<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Последовательно два роутера для разделения функций</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html</link>
    <description>Друзья помогите разобраться в том, как лучше организовать разделение функций между двумя 871 роутерами. Схема подсоединения примено такая:&lt;br&gt;LAN - Cisco#2 - Cisco#1 - WAN/VPN&lt;br&gt;&lt;br&gt;Есть удаленный офис, который связан с тремя другими офисами по VPN. &lt;br&gt;Суть разделения в том, что бы обеспечить надежное соединение со всеми тремя точками.&lt;br&gt;&lt;br&gt;Сейчас стоит один 871 на котором крутится все вместе - VPN, NAT, NetFlow, Policing, WCCP, external dynamic vpn connections. При этом VPN-ны падают очень часто от нескольких секунд до пренудительного восстановления через reset канала. При условии что их три, и каждый из них переодически падает, создается впечатление очень ненадежной сети.&lt;br&gt;&lt;br&gt;Есть предположение, что проблема именно в том, что все вместе крутится на одном девайсе. Как вариант, поставить два последовательно:&lt;br&gt;Cisco#1 - только VPN, NAT и external dynamic VPN connections&lt;br&gt;Cisco#2 - Policing, NetFlow, WCCP и все остальное.&lt;br&gt;&lt;br&gt;Как по вашему мнению, это решит проблему?&lt;br&gt;&lt;br&gt;Вопрос - можно ли элегантно разместить оба раутера </description>

<item>
    <title>Последовательно два роутера для разделения функций (DN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#7</link>
    <pubDate>Thu, 01 Nov 2007 10:23:24 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Включайте debug crypto isakmp ... и т.п. &lt;br&gt;&amp;gt;&amp;gt;и смотрите. &lt;br&gt;&amp;gt;привожу выдержку из конфига ниже.. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;У клиентов VPN тоже обязательно смотреть, что происходит. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;с клиентами сложнее - доступа на обратный конец нет - только через &lt;br&gt;&amp;gt;тамошних админов по аське типа &quot;спросил-написали&quot;, но это не надежно :))) &lt;br&gt;&lt;br&gt;Заведите своего VPN клиента для моделирования ситуации.&lt;br&gt;&lt;br&gt;Можно включить &lt;br&gt;crypto isakmp keepalive 600 periodic&lt;br&gt;&lt;br&gt;К сожалению многие acl не приведены, а они могут служить источником ошибок.&lt;br&gt;На что надо обратить внимание в вашем конфиге.&lt;br&gt;&lt;br&gt;&amp;gt;crypto isakmp client configuration group vpnclient&lt;br&gt;&amp;gt;key xxxxxxxxxxxxxxxx&lt;br&gt;&amp;gt;dns xxxxxxxxxxxxxxxx&lt;br&gt;&amp;gt;wins xxxxxxxxxxxxxxxx&lt;br&gt;&amp;gt;domain khar&lt;br&gt;&amp;gt;pool vpnpool&lt;br&gt;&lt;br&gt;acl здесь нет. Весь internet трафик из машины клиента Вы пропускаете по VPN&lt;br&gt;через свой роутер.&lt;br&gt;&lt;br&gt;Далее&lt;br&gt;&lt;br&gt;&amp;gt;interface FastEthernet4&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;ip wccp web-cache redirect out&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;ip nat outside&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;crypto map VPNCryptoMap&lt;br&gt;&lt;br&gt;...&lt;br&gt;&amp;gt;ip local pool vpnpool xxxxxxxxxxxx xxxxxxxxxx</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (Mike)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#6</link>
    <pubDate>Fri, 26 Oct 2007 15:35:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Во, во! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Есть ли keepalive? &lt;br&gt;&amp;gt;crypto isakmp keepalive ??? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Включайте debug crypto isakmp ... и т.п. &lt;br&gt;&amp;gt;и смотрите. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Еще crypto isakmp policy , crypto isakmp client, &lt;br&gt;&amp;gt;crypto dynamic-map надо посмотреть внимательно. &lt;br&gt;&lt;br&gt;привожу выдержку из конфига ниже..&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У клиентов VPN тоже обязательно смотреть, что происходит. &lt;br&gt;&lt;br&gt;с клиентами сложнее - доступа на обратный конец нет - только через тамошних админов по аське типа &quot;спросил-написали&quot;, но это не надежно :)))&lt;br&gt;&lt;br&gt;Конфиг --&lt;br&gt;==================&lt;br&gt;Building configuration...&lt;br&gt;&lt;br&gt;Current configuration : 24926 bytes&lt;br&gt;!&lt;br&gt;! Last configuration change at 17:15:43 EEST Wed Oct 24 2007 by michel&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps debug datetime msec localtime show-timezone&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;service sequence-numbers&lt;br&gt;!&lt;br&gt;hostname cisco&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;security authe</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (DN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#5</link>
