<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSec туннели - пинги летают, остальной трафик - нет</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html</link>
    <description>Имеется 2 удаленных офиса подсоединенные к центральному. В одном офисе стоит Cisco857, за ней 192.168.8.0/24 сетка. В другом стоит Линуксоподобный роутер Микротик, за ним 192.168.2.0/24 сетка. В ЦО стоит 3845 циска, за ней 172.16.0.0/16 сетка. &lt;br&gt;Все это настроено так, чтобы 3845 маршрутизировал между удаленными сетками и они видели друг друга. Микротик запихивает весь траффик в туннель до ЦО и все. Конфиги цисок такие:&lt;br&gt;&lt;br&gt;857:&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key 0192837465 address X.X.X.X&lt;br&gt;crypto isakmp invalid-spi-recovery&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set CO esp-3des esp-sha-hmac&lt;br&gt;!&lt;br&gt;crypto map OFFICE 10 ipsec-isakmp&lt;br&gt; set peer X.X.X.X&lt;br&gt; set transform-set CO&lt;br&gt; set pfs group2&lt;br&gt; match address 100&lt;br&gt;&lt;br&gt;ip route 172.16.0.0 255.255.0.0 X.X.X.X&lt;br&gt;ip route 192.168.2.0 255.255.255.0 X.X.X.X&lt;br&gt;&lt;br&gt;access-list 100 permit ip 192.168.8.0 0.0.0.255 172.16.0.0 0.0.255.255&lt;br&gt;access-list 100 permit tcp 192.168.8.0 0.0.0.255 192.168.2.0 0.0.0.255&lt;br&gt;access-list 100 p</description>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#8</link>
    <pubDate>Fri, 11 Jan 2008 11:11:06 GMT</pubDate>
    <description>&amp;gt;Приватные IP фигурируют с одной стороны (при связи с одним из филиалов), &lt;br&gt;&amp;gt;именно поэтому приходится прокладывать туннель через центральный офис. На втором филиале &lt;br&gt;&amp;gt;ИПшники публичные и пользователи НАТятся в Интернет. Там используется другой ACL, &lt;br&gt;&amp;gt;сюда не выложеный, и в нем указывается что не нужно натить &lt;br&gt;&amp;gt;от 192.168.8.0 до 192.168.2.0.&lt;br&gt;&lt;br&gt;По неволе будешь телепатом .&lt;br&gt;&lt;br&gt;Может у Вас еще GRE туннели дополнительно настроены?&lt;br&gt;&lt;br&gt;crypto isakmp key 0192837465 address 10.0.23.42&lt;br&gt;crypto isakmp key 0192837465 address 10.1.17.106&lt;br&gt;&lt;br&gt;Вот эти приватные адреса как попадают на 3845?  &lt;br&gt; &lt;br&gt;&amp;gt;Приведенный роутинг необходим для поднятия туннелей, сколько с IPSecом не работала, они &lt;br&gt;&amp;gt;всегда были необходимы. &lt;br&gt;&lt;br&gt;Интересно зачем, если офисы удаленные, связанные публичным Internet?&lt;br&gt;&lt;br&gt;Для 857: X.X.X.X - это рубличный адрес 3845. &lt;br&gt;857  имеет отдельный линк с 3845 ?&lt;br&gt;&lt;br&gt;Для 3845:   Y.Y.Y.Y - это адрес 857 ? &lt;br&gt;&lt;br&gt;Где pre-share key для Y.Y.Y.Y в конфиге 3845? &lt;br&gt;&lt;br&gt;Микротик имеет IPSec туннель с 3845. Микротик умеет сбрасывать df</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (zavrik)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#7</link>
    <pubDate>Fri, 11 Jan 2008 10:22:03 GMT</pubDate>
    <description>Приватные IP фигурируют с одной стороны (при связи с одним из филиалов), именно поэтому приходится прокладывать туннель через центральный офис. На втором филиале ИПшники публичные и пользователи НАТятся в Интернет. Там используется другой ACL, сюда не выложеный, и в нем указывается что не нужно натить от 192.168.8.0 до 192.168.2.0.&lt;br&gt;Приведенный роутинг необходим для поднятия туннелей, сколько с IPSecом не работала, они всегда были необходимы.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#6</link>
