<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: ASA 5510. Трафик между двумя VPN</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html</link>
    <description>Всем доброго времени суток.&lt;br&gt;&lt;br&gt;Есть у меня вот такая схема подключения&lt;br&gt;&lt;br&gt;&#091;Remote-Access VPN Client&#093; &amp;lt;-Tunnel-&amp;gt; &#091;ASA 5510&#093; &amp;lt;-Tunnel-&amp;gt; &#091;ASA5505&#093; &amp;lt;-&amp;gt; &#091;SERVER&#093;&lt;br&gt;&lt;br&gt;Для Remote-Access VPN Client peer&apos;ом является первый внешний интерфейс ASA 5510, Site-to-Site VPN между ASA 5510 и ASA 5505 поднят на втором интерфейсе ASA 5510. Remote-Access VPN Client получает IP из сети 10.10.10.х/24, SERVER имеет IP из сети 192.168.204.х/24, трафик между сетями 10.10.10.х/24 и 192.168.204.х/24 добавлен в split tunneling для Remote-Access VPN и криптуется. Отбор траффика для криптования в Site-to-Site VPN между двумя ASA осуществляется Crypto Map&apos;ом на втором интерфейсе ASA 5510.&lt;br&gt;Не могу подключиться с Remote-Access VPN Client&apos;а на сервер SERVER, пакеты не доходят даже до сетефого интерфейса сервера (смотрел tcpdump&apos;ом), теряются где-то внутри ASA 5510. Командой capture ни на одном интерфейсе ASA 5510 я данный трафик отследить не могу - на первом интерфейсе он закриптован, а на втором его либо нет, либо он тоже закриптован - увы, </description>

<item>
    <title>ASA 5510. Трафик между двумя VPN (tictactoe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#6</link>
    <pubDate>Fri, 25 Feb 2011 11:28:38 GMT</pubDate>
    <description>&amp;gt; А на 5505 ACL для крипты симметричен ACL-To-Encrypt-NET-204?&lt;br&gt;&lt;br&gt;Проблема решилась, Crypto Map на ASA 5505 был симметричен, но я его ошибочно повесил на другой интерфейс...&lt;br&gt;Всем откликнувшимся ещё раз спасибо за помощь и советы!&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5510. Трафик между двумя VPN (BJ)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#5</link>
    <pubDate>Thu, 24 Feb 2011 16:32:48 GMT</pubDate>
    <description>А на 5505 ACL для крипты симметричен ACL-To-Encrypt-NET-204?&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5510. Трафик между двумя VPN (tictactoe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#4</link>
    <pubDate>Thu, 24 Feb 2011 16:02:05 GMT</pubDate>
    <description>&amp;gt; Конфиг хотелось бы посмотреть.&lt;br&gt;&lt;br&gt;Вот выдержка из него, где я собрал всё, что касается данной ситуации. Сам конфиг большой, т.к. ASA 5510 центральный VPN концетратор. Если что пропустил или не понятно - справшивайте, я отвечу.&lt;br&gt;&lt;br&gt;---------------&lt;br&gt;interface Ethernet0/0&lt;br&gt; no nameif&lt;br&gt; no security-level&lt;br&gt; no ip address&lt;br&gt;!&lt;br&gt;interface Ethernet0/0.10&lt;br&gt; vlan 10&lt;br&gt; nameif INT-FIRST&lt;br&gt; security-level 0&lt;br&gt; ip address XXX.XXX.22.167 255.255.255.224&lt;br&gt;!&lt;br&gt;interface Ethernet0/0.20&lt;br&gt; vlan 20&lt;br&gt; nameif INT-SECOND&lt;br&gt; security-level 0&lt;br&gt; ip address 192.168.251.1 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface Ethernet0/3&lt;br&gt; nameif INT-LAN&lt;br&gt; security-level 0&lt;br&gt; ip address 172.20.0.1 255.255.0.0&lt;br&gt;!&lt;br&gt;same-security-traffic permit inter-interface&lt;br&gt;same-security-traffic permit intra-interface&lt;br&gt;!&lt;br&gt;object-group network GROUP-ALL-NET&lt;br&gt; network-object 192.168.204.0 255.255.255.0&lt;br&gt;access-list ACL-No-NAT extended permit ip 172.16.0.0 255.255.0.0 192.168.0.0 255.255.0.0 &lt;br&gt;access-list ACL-No-NAT extended permit ip 192.168.0.0 255.255.0.0 192.168.0.0 255.255.0.0 &lt;br&gt;acce</description>
</item>

<item>
    <title>ASA 5510. Трафик между двумя VPN (ivan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#3</link>
    <pubDate>Thu, 24 Feb 2011 15:55:17 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А собака порылась в том что вы пытаетесь отправить в тунель некриптованый &lt;br&gt;&amp;gt;&amp;gt; трафик ессественно он туда не попадет - вот и отбивает. Это &lt;br&gt;&amp;gt;&amp;gt; нормальная практика (разве что проверте на всякий сплит тунелинг и ацл-фильты &lt;br&gt;&amp;gt;&amp;gt; на тунель) на самом деле когда пакет генериться не самой АС-ой &lt;br&gt;&amp;gt;&amp;gt; он нормально криптуеться и проходит через тунель. Если не верите попробуйте &lt;br&gt;&amp;gt;&amp;gt; сделать трассу в обратном направлении там будет все ок.&lt;br&gt;&amp;gt; Почему некриптованный то? На втором интерфейсе ASA5510 висит Crypto Map, в котором &lt;br&gt;&amp;gt; прописано, что трафик от 10.10.10.х/24 до 192.168.204.х/24 заворачивать в туннель. Я &lt;br&gt;&amp;gt; жвроде написал об этом...&lt;br&gt;&lt;br&gt;Конфиг хотелось бы посмотреть.&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5510. Трафик между двумя VPN (tictactoe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#2</link>
    <pubDate>Thu, 24 Feb 2011 11:48:20 GMT</pubDate>
    <description>&amp;gt; А собака порылась в том что вы пытаетесь отправить в тунель некриптованый &lt;br&gt;&amp;gt; трафик ессественно он туда не попадет - вот и отбивает. Это &lt;br&gt;&amp;gt; нормальная практика (разве что проверте на всякий сплит тунелинг и ацл-фильты &lt;br&gt;&amp;gt; на тунель) на самом деле когда пакет генериться не самой АС-ой &lt;br&gt;&amp;gt; он нормально криптуеться и проходит через тунель. Если не верите попробуйте &lt;br&gt;&amp;gt; сделать трассу в обратном направлении там будет все ок.&lt;br&gt;&lt;br&gt;Почему некриптованный то? На втором интерфейсе ASA5510 висит Crypto Map, в котором прописано, что трафик от 10.10.10.х/24 до 192.168.204.х/24 заворачивать в туннель. Я жвроде написал об этом...&lt;br&gt;</description>
</item>

<item>
    <title>ASA 5510. Трафик между двумя VPN (Николай)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22285.html#1</link>
    <pubDate>Thu, 24 Feb 2011 10:47:28 GMT</pubDate>
    <description>А собака порылась в том что вы пытаетесь отправить в тунель некриптованый трафик ессественно он туда не попадет - вот и отбивает. Это нормальная практика (разве что проверте на всякий сплит тунелинг и ацл-фильты на тунель) на самом деле когда пакет генериться не самой АС-ой он нормально криптуеться и проходит через тунель. Если не верите попробуйте сделать трассу в обратном направлении там будет все ок.&lt;br&gt;</description>
</item>

</channel>
</rss>
