<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco Easy VPN client on Loopback int</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21218.html</link>
    <description>День добрый! Имею следующую проблему:&lt;br&gt;&lt;br&gt;Есть железный Cisco Easy VPN mode client - хочу построить тунель от лупбека для внутрених адресов. &lt;br&gt;&lt;br&gt;Имеем сетку LAN 192.168.32.0 255.255.248.0 адреса попадают в порт циски там натяться на Loopback0 от и надо их заставить уходить в построенный тунель - тут и проблема.&lt;br&gt;&lt;br&gt;Конфиг&lt;br&gt;!&lt;br&gt;crypto ipsec client ezvpn VPN-MTSBU&lt;br&gt; connect auto&lt;br&gt; group **** key *****&lt;br&gt; mode client&lt;br&gt; peer 213.186.206.90&lt;br&gt; xauth userid mode interactive&lt;br&gt;!&lt;br&gt;!&lt;br&gt;archive&lt;br&gt; log config&lt;br&gt;  hidekeys&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;interface Loopback0&lt;br&gt; ip address 10.0.0.254 255.255.255.255&lt;br&gt; ip nat outside&lt;br&gt; ip virtual-reassembly&lt;br&gt; crypto ipsec client ezvpn VPN-MTSBU inside&lt;br&gt;!&lt;br&gt;interface FastEthernet0&lt;br&gt;!&lt;br&gt;interface FastEthernet1&lt;br&gt;!&lt;br&gt;interface FastEthernet2&lt;br&gt;!&lt;br&gt;interface FastEthernet3&lt;br&gt;!&lt;br&gt;interface FastEthernet4&lt;br&gt; ip address 192.168.33.120 255.255.248.0&lt;br&gt; ip nat inside&lt;br&gt; ip virtual-reassembly&lt;br&gt; ip policy route-map TO-MTSBU-map&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; crypto ipsec client ezvpn VPN-MTSBU&lt;br&gt;!&lt;br&gt;interface Vlan1&lt;br&gt; no ip addr</description>

<item>
    <title>Не совсем то, но...рабочий конфиг (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21218.html#4</link>
    <pubDate>Sun, 27 Jun 2010 07:39:43 GMT</pubDate>
    <description>Как я и говорил, попробовал забить конфиг на стенд.&lt;br&gt;В качестве &quot;подопытной&quot; 1861&lt;br&gt;В конфиге ни используется дополнительный Lo.&lt;br&gt;На сервере настроен Split Tunnel.&lt;br&gt;&lt;br&gt;Конфиг:&lt;br&gt;&lt;br&gt;ip dhcp pool data&lt;br&gt;   network 10.128.90.0 255.255.255.0&lt;br&gt;   default-router 10.128.90.1 &lt;br&gt;   dns-server 10.128.90.1 &lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto isakmp policy 71&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 3600&lt;br&gt;!         &lt;br&gt;&lt;br&gt;!&lt;br&gt;crypto ipsec client ezvpn VPN-MTSBU&lt;br&gt; connect auto&lt;br&gt; group GROUP key KEY&lt;br&gt; mode client&lt;br&gt; peer XXX.XXX.XXX.20&lt;br&gt; xauth userid mode interactive&lt;br&gt;!&lt;br&gt;&lt;br&gt;interface FastEthernet0/0&lt;br&gt; ip address dhcp&lt;br&gt; ip nat outside&lt;br&gt; ip virtual-reassembly&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; no cdp enable&lt;br&gt; crypto ipsec client ezvpn VPN-MTSBU&lt;br&gt;!&lt;br&gt;!&lt;br&gt;interface FastEthernet0/1/2&lt;br&gt; switchport access vlan 3&lt;br&gt; spanning-tree portfast&lt;br&gt;!&lt;br&gt;&lt;br&gt;!&lt;br&gt;interface Vlan3&lt;br&gt; description DATA INT&lt;br&gt; ip address 10.128.90.1 255.255.255.0&lt;br&gt; ip nat inside&lt;br&gt; ip virtual-reassembly&lt;br&gt; crypto ipsec client ezvpn VPN-MTSBU inside&lt;br&gt;!         &lt;br&gt;ip nat inside source </description>
</item>

