<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: cisco  VPN   падает канал  ???</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html</link>
    <description>Есть 3 циски, использую тунель gre+ipsec&lt;br&gt;&lt;br&gt;Пробовал уже и transport mode,, c VTI и без, результат одни. пока с ip address 10.9.0.1 не начнёшь пиноговать  10.9.0.2 тунель не поднимаеться,причём как то с паузой.... ,3 й роутер работает с 1  работает без проблем через VTI.&lt;br&gt;&lt;br&gt;&lt;br&gt;1 роутер System Bootstrap, Version 12.3(8r)YI4,&lt;br&gt;&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key 4444 address ........218.12&lt;br&gt;crypto isakmp key 5555 address .........164.11&lt;br&gt;crypto isakmp keepalive 30 10&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set VTI esp-aes esp-sha-hmac&lt;br&gt;!&lt;br&gt;crypto ipsec profile prof-gre&lt;br&gt; set transform-set VTI&lt;br&gt;!&lt;br&gt;!&lt;br&gt;archive&lt;br&gt; log config&lt;br&gt;  hidekeys&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;interface Tunnel0&lt;br&gt; ip address 10.9.0.1 255.255.255.0&lt;br&gt; keepalive 5 4&lt;br&gt; tunnel source FastEthernet4&lt;br&gt; tunnel destination .......164.11&lt;br&gt; tunnel mode ipsec ipv4&lt;br&gt; tunnel protection ipsec profile prof-gre&lt;br&gt;!&lt;br&gt;interface Tunnel1&lt;br&gt; ip address 10.10.0.1 255.255.255.0&lt;br&gt; tunnel source FastEthernet4&lt;br&gt; tunnel destination </description>

