<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Маршрутизация в IPSEC между Cisco 2911 и 881</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html</link>
    <description>Господа-товарищи, нужна помощь по маршрутизации в IPSEC!&lt;br&gt;Не решу - в отпуск не отпустят))&lt;br&gt;Дано: Cisco 2911 universalk9-mz (офис) и Cisco 881 universalk9-mz (филиал), соединенные по IPSEC через трубу езернета, любезно предоставленную Пчелайном. В криптомапах прописал трафик для IPSEC, но определенно косячу с ACL, ибо из филиала доступ в подсеть офиса есть, а вот за филиальную цыску нема. В цысках я серая посредственность, роялями прошу не кидаться. Очень прошу помочь&lt;br&gt;</description>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Shtern)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#9</link>
    <pubDate>Tue, 15 Apr 2014 03:15:27 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Все оказалось гораздо проще - убрал на хосте за VLANом базы брандмауэр, &lt;br&gt;&amp;gt;&amp;gt; и все заработало.&lt;br&gt;&amp;gt;&amp;gt; Теперь другой вопрос... Как туда интернет зарулить? На Cisco 881 сделал так: &lt;br&gt;&amp;gt; Советую сделать линк не криптомапами, а поднять тунельный интерфейс с инкапсуляцией ipsec &lt;br&gt;&amp;gt; ipv4.&lt;br&gt;&amp;gt; Это даст во первых более простой и прозрачный конфиг, во вторых можно &lt;br&gt;&amp;gt; сделать динамическую маршрутизацию, в третьих резервирование канала через интернет или &lt;br&gt;&amp;gt; IPVPN от другого оператора, а также проще мониторить. В плане производительности &lt;br&gt;&amp;gt; ничего не потеряешь, работать будет все тот-же криптодвижок.&lt;br&gt;&lt;br&gt;Да, теперь механизм стал гораздо более понятен, можно оптимизировать. Спасибо всем за советы :)&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#8</link>
    <pubDate>Mon, 14 Apr 2014 12:54:03 GMT</pubDate>
    <description>&amp;gt; Все оказалось гораздо проще - убрал на хосте за VLANом базы брандмауэр, &lt;br&gt;&amp;gt; и все заработало.&lt;br&gt;&amp;gt; Теперь другой вопрос... Как туда интернет зарулить? На Cisco 881 сделал так: &lt;br&gt;&lt;br&gt;Советую сделать линк не криптомапами, а поднять тунельный интерфейс с инкапсуляцией ipsec ipv4.&lt;br&gt;Это даст во первых более простой и прозрачный конфиг, во вторых можно сделать динамическую маршрутизацию, в третьих резервирование канала через интернет или IPVPN от другого оператора, а также проще мониторить. В плане производительности ничего не потеряешь, работать будет все тот-же криптодвижок.&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#7</link>
    <pubDate>Mon, 14 Apr 2014 12:42:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; перестанет работать - проверяйте правила файрвола.&lt;br&gt;&amp;gt; Все оказалось гораздо проще - убрал на хосте за VLANом базы брандмауэр, &lt;br&gt;&amp;gt; и все заработало.&lt;br&gt;&amp;gt; Теперь другой вопрос... Как туда интернет зарулить? На Cisco 881 сделал так: &lt;br&gt;&amp;gt; ip nat inside source list NAT interface FastEthernet4 overload &lt;br&gt;&amp;gt; ip access-list extended NAT &lt;br&gt;&amp;gt;  deny   ip 192.168.13.0 0.0.0.255 192.168.12.0 0.0.0.255 &lt;br&gt;&amp;gt;  permit ip 192.168.13.0 0.0.0.255 any &lt;br&gt;&amp;gt; И, соответственно, инсайд/аутсайд на интерфейсы VLAN/Fastethernet4. А как сделать на Cisco &lt;br&gt;&amp;gt; 2911, которая в офисе?&lt;br&gt;&lt;br&gt;Так-же. Outside - Dialer. Inside - остальные которые с которых будет приходить трафик который нужно будет натить. &lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Shtern)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#6</link>
