<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: CSR1000v за линуксовым натом - получение public ip</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html</link>
    <description>Коллеги,&lt;br&gt;&lt;br&gt;Есть гипервизор, на нем висит csr1000v на внутренних ip адресах.&lt;br&gt;У нее есть шлюз - внешний линуксовый роутер (локальный шлюз). Который натит все что приходит из гипервизора (в том числе и циску).&lt;br&gt;Есть удаленный линукс бокс, на нем есть несколько внешних паблик ip адресов.&lt;br&gt;Задача - пробросить один-два паблика на csr1000v.&lt;br&gt;Для тестов, сделал ipsec/gre туннель между двумя линусами - и пробросил внутри паблик с удаленного на локальный шлюз. Все работает. Не могу понять как прокинуть паблик за нат локального шлюза через гипервизор на циску.&lt;br&gt;&lt;br&gt;Если что-то не понятно, пишите.&lt;br&gt;Спасибо!&lt;br&gt;</description>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (zanswer CCNA RS and S)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#7</link>
    <pubDate>Mon, 11 Sep 2017 04:48:40 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; int tun 0 &lt;br&gt;&amp;gt;&amp;gt; tunnel key 1 &lt;br&gt;&amp;gt;&amp;gt; end &lt;br&gt;&amp;gt;&amp;gt; wr &lt;br&gt;&amp;gt; Т.о., можно отметить: &lt;br&gt;&amp;gt; 1. ipsec/gre туннель на линукс-боксе работает.&lt;br&gt;&amp;gt; 2. gre tunnel на csr поднимается, но не работает.&lt;br&gt;&amp;gt; Исходя из этого, возможно проблема на линукс-боксе именно с форвардом gre.&lt;br&gt;&amp;gt; zanswer, спасибо! Завтра попробую настроить gre форвардинг на линукс-боксе, и дам вам &lt;br&gt;&amp;gt; знать.&lt;br&gt;&lt;br&gt;Именно, NAT маршрутизатор не выполняет их пересылку в адрес удалённого маршрутизатора. К слову, в случае, если вы будете использовать GRE over IPSec, то фазу борьбы с GRE over NAT, можно пропустить, поскольку RFC 8086: GRE-in-UDP Encapsulation пока не актуален, а вот RFC 3948: UDP Encapsulation of IPsec ESP Packets весьма актуален и уже реализован.&lt;br&gt;&lt;br&gt;Иными словами, проблем с NAT не возникнет, если инициировать соединение будет ваш CSR1000V, поскольку, как только маршрутизатор будет выявляться NAT, он будет переходить к инкапсуляции ESP пакетов в UDP. При этом GRE пакет будет находится внутри ESP, а значит NAT маршрутизатору не придё</description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (lightspeed)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#6</link>
    <pubDate>Sun, 10 Sep 2017 19:56:26 GMT</pubDate>
    <description>&amp;gt; Собственно говоря, осталось только написать требуемые правила для трансляции GRE пакетов, &lt;br&gt;&amp;gt; на CSR1000V и удалённом маршрутизаторе дополнительно необходимо добавить команды для установления &lt;br&gt;&amp;gt; GRE Key в заголовки пакетов: &lt;br&gt;&amp;gt; conf t &lt;br&gt;&amp;gt; int tun 0 &lt;br&gt;&amp;gt; tunnel key 1 &lt;br&gt;&amp;gt; end &lt;br&gt;&amp;gt; wr &lt;br&gt;&lt;br&gt;Т.о., можно отметить:&lt;br&gt;1. ipsec/gre туннель на линукс-боксе работает.&lt;br&gt;2. gre tunnel на csr поднимается, но не работает.&lt;br&gt;&lt;br&gt;Исходя из этого, возможно проблема на линукс-боксе именно с форвардом gre.&lt;br&gt;&lt;br&gt;zanswer, спасибо! Завтра попробую настроить gre форвардинг на линукс-боксе, и дам вам знать.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (zanswer CCNA RS and S)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#5</link>