    <pubDate>Fri, 11 Jan 2008 09:47:35 GMT</pubDate>
    <description>&amp;gt;Выключила ip cef на обоих цисках и добавила crypto ipsec df-bit clear &lt;br&gt;&amp;gt;на интерфейсы. Перестали пропадать пинги (до этого если пускаешь трейс от &lt;br&gt;&amp;gt;одного хоста до одругого он мог одуплиться только на 29 хопе, &lt;br&gt;&amp;gt;хз где пролетав 28), но РДП так и не хочет! :( &lt;br&gt;&lt;br&gt;Включите crypto ipsec df-bit clear временно глобально.&lt;br&gt;У Вас там приватные IP фигурируют (10.1.3.242). NAT включен?&lt;br&gt;Если включен, что он натит (ACL)?&lt;br&gt;&lt;br&gt;Типичные ошибки с IPSec , по своему опыту , это ошибки с ACL типа 100  и 102 . &lt;br&gt;Минимизируйте эти ACL, сначала только для icmp трафика. Потом остального.&lt;br&gt;&lt;br&gt;Еще обратите внимание на &lt;br&gt;ip route 172.16.0.0 255.255.0.0 X.X.X.X&lt;br&gt;ip route 192.168.2.0 255.255.255.0 X.X.X.X&lt;br&gt;Этот роутинг точно нужен , или достаточно default ?&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (zavrik)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#5</link>
    <pubDate>Fri, 11 Jan 2008 03:45:23 GMT</pubDate>
    <description>Выключила ip cef на обоих цисках и добавила crypto ipsec df-bit clear на интерфейсы. Перестали пропадать пинги (до этого если пускаешь трейс от одного хоста до одругого он мог одуплиться только на 29 хопе, хз где пролетав 28), но РДП так и не хочет! :(&lt;br&gt;При этом с центрального офиса спокойно залезаю и туда и туда РДПхой по тем же каналам...&lt;br&gt;Что еще можно вырубить/врубить?&lt;br&gt;В других местах тоже говорят выруби ip cef и будет тебе счастье.. счастья нет.&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#4</link>
    <pubDate>Thu, 10 Jan 2008 11:09:00 GMT</pubDate>
    <description>&amp;gt;На 857 добавить или на обе циски? &lt;br&gt;&amp;gt;CrAzOiD, я обяз почитаю еще, но если вкратце - ip cef для &lt;br&gt;&amp;gt;чего используется? &lt;br&gt;&lt;br&gt;ip cef включает Cisco Express Forwarding для всего маршрутизатора&lt;br&gt;http://www.cisco.com/en/US/tech/tk827/tk831/technologies_white_paper09186a00800a62d9.shtml&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (zavrik)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#3</link>
    <pubDate>Thu, 10 Jan 2008 09:54:37 GMT</pubDate>
    <description>На 857 добавить или на обе циски?&lt;br&gt;CrAzOiD, я обяз почитаю еще, но если вкратце - ip cef для чего используется?&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (CrAzOiD)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#2</link>
    <pubDate>Thu, 10 Jan 2008 09:26:00 GMT</pubDate>
    <description>&amp;gt;&amp;gt;В чем может быть прикол? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В MTU. &lt;br&gt;&amp;gt;Добавь &lt;br&gt;&amp;gt;crypto ipsec df-bit clear &lt;br&gt;&lt;br&gt;мне это не помогает&lt;br&gt;только либо глобальное отключение cef либо с интерфейса на котором висит криптомэп&lt;br&gt;причем даже пинги криво ходят - много дропов&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннели - пинги летают, остальной трафик - нет (DN)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/15212.html#1</link>
    <pubDate>Thu, 10 Jan 2008 09:22:19 GMT</pubDate>
    <description>&amp;gt;В чем может быть прикол? &lt;br&gt;&lt;br&gt;В MTU.&lt;br&gt;Добавь &lt;br&gt;crypto ipsec df-bit clear&lt;br&gt;</description>
</item>

</channel>
</rss>