    <pubDate>Mon, 14 Apr 2014 06:58:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  transport input ssh &lt;br&gt;&amp;gt;&amp;gt; Это? В шаблоне настройки было так.&lt;br&gt;&amp;gt;&amp;gt; Говорю же - посредственность. Раньше не имел с Cisco никакого дела.&lt;br&gt;&amp;gt; sh crypto isakmp sa &lt;br&gt;&amp;gt; sh crypto ipsec sa &lt;br&gt;&amp;gt; с обоих сторон? Хотя  там все должно быть в порядке.&lt;br&gt;&amp;gt; Уберите на внутренних и внешних интерфейсах с обоих сторон ip inspect FW &lt;br&gt;&amp;gt; in &lt;br&gt;&amp;gt; Поможет - возвращайте по одному и смотрите когда перестанет работать. Как только &lt;br&gt;&amp;gt; перестанет работать - проверяйте правила файрвола.&lt;br&gt;&lt;br&gt;Все оказалось гораздо проще - убрал на хосте за VLANом базы брандмауэр, и все заработало.&lt;br&gt;Теперь другой вопрос... Как туда интернет зарулить? На Cisco 881 сделал так:&lt;br&gt;&lt;br&gt;ip nat inside source list NAT interface FastEthernet4 overload&lt;br&gt;ip access-list extended NAT&lt;br&gt; deny   ip 192.168.13.0 0.0.0.255 192.168.12.0 0.0.0.255&lt;br&gt; permit ip 192.168.13.0 0.0.0.255 any&lt;br&gt;И, соответственно, инсайд/аутсайд на интерфейсы VLAN/Fastethernet4. А как сделать на Cisco 2911, которая в офисе?&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#5</link>
    <pubDate>Fri, 11 Apr 2014 15:56:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt; line con 0 &lt;br&gt;&amp;gt;&amp;gt; line aux 0 &lt;br&gt;&amp;gt;&amp;gt; line vty 0 4 &lt;br&gt;&amp;gt;&amp;gt;  privilege level 15 &lt;br&gt;&amp;gt;&amp;gt;  login local &lt;br&gt;&amp;gt;&amp;gt;  transport input ssh &lt;br&gt;&amp;gt; Это? В шаблоне настройки было так.&lt;br&gt;&amp;gt; Говорю же - посредственность. Раньше не имел с Cisco никакого дела.&lt;br&gt;&lt;br&gt;sh crypto isakmp sa&lt;br&gt;sh crypto ipsec sa&lt;br&gt;&lt;br&gt;с обоих сторон? Хотя  там все должно быть в порядке.&lt;br&gt;Уберите на внутренних и внешних интерфейсах с обоих сторон ip inspect FW in &lt;br&gt;Поможет - возвращайте по одному и смотрите когда перестанет работать. Как только перестанет работать - проверяйте правила файрвола.&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Shtern)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#4</link>
    <pubDate>Fri, 11 Apr 2014 07:02:52 GMT</pubDate>
    <description>&amp;gt; line con 0 &lt;br&gt;&amp;gt; line aux 0 &lt;br&gt;&amp;gt; line vty 0 4 &lt;br&gt;&amp;gt;  privilege level 15 &lt;br&gt;&amp;gt;  login local &lt;br&gt;&amp;gt;  transport input ssh &lt;br&gt;&lt;br&gt;Это? В шаблоне настройки было так.&lt;br&gt;&lt;br&gt;Говорю же - посредственность. Раньше не имел с Cisco никакого дела.&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (GolDi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#3</link>