<item>
    <title>cisco  VPN   падает канал  ??? (alecx)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#10</link>
    <pubDate>Mon, 20 May 2013 13:28:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 3) 851 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;   куда рыть ????&lt;br&gt;&amp;gt;&amp;gt; Профиля  могут одинаковые быть. Поменяй ios. 5 минут дела, но точно &lt;br&gt;&amp;gt;&amp;gt; исключишь вероятность.&lt;br&gt;&amp;gt;&amp;gt; Убери кипэлайв с интерфейса &lt;br&gt;&amp;gt; keeplife  скажи чем может навредить,,, просто некоторые пишут что лучше добавить,,, &lt;br&gt;&amp;gt; хотя я одно время тоже глюки наблюдал .....&lt;br&gt;&lt;br&gt;Если keepalive умирает, то интерфейс принудительно ложиться в down. Соответственно, умирают его маршруты. Если канал сильно не стабильный (напр. gprs), то туннель будет колбасить и после каждого down заново придется проходить Phase I и II, что требует времени и ресурсов. Если же канал стабильный - то keepalive помогает быстрее реагировать на недоступность соседа и, например, быстрее переключаться на резервный линк.&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (peering)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#9</link>
    <pubDate>Sun, 19 May 2013 07:41:53 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Центр  :c2801-advipservicesk9-mz.124-24.T3.bin &lt;br&gt;&amp;gt;&amp;gt; 2) flash:c1841-advipservicesk9-mz.124-3j.bin &lt;br&gt;&amp;gt;&amp;gt; 3) 851 &lt;br&gt;&amp;gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;&amp;gt;   куда рыть ????&lt;br&gt;&amp;gt; Профиля  могут одинаковые быть. Поменяй ios. 5 минут дела, но точно &lt;br&gt;&amp;gt; исключишь вероятность.&lt;br&gt;&amp;gt; Убери кипэлайв с интерфейса&lt;br&gt;&lt;br&gt;keeplife  скажи чем может навредить,,, просто некоторые пишут что лучше добавить,,, хотя я одно время тоже глюки наблюдал ..... &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (alecx)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#8</link>
    <pubDate>Thu, 16 May 2013 13:25:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;   куда рыть ????&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; что за циски??&lt;br&gt;&amp;gt;&amp;gt; Есть ли NAT по пути между маршрутизаторами?&lt;br&gt;&amp;gt;&amp;gt; Нужен deb cry isa и deb cry ips &lt;br&gt;&amp;gt;&amp;gt; На двух туннелях с одинакого source interface одинаковый профиль. Скорее все в &lt;br&gt;&amp;gt;&amp;gt; этом проблема.&lt;br&gt;&amp;gt;&amp;gt; Попробуйте tunnel protection ipsec profile prof-gre shared &lt;br&gt;&lt;br&gt;Для esp-aes максимум overhead 73 байта. (источник: http://www.cisco.com/en/US/docs/interfaces_modules/services_modules/vspa/configuration/guide/ivmvpnb.html#wp2055802)&lt;br&gt;&lt;br&gt;Соответственно &lt;br&gt;ip mtu 1427&lt;br&gt;ip tcp adj 1387&lt;br&gt;&lt;br&gt;Я обычно делаю с запасом, так как гоняю это дело внутри GRE.&lt;br&gt;1400 и 1360 соответсвенно&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (peering)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#7</link>
    <pubDate>Thu, 16 May 2013 05:04:37 GMT</pubDate>
    <description>Да спасибо огромное !!! Сколько примеров видел многие тоже на одном профиле делают,,, мож разные интерфейсы были,,,&lt;br&gt;&lt;br&gt; alecx подскажи в догонку. Как более проще, чем методов проб и глюков выставить MTU sh debag icmp ничего не показывает !!! &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;&amp;gt;   куда рыть ????&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; что за циски??&lt;br&gt;&amp;gt; Есть ли NAT по пути между маршрутизаторами?&lt;br&gt;&amp;gt; Нужен deb cry isa и deb cry ips &lt;br&gt;&amp;gt; На двух туннелях с одинакого source interface одинаковый профиль. Скорее все в &lt;br&gt;&amp;gt; этом проблема.&lt;br&gt;&amp;gt; Попробуйте tunnel protection ipsec profile prof-gre shared &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (McS555)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#6</link>
    <pubDate>Wed, 15 May 2013 11:42:18 GMT</pubDate>
    <description>&amp;gt; Центр  :c2801-advipservicesk9-mz.124-24.T3.bin &lt;br&gt;&amp;gt; 2) flash:c1841-advipservicesk9-mz.124-3j.bin &lt;br&gt;&amp;gt; 3) 851 &lt;br&gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;   куда рыть ????&lt;br&gt;&lt;br&gt;Профиля  могут одинаковые быть. Поменяй ios. 5 минут дела, но точно исключишь вероятность.&lt;br&gt;Убери кипэлайв с интерфейса.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (alecx)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#5</link>
    <pubDate>Wed, 15 May 2013 10:27:41 GMT</pubDate>
    <description>&amp;gt; Центр  :c2801-advipservicesk9-mz.124-24.T3.bin &lt;br&gt;&amp;gt; 2) flash:c1841-advipservicesk9-mz.124-3j.bin &lt;br&gt;&amp;gt; 3) 851 &lt;br&gt;&amp;gt; Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг &lt;br&gt;&amp;gt; е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что &lt;br&gt;&amp;gt; с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,, &lt;br&gt;&amp;gt;   куда рыть ????&lt;br&gt;&amp;gt;&amp;gt; что за циски??&lt;br&gt;&lt;br&gt;Есть ли NAT по пути между маршрутизаторами?&lt;br&gt;Нужен deb cry isa и deb cry ips&lt;br&gt;&lt;br&gt;На двух туннелях с одинакого source interface одинаковый профиль. Скорее все в этом проблема.&lt;br&gt;&lt;br&gt;Попробуйте tunnel protection ipsec profile prof-gre shared&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (peering)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#4</link>
    <pubDate>Wed, 15 May 2013 09:24:02 GMT</pubDate>
    <description>&amp;gt; ip route 0.0.0.0 0.0.0.0 94.230.115.34 &lt;br&gt;&amp;gt; ip route 0.0.0.0 255.255.255.252 .......GATE.....&lt;br&gt;&amp;gt; это что за полет фантазии?&lt;br&gt;&lt;br&gt;Это я адрес шлюза убирал )))))&lt;br&gt;</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (peering)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#3</link>
    <pubDate>Wed, 15 May 2013 09:17:22 GMT</pubDate>
    <description>Центр  :c2801-advipservicesk9-mz.124-24.T3.bin  &lt;br&gt;2) flash:c1841-advipservicesk9-mz.124-3j.bin&lt;br&gt;&lt;br&gt;3) 851&lt;br&gt;&lt;br&gt;Такое ощущение складывается что какой первый интерфейс поднялся, то второй начинает мозг е... , ipsec профиль убираю с интерфейсов работает нормально,, понятно что с шифрованием чёт,,, пробовал на отдельные профиля садить такая же ерунда,,,,   куда рыть ???? &lt;br&gt;&lt;br&gt;&amp;gt; что за циски??</description>
</item>

<item>
    <title>cisco  VPN   падает канал  ??? (McS555)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/750.html#2</link>
    <pubDate>Wed, 15 May 2013 08:14:03 GMT</pubDate>
    <description>что за циски??&lt;br&gt;</description>
</item>

</channel>
</rss>