    <pubDate>Sun, 10 Sep 2017 06:38:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Sep  9 18:51:11.424: Tunnel1: Maximum interface MTU over-ridden to 10132..&lt;br&gt;&amp;gt; Success rate is 0 percent (0/5) &lt;br&gt;&amp;gt; vgw#sh deb &lt;br&gt;&amp;gt; IOSXE Conditional Debug Configs: &lt;br&gt;&amp;gt; Conditional Debug Global State: Stop &lt;br&gt;&amp;gt; IOSXE Packet Tracing Configs: &lt;br&gt;&amp;gt; Generic IP: &lt;br&gt;&amp;gt;   ICMP packet debugging is on &lt;br&gt;&amp;gt; General-purpose tunnel: &lt;br&gt;&amp;gt;   Tunnel Interface Event debugging is on &lt;br&gt;&lt;br&gt;Хорошо, раз туннель поднялся, значит мы можем говорить о том, что три ниже следующих условия соблюдены:&lt;br&gt;&lt;br&gt;&quot;There is no route, which includes the default route, to the tunnel destination address.&lt;br&gt;The interface that anchors the tunnel source is down.&lt;br&gt;The route to the tunnel destination address is through the tunnel itself, which results in recursion.&quot; &lt;br&gt;&lt;br&gt;Поскольку по умолчанию point-to-point GRE туннель не выполняет отправку GRE Keepalives, то определить, что сервер назначения не получает GRE пакеты, не возможно, ввиду отсутствия механизма подтверждения доставки в GRE протоколе.&lt;br&gt;&lt;br&gt;Из выше представленной вами информации, мы </description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (lightspeed)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#4</link>
    <pubDate>Sat, 09 Sep 2017 18:52:27 GMT</pubDate>
    <description>Приветствую Zanwer,&lt;br&gt;&lt;br&gt;Спасибо, за ваш ответ! И так, по-порядку:&lt;br&gt;&lt;br&gt;&amp;gt; Давайте начнём с вашего GRE туннеля. Вы сейчас строите напрямую между удалённым &lt;br&gt;&amp;gt; маршрутизатором и вашим виртуальным CSR1000V, через NAT маршрутизатор?&lt;br&gt;&lt;br&gt;Совершенно верно.&lt;br&gt;&lt;br&gt;&amp;gt; И так, ваш CSR1000V может выполнить пинг до tunnel destiantion? ICMP уходя &lt;br&gt;&amp;gt; и возвращаются? Если так, значит мы можем предположить, что tunnel source &lt;br&gt;&amp;gt; интерфейс содержит правильные настройки, а таблица маршрутизации содержит маршрут до адреса &lt;br&gt;&amp;gt; назначения.&lt;br&gt;&lt;br&gt;Все правильно. Все пингуется:&lt;br&gt;&lt;br&gt;vgw#ping 139.59.142.112&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Sending 5, 100-byte ICMP Echos to 139.59.142.112, timeout is 2 seconds:&lt;br&gt;!!!!!&lt;br&gt;Success rate is 100 percent (5/5), round-trip min/avg/max = 40/41/43 ms&lt;br&gt;&lt;br&gt;&amp;gt; В таком случае переходим непосредственно к GRE туннелю, вы сказали, что не &lt;br&gt;&amp;gt; можете выполнить пинг адреса назначения туннеля, иными словами 10.118.0.2. Это означает, &lt;br&gt;&amp;gt; что туннель не поднялся, покажите вывод команд: &lt;br&gt;&amp;gt; show ip int br или show interfaces t</description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (zanswer CCNA RS and S)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#3</link>