    <pubDate>Fri, 11 Apr 2014 06:50:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  ip address 1.1.1.2 255.255.255.0 &lt;br&gt;&amp;gt;  ip inspect FW in &lt;br&gt;&amp;gt;  ip virtual-reassembly in &lt;br&gt;&amp;gt;  duplex auto &lt;br&gt;&amp;gt;  speed auto &lt;br&gt;&amp;gt;  crypto map MAIN &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; interface Vlan1 &lt;br&gt;&amp;gt;  ip address 192.168.13.254 255.255.255.0 &lt;br&gt;&amp;gt;  ip nat inside &lt;br&gt;&lt;br&gt;это зачем?&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; line con 0 &lt;br&gt;&amp;gt; line aux 0 &lt;br&gt;&amp;gt; line vty 0 4 &lt;br&gt;&amp;gt;  privilege level 15 &lt;br&gt;&amp;gt;  login local &lt;br&gt;&amp;gt;  transport input ssh &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; end &lt;br&gt;&amp;gt; Как то так...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Shtern)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#2</link>
    <pubDate>Fri, 11 Apr 2014 06:17:54 GMT</pubDate>
    <description>Cisco 2911 (офис)&lt;br&gt;&lt;br&gt;gnxrouter#sh ver&lt;br&gt;Cisco IOS Software, C2900 Software (C2900-UNIVERSALK9-M), Version 15.1(4)M4, RELEASE SOFTWARE (fc1)&lt;br&gt;Technical Support: http://www.cisco.com/techsupport&lt;br&gt;Copyright (c) 1986-2012 by Cisco Systems, Inc.&lt;br&gt;Compiled Tue 20-Mar-12 18:57 by prod_rel_team&lt;br&gt;&lt;br&gt;ROM: System Bootstrap, Version 15.0(1r)M15, RELEASE SOFTWARE (fc1)&lt;br&gt;&lt;br&gt;gnxrouter uptime is 3 days, 15 hours, 48 minutes&lt;br&gt;System returned to ROM by reload at 14:10:33 UTC Mon Apr 7 2014&lt;br&gt;System restarted at 14:12:05 UTC Mon Apr 7 2014&lt;br&gt;System image file is &quot;flash:c2900-universalk9-mz.SPA.151-4.M4.bin&quot;&lt;br&gt;Last reload type: Normal Reload&lt;br&gt;Last reload reason: Reload Command&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;This product contains cryptographic features and is subject to United&lt;br&gt;States and local country laws governing import, export, transfer and&lt;br&gt;use. Delivery of Cisco cryptographic products does not imply&lt;br&gt;third-party authority to import, export, distribute or use encryption.&lt;br&gt;Importers, exporters, distributors and users are responsible for&lt;br&gt;compliance with </description>
</item>

<item>
    <title>Маршрутизация в IPSEC между Cisco 2911 и 881 (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1308.html#1</link>
    <pubDate>Fri, 11 Apr 2014 05:50:40 GMT</pubDate>
    <description>&amp;gt; Господа-товарищи, нужна помощь по маршрутизации в IPSEC!&lt;br&gt;&amp;gt; Не решу - в отпуск не отпустят)) &lt;br&gt;&amp;gt; Дано: Cisco 2911 universalk9-mz (офис) и Cisco 881 universalk9-mz (филиал), соединенные &lt;br&gt;&amp;gt; по IPSEC через трубу езернета, любезно предоставленную Пчелайном. В криптомапах прописал &lt;br&gt;&amp;gt; трафик для IPSEC, но определенно косячу с ACL, ибо из филиала &lt;br&gt;&amp;gt; доступ в подсеть офиса есть, а вот за филиальную цыску нема. &lt;br&gt;&amp;gt; В цысках я серая посредственность, роялями прошу не кидаться. Очень прошу &lt;br&gt;&amp;gt; помочь &lt;br&gt;&lt;br&gt;Чую, без конфигов, sh ver и sh license feature вопрос бесполезен.&lt;br&gt;</description>
</item>

</channel>
</rss>