<item>
    <title>Cisco Easy VPN client on Loopback int (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21218.html#3</link>
    <pubDate>Fri, 25 Jun 2010 13:36:00 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;Дело с том что это не тривиальный site-to-site ВПН с внутренними и &lt;br&gt;&amp;gt;внешними адресами - если провести аналогию то это сродни Windows VPN. &lt;br&gt;&amp;gt;приведенная статистика показывает что ВПН соединение получает адрес 192.168.13.84 и ему &lt;br&gt;&amp;gt;разрешено ходить на любые ИП внутри тунеля. &lt;br&gt;&lt;br&gt;Это понятно.... ;) &lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Вы разбейте задачку то....&lt;br&gt;Сначала настройте клиента, чтоб работал (с конфигами из букваря), а потом уже трафик в соединение рулить будете...&lt;br&gt;&lt;br&gt;А по поводу аналогий... Если поднимаете с &quot;точки&quot; Windows версию клиента...работает?&lt;br&gt;&lt;br&gt;P.S. Если не будет лениво, попробую вбить подобный конфиг в домашний стенд и посмотреть, что получится...(При  условии, что Виндовый клиент у меня работает нормально).&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco Easy VPN client on Loopback int (Николай)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21218.html#2</link>
    <pubDate>Fri, 25 Jun 2010 06:56:37 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Не хватает данных по топологии со стороны сервера.... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip access-list extended TO-MTSBU-acl &lt;br&gt;&amp;gt;permit ip host 192.168.32.113 host 173.33.100.110 &lt;br&gt;&amp;gt;permit ip any host 173.33.100.110 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот ЭТО немного странно выглядит... &lt;br&gt;&amp;gt;ip access-list extended TO-MTSBU-acl &lt;br&gt;&amp;gt;permit ip host 192.168.32.113 host 173.33.100.110 &lt;br&gt;&amp;gt;permit ip any host 173.33.100.110 &lt;br&gt;&lt;br&gt;Дело с том что это не тривиальный site-to-site ВПН с внутренними и внешними адресами - если провести аналогию то это сродни Windows VPN. приведенная статистика показывает что ВПН соединение получает адрес 192.168.13.84 и ему разрешено ходить на любые ИП внутри тунеля.&lt;br&gt;&lt;br&gt;  IPSEC FLOW: permit ip host 192.168.13.84 0.0.0.0/0.0.0.0&lt;br&gt;        Active SAs: 2, origin: crypto map&lt;br&gt;        Inbound:  #pkts dec&apos;ed 0 drop 0 life (KB/Sec) 4504012/27127&lt;br&gt;        Outbound: #pkts enc&apos;ed 0 drop 0 life (KB/Sec) 4504012/27127&lt;br&gt;&lt;br&gt;относительно ацл - этот лист просто отлавливает трифик приходящий на Fa4 по заданому привилу и направляет пакеты на Loopb</description>
</item>

<item>
    <title>Cisco Easy VPN client on Loopback int (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21218.html#1</link>
    <pubDate>Thu, 24 Jun 2010 15:35:06 GMT</pubDate>
    <description>Так... А команда&lt;br&gt;ping &quot;сетка за сервером&quot; source 10.0.0.254 проходит?&lt;br&gt;Нужные роуты клиенту передаются? (sh ip route).&lt;br&gt;Не хватает данных по топологии со стороны сервера....&lt;br&gt;&lt;br&gt;ip access-list extended TO-MTSBU-acl&lt;br&gt;permit ip host 192.168.32.113 host 173.33.100.110&lt;br&gt;permit ip any host 173.33.100.110&lt;br&gt;&lt;br&gt;Вот ЭТО немного странно выглядит...&lt;br&gt;ip access-list extended TO-MTSBU-acl&lt;br&gt;permit ip host 192.168.32.113 host 173.33.100.110&lt;br&gt;permit ip any host 173.33.100.110&lt;br&gt;&lt;br&gt;&lt;br&gt;Короче, рисуйте адресацию со стороны сервера и клиента, и кто-куда ходить должен...&lt;br&gt;&lt;br&gt;P.S. DMVPN не хотите попробовать?&lt;br&gt;</description>
</item>

</channel>
</rss>