    <pubDate>Sat, 09 Sep 2017 11:13:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  tunnel source GigabitEthernet4 &lt;br&gt;&amp;gt;  tunnel destination 139.59.xx.xxx &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; gi4 - это egress в сторону шлюза.&lt;br&gt;&amp;gt; Соответственно, на стороне ремоте линукс-бокса 10.118.0.2/30 в туннеле.&lt;br&gt;&amp;gt; И за ним уже маршрутизирую сетку.&lt;br&gt;&amp;gt; Но с циски даже .2 не пингуется через tun1.&lt;br&gt;&amp;gt; NAT и исключения конечно прописаны с обеих сторон.&lt;br&gt;&amp;gt; P.S. ARP proxy. Идея. Подумаю. Если есть рабочий конфиг, буду рад если &lt;br&gt;&amp;gt; сможете показать.&lt;br&gt;&lt;br&gt;Давайте начнём с вашего GRE туннеля. Вы сейчас строите напрямую между удалённым маршрутизатором и вашим виртуальным CSR1000V, через NAT маршрутизатор?&lt;br&gt;&lt;br&gt;И так, ваш CSR1000V может выполнить пинг до tunnel destiantion? ICMP уходя и возвращаются? Если так, значит мы можем предположить, что tunnel source интерфейс содержит правильные настройки, а таблица маршрутизации содержит маршрут до адреса назначения.&lt;br&gt;&lt;br&gt;В таком случае переходим непосредственно к GRE туннелю, вы сказали, что не можете выполнить пинг адреса назначения туннеля, иными словами 10.118.0.2. Это означает,</description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (lightspeed)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#2</link>
    <pubDate>Sat, 09 Sep 2017 07:49:55 GMT</pubDate>
    <description>&amp;gt; Можете сделать ровно так же, с помощью GRE over IPSec или можете &lt;br&gt;&amp;gt; посмотреть в сторону Proxy ARP на вашем NAT маршрутизаторе.&lt;br&gt;&lt;br&gt;Эм. Можете показать кусок конфига циски? Что там прописывать в tunnel source в этом случае, в tun интерфейсе? Я пока сделал просто gre:&lt;br&gt;&lt;br&gt;interface Tunnel1&lt;br&gt; ip address 10.118.0.1 255.255.255.252&lt;br&gt; ip mtu 1436&lt;br&gt; tunnel source GigabitEthernet4&lt;br&gt; tunnel destination 139.59.xx.xxx&lt;br&gt;!&lt;br&gt;&lt;br&gt;gi4 - это egress в сторону шлюза.&lt;br&gt;Соответственно, на стороне ремоте линукс-бокса 10.118.0.2/30 в туннеле. &lt;br&gt;И за ним уже маршрутизирую сетку.&lt;br&gt;Но с циски даже .2 не пингуется через tun1.&lt;br&gt;&lt;br&gt;NAT и исключения конечно прописаны с обеих сторон.&lt;br&gt;&lt;br&gt;P.S. ARP proxy. Идея. Подумаю. Если есть рабочий конфиг, буду рад если сможете показать.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>CSR1000v за линуксовым натом - получение public ip (zanswer CCNA RS and S)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/2203.html#1</link>
    <pubDate>Sat, 09 Sep 2017 05:25:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Есть гипервизор, на нем висит csr1000v на внутренних ip адресах.&lt;br&gt;&amp;gt; У нее есть шлюз - внешний линуксовый роутер (локальный шлюз). Который натит &lt;br&gt;&amp;gt; все что приходит из гипервизора (в том числе и циску).&lt;br&gt;&amp;gt; Есть удаленный линукс бокс, на нем есть несколько внешних паблик ip адресов. &lt;br&gt;&amp;gt; Задача - пробросить один-два паблика на csr1000v.&lt;br&gt;&amp;gt; Для тестов, сделал ipsec/gre туннель между двумя линусами - и пробросил внутри &lt;br&gt;&amp;gt; паблик с удаленного на локальный шлюз. Все работает. Не могу понять &lt;br&gt;&amp;gt; как прокинуть паблик за нат локального шлюза через гипервизор на циску. &lt;br&gt;&amp;gt; Если что-то не понятно, пишите.&lt;br&gt;&amp;gt; Спасибо!&lt;br&gt;&lt;br&gt;Можете сделать ровно так же, с помощью GRE over IPSec или можете посмотреть в сторону Proxy ARP на вашем NAT маршрутизаторе.&lt;br&gt;</description>
</item>

</channel>
</rss>
