<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Route-map где SRC сама циска.</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html</link>
    <description>Помогите разобраться.&lt;br&gt;Мне надо чтобы трафик который генерирует сама циска (VPN) ходил только через определённый интерфейс, только к одному провайдеру, а не по дефолту.&lt;br&gt;Конфиг такой:&lt;br&gt;interface GigabitEthernet0/0.2&lt;br&gt;encapsulation dot1Q 2&lt;br&gt;ip address 82.222.222.214 255.255.255.252&lt;br&gt;no ip unreachables&lt;br&gt;ip flow ingress&lt;br&gt;ip policy route-map VPNtoSklad&lt;br&gt;no cdp enable&lt;br&gt;crypto map Sklad&lt;br&gt;&lt;br&gt;access-list 167 permit ip host 82.222.222.214 host 87.233.2.57&lt;br&gt;access-list 167 deny  ip any any&lt;br&gt;&lt;br&gt;route-map VPNtoSklad permit 5&lt;br&gt;match ip address 167&lt;br&gt;set ip next-hop 82.222.222.213&lt;br&gt;&lt;br&gt;делаю:&lt;br&gt;ping 87.233.2.57 source GigabitEthernet0/0.2&lt;br&gt;пинг проходит...&lt;br&gt;затем смотрю:&lt;br&gt;sh access-list 167&lt;br&gt;и получаю:&lt;br&gt;Extended IP access list 167&lt;br&gt;    10 permit ip host 82.222.222.214 host 87.233.2.57&lt;br&gt;    20 deny ip any any (2365681 matches)&lt;br&gt;Т.е. ничего в него не попадает.&lt;br&gt;Почему?&lt;br&gt;Да, знаю что на интерфейсе ещё криптомап висит, но он же должен применяться после рутмапа..&lt;br&gt;</description>

