt;br&gt;&lt;br&gt;crypto map sec_b 20 ipsec-isakmp&lt;br&gt;z&lt;br&gt; z&lt;br&gt;  z&lt;br&gt;Крипто-меп один - &quot;sec_b&quot;&lt;br&gt;Но записей - сколько угодно....&lt;br&gt;Только, если есть динамические, пишите с последними номерами...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iproute (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#5</link>
    <pubDate>Thu, 08 Jul 2010 15:39:54 GMT</pubDate>
    <description>Кодовая фраза кеуring&lt;br&gt;&lt;br&gt;Вот так работает:&lt;br&gt; crypto keyring TUN1&lt;br&gt;  pre-shared-key address VASYA key VASYA_KEY&lt;br&gt;crypto keyring TUN2 &lt;br&gt;  pre-shared-key address PETYA key PETYA_KEY&lt;br&gt;  &lt;br&gt; crypto isakmp profile TUN1&lt;br&gt;   keyring TUN1&lt;br&gt;   match identity address VASYA 255.255.255.255 &lt;br&gt;crypto isakmp profile TUN2&lt;br&gt;   keyring TUN2&lt;br&gt;   match identity address PETYA 255.255.255.255  &lt;br&gt;   &lt;br&gt; crypto ipsec profile TUN1&lt;br&gt; set transform-set SET&lt;br&gt; set isakmp-profile TUN1&lt;br&gt;!&lt;br&gt;crypto ipsec profile TUN2&lt;br&gt; set transform-set SET&lt;br&gt; set isakmp-profile TUN2 &lt;br&gt;&lt;br&gt;Мне кажется, даже, упростить можно....&lt;br&gt;</description>
</item>

<item>
    <title>iproute (ss2707)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#4</link>
    <pubDate>Thu, 08 Jul 2010 15:04:39 GMT</pubDate>
    <description>&amp;gt;можно конечно и 20 ключей но тгда лучше сертификаты &lt;br&gt;&lt;br&gt;проблемы с генерацией ключей нет (openssl rand 40 -hex), точно также нет проблем с созданием crypto map (даже с ключами)&lt;br&gt;&lt;br&gt;----------&lt;br&gt;crypto map sec_b 10 ipsec-isakmp&lt;br&gt;        match address 101&lt;br&gt;        set peer 192.168.1.2&lt;br&gt;        set transform-set sec_b&lt;br&gt;        set session-key inbound esp 256 cipher 12345678901234567890123456789012&lt;br&gt;        set session-key inbound ah 256 1234567890123456789012345678901234567890&lt;br&gt;        set session-key outbound esp 257 cipher 12345678901234567890123456789012&lt;br&gt;        set session-key outbound ah 257 1234567890123456789012345678901234567890&lt;br&gt;----------&lt;br&gt;&lt;br&gt;я не понимаю куда их (crypto map) привязать (к одному interface можно привязать только один crypto map). в примерах типа http://undeadly.org/cgi?action=article&amp;sid=20080711190301 или http://www.cisco.com/en/US/tech/tk827/tk369/technologies_configuration_example09186a00800946b8.shtml показано, как формировать&lt;br&gt;один vpn тунель, а мне их поболее надо.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iproute (sigbat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#3</link>
    <pubDate>Thu, 08 Jul 2010 12:13:34 GMT</pubDate>
    <description>эээээ&lt;br&gt;можно конечно и 20 ключей но тгда лучше сертификаты&lt;br&gt;читайте DMVPN или DVTI&lt;br&gt;</description>
</item>

<item>
    <title>iproute (ss2707)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#2</link>
    <pubDate>Thu, 08 Jul 2010 10:00:25 GMT</pubDate>
    <description>&amp;gt;насколько я понимаю на tunnel интерфейсе должен быть собственная подсетка &lt;br&gt;&amp;gt;поскольку это третий уровень и пакеты на интерфейс должны попадать через таблицу &lt;br&gt;&amp;gt;маршртищацци &lt;br&gt;&amp;gt;ну и далее вы просто пишете роут через внутренний ип адрес удаленного &lt;br&gt;&amp;gt;туннеля &lt;br&gt;&amp;gt;кроме того на туннель не вешают крипто мап. Там есть tunnel proteced &lt;br&gt;&amp;gt;profile &lt;br&gt;&amp;gt;роут у вас не появляется видимо потому что шлюз напрямую не доступен &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;хорошо, тогда как лучше сделать 20 ipsec туннелей на одной cisco, при этом имея один внешний ip и 20 isakmp keys ?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iproute (sigbat)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21280.html#1</link>
    <pubDate>Thu, 08 Jul 2010 09:06:28 GMT</pubDate>
    <description>насколько я понимаю на tunnel интерфейсе должен быть собственная подсетка&lt;br&gt;поскольку это третий уровень и пакеты на интерфейс должны попадать через таблицу маршртищацци&lt;br&gt;ну и далее вы просто пишете роут через внутренний ип адрес удаленного туннеля&lt;br&gt;кроме того на туннель не вешают крипто мап. Там есть tunnel proteced profile&lt;br&gt;роут у вас не появляется видимо потому что шлюз напрямую не доступен&lt;br&gt;</description>
</item>

</channel>
</rss>
