<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Резервирование канала + IPSec на роутерах Cisco</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html</link>
    <description>Здравствуйте, уважаемые Профессионалы.&lt;br&gt;Подскажите, как можно реализовать такую схему объединения сетей через различных поставщиков СПД?&lt;br&gt;&lt;br&gt;http://savepic.ru/1527486.jpg&lt;br&gt;&lt;br&gt;&lt;br&gt;SP1,...,SPn - это провайдеры.&lt;br&gt;SP0 - объединение по L2.&lt;br&gt;&lt;br&gt;&lt;br&gt;причем: &lt;br&gt;1. Все туннели должны быть зашифрованы (IPSec).&lt;br&gt;2. Желательно использование всех каналов  (чтобы они не простаивали), но при отсутствии связи в каком-то из каналов  - пакеты не должны теряется.&lt;br&gt;3. Также желательно, чтобы при падении одного из узлов (R1, R2, ..., Rn) остальные не теряли связь друг с другом (Все со всеми).&lt;br&gt;4. Возможно ли такое объединение, если у некоторых точек будут динамические IP?&lt;br&gt;5. Хотелось бы учесть и то, что в будущем планируется реализация QOS, Протоколы динамической маршрутизации и, возможно, Multicast.&lt;br&gt;&lt;br&gt;На данный момент реализована схема объединения со статической маршрутизацией и статическими Пирами IPSec через ACL, без GRE туннелей и без NAT.&lt;br&gt;&lt;br&gt;Предлагаю продвигаться от общего к частному: Для начала описать общетеоретическую схему (ч</description>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (karen durinyan)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#17</link>
    <pubDate>Sat, 29 Jan 2011 17:26:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; прописываю &lt;br&gt;&amp;gt;   tunnel protection ipsec profile vpn-profile-AES &lt;br&gt;&amp;gt; то соединения устанавливаются, а трафик шифрованный не идет. В колонке Decrypt 0 &lt;br&gt;&amp;gt; пакетов.&lt;br&gt;&amp;gt; Если при этом снять с интерфейсов ip access-group 170 in - то &lt;br&gt;&amp;gt; шифрованный трафик начинает ходить.&lt;br&gt;&amp;gt; Два вопроса: &lt;br&gt;&amp;gt; 1. Если я хочу шифровать трафик алгоритмом AES в правильном направлении я &lt;br&gt;&amp;gt; двигаюсь?&lt;br&gt;&amp;gt; 2. Какие порты надо открыть для AES?&lt;br&gt;&lt;br&gt;в acl 170 добавьте gre и ah так как acl на интерфейсе проверяется два раза если у вас есть крипто.&lt;br&gt;35 permit ah any host xxx.xxx.xxx.xxx&lt;br&gt;37 permit gre any host xxx.xxx.xxx.xxx&lt;br&gt; &lt;br&gt;а алгоритм не имеет значение, для ipsec нужен ah, esp, udp 500 или udp 4500 в случаи nat &lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (Лелик_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#16</link>
    <pubDate>Fri, 19 Nov 2010 06:13:45 GMT</pubDate>
    <description>А какие порты мне нужно открыть если я хочу AES вместо 3DES использовать?&lt;br&gt;&lt;br&gt;у менс сейчас так:&lt;br&gt;crypto isakmp policy 2&lt;br&gt; encr aes&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto ipsec transform-set trans esp-3des esp-md5-hmac&lt;br&gt;crypto ipsec transform-set transAES ah-md5-hmac esp-aes&lt;br&gt;!&lt;br&gt;crypto ipsec profile vpn-profile&lt;br&gt; set transform-set trans&lt;br&gt;!&lt;br&gt;crypto ipsec profile vpn-profile-AES&lt;br&gt; set transform-set transAES&lt;br&gt;!&lt;br&gt;interface Tunnel0&lt;br&gt; ...&lt;br&gt; tunnel source FastEthernet4&lt;br&gt; tunnel protection ipsec profile vpn-profile&lt;br&gt;!&lt;br&gt;interface FastEthernet4&lt;br&gt; ...