<item>
    <title>Route-map где SRC сама циска. (gintonic)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#9</link>
    <pubDate>Fri, 04 Mar 2011 09:11:44 GMT</pubDate>
    <description>&amp;gt; Как вариант: PPTP или L2TP + IPSec, винда вполне умеет &lt;br&gt;&lt;br&gt;Сейчас так и настроено (L2TP + IPSec), просто как в связи с этим применить Tunnel на циске я не очень понимаю.&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (Myxa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#8</link>
    <pubDate>Fri, 04 Mar 2011 05:44:06 GMT</pubDate>
    <description>Как вариант: PPTP или L2TP + IPSec, винда вполне умеет&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (BJ)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#7</link>
    <pubDate>Thu, 03 Mar 2011 17:51:39 GMT</pubDate>
    <description>100&#037; не умеет :)  Купить 871? Хотя владельцы бизнеса как всегда режут бюджет под ноль.&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (gintonic)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#6</link>
    <pubDate>Thu, 03 Mar 2011 17:21:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  set transform-set P2P &lt;br&gt;&amp;gt; ip route 87.233.2.57 255.255.255.255 82.222.222.213 &lt;br&gt;&amp;gt; int tu111 &lt;br&gt;&amp;gt;  ip addr 1.1.1.1 255.255.255.252 &lt;br&gt;&amp;gt;  tunnel source 82.222.222.214 &lt;br&gt;&amp;gt;  tunnel destination 87.233.2.57 &lt;br&gt;&amp;gt;  tunnel mode ipsec ipv4 &lt;br&gt;&amp;gt;  tunnel protection ipsec profile P2P &lt;br&gt;&amp;gt; ну и на той стороне симметрично. Весь полезный трафик просто заворачивать ip &lt;br&gt;&amp;gt; route xx xx Tu111, нет гемороя с крипто-мапами.&lt;br&gt;&lt;br&gt;Я бы тоже так сделал, но на той стороне сервер под виндами и он такого делать не умеет...наверное.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (BJ)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#5</link>
    <pubDate>Thu, 03 Mar 2011 17:13:32 GMT</pubDate>
    <description>Я бы через туннель решил задачу.&lt;br&gt;&lt;br&gt;crypto isakmp key QWERTY address 87.233.2.57&lt;br&gt;crypto ipsec transform-set P2P esp-aes comp-lzs &lt;br&gt;crypto ipsec profile P2P&lt;br&gt; set transform-set P2P &lt;br&gt;&lt;br&gt;ip route 87.233.2.57 255.255.255.255 82.222.222.213 &lt;br&gt;&lt;br&gt;int tu111&lt;br&gt; ip addr 1.1.1.1 255.255.255.252&lt;br&gt; tunnel source 82.222.222.214&lt;br&gt; tunnel destination 87.233.2.57&lt;br&gt; tunnel mode ipsec ipv4&lt;br&gt; tunnel protection ipsec profile P2P&lt;br&gt;&lt;br&gt;ну и на той стороне симметрично. Весь полезный трафик просто заворачивать ip route xx xx Tu111, нет гемороя с крипто-мапами.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; затем смотрю: &lt;br&gt;&amp;gt; sh access-list 167 &lt;br&gt;&amp;gt; и получаю: &lt;br&gt;&amp;gt; Extended IP access list 167 &lt;br&gt;&amp;gt;     10 permit ip host 82.222.222.214 host 87.233.2.57 &lt;br&gt;&amp;gt;     20 deny ip any any (2365681 matches) &lt;br&gt;&amp;gt; Т.е. ничего в него не попадает.&lt;br&gt;&amp;gt; Почему?&lt;br&gt;&amp;gt; Да, знаю что на интерфейсе ещё криптомап висит, но он же должен &lt;br&gt;&amp;gt; применяться после рутмапа..&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (gintonic)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#4</link>
    <pubDate>Thu, 03 Mar 2011 10:45:19 GMT</pubDate>
    <description>&amp;gt; Через стандартные IPSEC туннели PBR не работает и работать не будет, т.к &lt;br&gt;&amp;gt; crypto map срабатывает после всего, в том числе и после роутинга. &lt;br&gt;&amp;gt; При этом все next-hop, назначенные на этапе маршрутизации, игнорируются. Трафик распределяется &lt;br&gt;&amp;gt; crypto map-ом по peer-ам в соответствии с Crypto ACL.&lt;br&gt;&amp;gt; Выход: использовать GRE+IPSEC, т.к. распределение трафика делается именно роутингом на &lt;br&gt;&amp;gt; нужный туннельный интерфейс. Соответственно, можно будет использовать PBR.&lt;br&gt;&lt;br&gt;Моя проблема решилась бы, если бы можно было настроить стандартный IPSEC туннель через внутренний интерфейс циски, но сколько я не бился у меня не получилось.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (gintonic)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#3</link>
    <pubDate>Thu, 03 Mar 2011 10:29:55 GMT</pubDate>
    <description>&amp;gt; для отбора трафика который генериться циской используйте ip local policy &lt;br&gt;&lt;br&gt;Я так попробовал, пакеты стали попадать а ACL, но не все.&lt;br&gt;Наверное тут и правда дело  в криптомапе...Но тут не всё просто, т.к. с той стороны стои комп с Windows и с ним через  тунельный интерфейс не настроить (ну или настроить, но как я не знаю)&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (Myxa)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#2</link>
    <pubDate>Thu, 03 Mar 2011 10:13:14 GMT</pubDate>
    <description>Через стандартные IPSEC туннели PBR не работает и работать не будет, т.к crypto map срабатывает после всего, в том числе и после роутинга. При этом все next-hop, назначенные на этапе маршрутизации, игнорируются. Трафик распределяется crypto map-ом по peer-ам в соответствии с Crypto ACL. &lt;br&gt;&lt;br&gt;Выход: использовать GRE+IPSEC, т.к. распределение трафика делается именно роутингом на нужный туннельный интерфейс. Соответственно, можно будет использовать PBR.&lt;br&gt;</description>
</item>

<item>
    <title>Route-map где SRC сама циска. (Николай)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22317.html#1</link>
    <pubDate>Thu, 03 Mar 2011 08:41:05 GMT</pubDate>
    <description>для отбора трафика который генериться циской используйте ip local policy&lt;br&gt;</description>
</item>

</channel>
</rss>
