<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT + IPSec проблема</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Возникла проблема с подключение cisco3825 и cisco870. Соединение между ними есть, туннель вроде устанавливается, пакеты не бегают. Гляньте свежим взглядом. Заранее спасибо.&lt;br&gt;&lt;br&gt;Схема подключения&lt;br&gt;&lt;br&gt;LAN 192.168.100.144/28---Cisco870----INET----Cisco3825-----LAN 10.0.0.0/8&lt;br&gt;                                                 &amp;#124;_________LAN 172.30.0.0/16&lt;br&gt;&lt;br&gt;Необходима связь между данными подсетями, т.е. между 192.168.100.144/28 и 172.30.0.0/16 и 10.0.0.0/8.&lt;br&gt;&lt;br&gt;sh ver c870-advsecurityk9-mz.124-15.T12.bin&lt;br&gt;sh ver c3825-advipservicesk9-mz.124-9.T6.bin&lt;br&gt;&lt;br&gt;Cisco3825&lt;br&gt;&lt;br&gt;crypto isakmp policy 23&lt;br&gt; encr aes&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 28800&lt;br&gt;crypto isakmp key ************** address ***** no-xauth&lt;br&gt;&lt;br&gt;crypto ipsec transform-set APT24_AES-SHA esp-aes esp-sha-hmac &lt;br&gt;&lt;br&gt;crypto map APT24 29 ipsec-isakmp &lt;br&gt; description tunnel_to_&lt;br&gt; set peer **********&lt;br&gt; set transform-set APT24_AES-SHA &lt;br&gt; match address APT24PL-1&lt;br&gt;&lt;br&gt;ip nat inside source list al interface GigabitEthernet0/1.40 overload&lt;br&gt;&lt;br&gt;ip acce</description>

<item>
    <title>NAT + IPSec проблема (Евгений)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#8</link>
    <pubDate>Tue, 25 May 2010 14:04:49 GMT</pubDate>
    <description>Вопрос решен.&lt;br&gt;&lt;br&gt;Поскольку маршрут по умолчанию уходил на ISA-сервер, маршрут в подсеть 192.168.100.144/28 пришлось прописать таки.&lt;br&gt;&lt;br&gt;В моей ситуации канал подключенный в Интернет не являлся маршрутом по умолчанию =&amp;gt; все пакеты шли на ISA и там рубались. Объяснение довольно сумбурное, но более/менее понятно для меня.&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Евгений)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#7</link>
    <pubDate>Tue, 25 May 2010 13:02:01 GMT</pubDate>
    <description>&amp;gt;Маршруты то вы и не показали... где они? &lt;br&gt;&amp;gt;ИМХО делайте GRE с IPSec -профайлом + динамической маршрутизацией. &lt;br&gt;&amp;gt;Намного проще, наглядней и удобнее... &lt;br&gt;&lt;br&gt;traceroute с моего компа&lt;br&gt;&lt;br&gt;sudo traceroute 192.168.100.145&lt;br&gt;traceroute to 192.168.100.145 (192.168.100.145), 30 hops max, 60 byte packets&lt;br&gt; 1  ciscod01.office (10.1.11.1)  0.548 ms  0.582 ms  0.620 ms&lt;br&gt; 2  vishnu.office (192.168.253.2)  1.047 ms  1.029 ms  1.018 ms&lt;br&gt; 3  * * *&lt;br&gt; 4  * * *&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Евгений)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#6</link>
    <pubDate>Tue, 25 May 2010 12:57:12 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;Покажите как настроена маршрутизация &lt;br&gt;&lt;br&gt;sh ip ro 192.168.100.144&lt;br&gt;&#037; Subnet not in table&lt;br&gt;&lt;br&gt;#sh ip ro 0.0.0.0&lt;br&gt;Routing entry for 0.0.0.0/0, supernet&lt;br&gt;  Known via &quot;static&quot;, distance 1, metric 0, candidate default path&lt;br&gt;  Redistributing via eigrp 10&lt;br&gt;  Advertised by eigrp 10&lt;br&gt;  Routing Descriptor Blocks:&lt;br&gt;  * 192.168.3.1&lt;br&gt;      Route metric is 0, traffic share count is 1&lt;br&gt;&lt;br&gt;Это выход на маршрут по умолчанию на ISA2006&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Евгений)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#5</link>
    <pubDate>Mon, 24 May 2010 15:42:06 GMT</pubDate>
    <description>&amp;gt;Уберите явное &quot;deny   ip any any&quot; на 3825. &lt;br&gt;&lt;br&gt;А смысл его убирать? По любому в конце acl есть deny. а так я хоть посмотрю число отказов на создание впн-трафика.&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Евгений)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#4</link>
    <pubDate>Mon, 24 May 2010 15:39:47 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;Покажите как настроена маршрутизация &lt;br&gt;&lt;br&gt;явные маршруты в подсети VPN НЕ прописаны. так как vpn-трафик генерируется по требованию.&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (sh_)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#3</link>
    <pubDate>Mon, 24 May 2010 08:14:29 GMT</pubDate>
    <description>Уберите явное &quot;deny   ip any any&quot; на 3825.&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Pve1)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#2</link>
    <pubDate>Mon, 24 May 2010 05:44:58 GMT</pubDate>
    <description>Маршруты то вы и не показали... где они?&lt;br&gt;ИМХО делайте GRE с IPSec -профайлом + динамической маршрутизацией.&lt;br&gt;Намного проще, наглядней и удобнее...&lt;br&gt;</description>
</item>

<item>
    <title>NAT + IPSec проблема (Valery12)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21058.html#1</link>
    <pubDate>Mon, 24 May 2010 04:00:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;           &lt;br&gt;&amp;gt;    &amp;#124;_________LAN 172.30.0.0/16 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Необходима связь между данными подсетями, т.е. между 192.168.100.144/28 и 172.30.0.0/16 и 10.0.0.0/8. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если есть идеи - welcome. &lt;br&gt;&lt;br&gt;Покажите как настроена маршрутизация&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