&lt;br&gt; ip access-group 170 in&lt;br&gt;____________&lt;br&gt;sh access-lists 170&lt;br&gt;Extended IP access list 170&lt;br&gt;    30 permit esp any host xxx.xxx.xxx.xxx (5979288 matches)&lt;br&gt;    40 permit udp any eq isakmp host xxx.xxx.xxx.xxx eq isakmp (781224 matches)&lt;br&gt;&lt;br&gt;sh cr en conn a&lt;br&gt;Crypto Engine Connections&lt;br&gt;&lt;br&gt;   ID Interface  Type  Algorithm           Encrypt  Decrypt IP-Address&lt;br&gt;  507 Tu0        IPsec 3DES+MD5                  0      460 xxx.xxx.xxx.xxx&lt;br&gt;  508 Tu0        IPsec 3DES+MD5</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (Лелик_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#15</link>
    <pubDate>Fri, 19 Nov 2010 06:12:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; на хабе и на споке&lt;br&gt;&amp;gt;&amp;gt; crypto isakmp invalid-spi-recovery&lt;br&gt;&amp;gt;&amp;gt; вроде помог мне&lt;br&gt;&amp;gt; Списибо. Прописал. Надеюсь поможет и мне.&lt;br&gt;&lt;br&gt;Помог&lt;br&gt;crypto isakmp invalid-spi-recovery&lt;br&gt;вместе с&lt;br&gt;crypto isakmp keepalive 10 periodic&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (Лелик_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#14</link>
    <pubDate>Mon, 18 Oct 2010 02:28:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Я так понимаю что Spoke роутеры пытаются соединится с HUB роутером с&lt;br&gt;&amp;gt;&amp;gt; новыми ключами полученными в процессе работы, а роутер ждет новые.&lt;br&gt;&amp;gt;&amp;gt; Помогает shutdown, no shutdown на туннельных интерфейсах spoke роутеров.&lt;br&gt;&amp;gt;&amp;gt; Это конечно не дело. Если канал на HUB роутере упадет связь сама&lt;br&gt;&amp;gt;&amp;gt; не восстановится.&lt;br&gt;&amp;gt;&amp;gt; Как эту ситуацию побороть? Т.е. как заставить поднимать тунели автоматом при возобновлении&lt;br&gt;&amp;gt;&amp;gt; связи?&lt;br&gt;&amp;gt; на хабе и на споке&lt;br&gt;&amp;gt; crypto isakmp invalid-spi-recovery&lt;br&gt;&amp;gt; вроде помог мне&lt;br&gt;&lt;br&gt;Списибо. Прописал. Надеюсь поможет и мне.&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (karen durinyan)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#13</link>
    <pubDate>Fri, 15 Oct 2010 10:58:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; DMVPV настроен и работает.&lt;br&gt;&amp;gt; Но: Если если перезагрузить HUB роутер туннели не поднимаются. На корневой роутер&lt;br&gt;&amp;gt; приходит сообщение о неверном ключе.&lt;br&gt;&amp;gt; Я так понимаю что Spoke роутеры пытаются соединится с HUB роутером с&lt;br&gt;&amp;gt; новыми ключами полученными в процессе работы, а роутер ждет новые.&lt;br&gt;&amp;gt; Помогает shutdown, no shutdown на туннельных интерфейсах spoke роутеров.&lt;br&gt;&amp;gt; Это конечно не дело. Если канал на HUB роутере упадет связь сама&lt;br&gt;&amp;gt; не восстановится.&lt;br&gt;&amp;gt; Как эту ситуацию побороть? Т.е. как заставить поднимать тунели автоматом при возобновлении&lt;br&gt;&amp;gt; связи?&lt;br&gt;&lt;br&gt;на хабе и на споке&lt;br&gt;&lt;br&gt;crypto isakmp invalid-spi-recovery&lt;br&gt;&lt;br&gt;вроде помог мне&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (Лелик_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#12</link>
    <pubDate>Fri, 15 Oct 2010 07:03:53 GMT</pubDate>