    <pubDate>Thu, 25 Oct 2007 12:20:32 GMT</pubDate>
    <description>&amp;gt;Иногда попадаются такие: &lt;br&gt;&amp;gt;IKE message from xxx.xxx.xxx.xxx has no SA and is not an initialization &lt;br&gt;&amp;gt;offer &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это уже по теме, но что исправить не знаю. &lt;br&gt;&lt;br&gt;Во, во!&lt;br&gt;&lt;br&gt;Есть ли keepalive? &lt;br&gt;crypto isakmp keepalive ???&lt;br&gt;&lt;br&gt;Включайте debug crypto isakmp ... и т.п.&lt;br&gt;и смотрите.&lt;br&gt;&lt;br&gt;Еще crypto isakmp policy , crypto isakmp client, &lt;br&gt;crypto dynamic-map надо посмотреть внимательно.&lt;br&gt;&lt;br&gt;У клиентов VPN тоже обязательно смотреть, что происходит.&lt;br&gt;</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (Mike)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#4</link>
    <pubDate>Thu, 25 Oct 2007 11:48:59 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Для начала надо выяснить причину падения VPN ? Может это связано совсем &lt;br&gt;&amp;gt;не &lt;br&gt;&amp;gt;с нагрузкой на девайс, а есть какая-то другая причина. &lt;br&gt;&amp;gt;VPN у Вас на базе IPSec ? &lt;br&gt;&lt;br&gt;Да на IPsec. &lt;br&gt;&lt;br&gt;&amp;gt;Посмотрите какой процесс сильно грузит cisco. &lt;br&gt;&lt;br&gt;Не грузит совсем...&lt;br&gt;&lt;br&gt;&amp;gt;Включите debug для VPN и постарайтесь выяснить причину падения &lt;br&gt;&amp;gt;VPN соединений. &lt;br&gt;&lt;br&gt;Дело в том, что если выключить все и оставить только VPN и NAT, то на глаз становится все лучше...&lt;br&gt;&lt;br&gt;В логах много таких warnings:&lt;br&gt;getting agressive, count (182/500) current 1-min rate:501&lt;br&gt;calming down, count (124/400) current 1-min rate:382&lt;br&gt;&lt;br&gt;но это не в тему наверно..&lt;br&gt;&lt;br&gt;Иногда попадаются такие:&lt;br&gt;IKE message from xxx.xxx.xxx.xxx has no SA and is not an initialization offer&lt;br&gt;&lt;br&gt;это уже по теме, но что исправить не знаю.&lt;br&gt;</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (Mike)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#3</link>
    <pubDate>Thu, 25 Oct 2007 11:41:53 GMT</pubDate>
    <description>&amp;gt;Была у нас похожая проблема!  Залили новый IOS на cisco871 и &lt;br&gt;&amp;gt;все заработало как нужно. Попробуй. &lt;br&gt;&lt;br&gt;Новый это какой? У меня сейчас 12.4T, до этого был 12.3YI ничего не поменялось.&lt;br&gt;</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (dan13)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#2</link>
    <pubDate>Thu, 25 Oct 2007 10:02:56 GMT</pubDate>
    <description>Была у нас похожая проблема!  Залили новый IOS на cisco871 и все заработало как нужно. Попробуй.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Последовательно два роутера для разделения функций (DN)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/14738.html#1</link>
    <pubDate>Thu, 25 Oct 2007 09:32:23 GMT</pubDate>
    <description>&amp;gt;LAN - Cisco#2 - Cisco#1 - WAN/VPN &lt;br&gt;&amp;gt;Есть удаленный офис, который связан с тремя другими офисами по VPN. &lt;br&gt;&amp;gt;Суть разделения в том, что бы обеспечить надежное соединение со всеми тремя &lt;br&gt;&amp;gt;точками. &lt;br&gt;&amp;gt;Есть предположение, что проблема именно в том, что все вместе крутится на &lt;br&gt;&amp;gt;одном девайсе. Как вариант, поставить два последовательно: &lt;br&gt;&amp;gt;Cisco#1 - только VPN, NAT и external dynamic VPN connections &lt;br&gt;&amp;gt;Cisco#2 - Policing, NetFlow, WCCP и все остальное. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как по вашему мнению, это решит проблему? &lt;br&gt;&lt;br&gt;Для начала надо выяснить причину падения VPN ? Может это связано совсем не&lt;br&gt;с нагрузкой на девайс, а есть какая-то другая причина.&lt;br&gt;VPN у Вас на базе IPSec ?&lt;br&gt;Посмотрите какой процесс сильно грузит cisco.&lt;br&gt;Включите debug для VPN и постарайтесь выяснить причину падения &lt;br&gt;VPN соединений.&lt;br&gt;  &lt;br&gt;После этого можно будет принять решение о разносе сервисов на два устройства.&lt;br&gt;&lt;br&gt;&amp;gt;Вопрос - можно ли элегантно разместить оба раутера в одной подсетке или &lt;br&gt;&amp;gt;их таки нужно будет разносить по разным? Если да, то как? </description>
</item>

</channel>
</rss>