    <description>Еще вопросик:&lt;br&gt;DMVPV настроен и работает.&lt;br&gt;Но: Если если перезагрузить HUB роутер туннели не поднимаются. На корневой роутер приходит сообщение о неверном ключе.&lt;br&gt;Я так понимаю что Spoke роутеры пытаются соединится с HUB роутером с новыми ключами полученными в процессе работы, а роутер ждет новые.&lt;br&gt;Помогает shutdown, no shutdown на туннельных интерфейсах spoke роутеров.&lt;br&gt;Это конечно не дело. Если канал на HUB роутере упадет связь сама не восстановится.&lt;br&gt;Как эту ситуацию побороть? Т.е. как заставить поднимать тунели автоматом при возобновлении связи?&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (karen durinyan)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#11</link>
    <pubDate>Thu, 23 Sep 2010 11:37:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Спасибо. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;а что, 47 (gre) и 51 (ah) не шифроуются? идут открытыми между &lt;br&gt;&amp;gt;&amp;gt;узлами? &lt;br&gt;&amp;gt;&amp;gt;не через isakmp? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;izvenjajus&apos; chto na latine... &lt;br&gt;&amp;gt;eto zaviset kuda vi crypto-map postavili... esli na vneshnei interfac to acl &lt;br&gt;&amp;gt;proverjajetsja 2 raza - pered i posle decrypta, smotrite zdes&apos;. &lt;br&gt;&amp;gt;http://www.cisco.com/en/US/tech/tk648/tk361/technologies_tech_note09186a0080133ddd.shtml &lt;br&gt;&lt;br&gt;ahh, u vas dmvpn ja upustil eto... togda udp 500 i ip 50 (ili esli spoke ili hub za natom to udp 4500)&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (karen durinyan)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#10</link>
    <pubDate>Thu, 23 Sep 2010 10:56:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;для нормальной работы DMVPN? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;ip protocol 47 (gre), 50 (esp) 51 (ah), udp 500 (isakmp) (esli &lt;br&gt;&amp;gt;&amp;gt;u vas nat to udp 4500 (ipsec-nat-t)) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Спасибо. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а что, 47 (gre) и 51 (ah) не шифроуются? идут открытыми между &lt;br&gt;&amp;gt;узлами? &lt;br&gt;&amp;gt;не через isakmp? &lt;br&gt;&lt;br&gt;izvenjajus&apos; chto na latine...&lt;br&gt;eto zaviset kuda vi crypto-map postavili... esli na vneshnei interfac to acl proverjajetsja 2 raza - pered i posle decrypta, smotrite zdes&apos;.&lt;br&gt;http://www.cisco.com/en/US/tech/tk648/tk361/technologies_tech_note09186a0080133ddd.shtml&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Резервирование канала + IPSec на роутерах Cisco (Лелик_)</title>
    <link>https://217.65.3.21/openforum/vsluhforumID6/21436.html#9</link>
    <pubDate>Thu, 23 Sep 2010 07:34:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;посматрите в сторону DMVPN: http://www.cisco.com/en/US/tech/tk583/tk372/technologies_white_paper09186a008018983e.shtml &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Еще маленький, но важный вопросик: &lt;br&gt;&amp;gt;&amp;gt;Какой входящий трафик на внешних интерфейсах Hub и Spoke роутеров надо разрешить &lt;br&gt;&amp;gt;&amp;gt;для нормальной работы DMVPN? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip protocol 47 (gre), 50 (esp) 51 (ah), udp 500 (isakmp) (esli &lt;br&gt;&amp;gt;u vas nat to udp 4500 (ipsec-nat-t)) &lt;br&gt;&lt;br&gt;Спасибо.&lt;br&gt;&lt;br&gt;а что, 47 (gre) и 51 (ah) не шифроуются? идут открытыми между узлами?&lt;br&gt;не через isakmp?&lt;br&gt;</description>
</item>

</channel>
</rss>
