<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html</link>
    <description>Добрый день!&lt;br&gt;Сейчас на циске настроен vpn через одного из провайдеров, нужно настроить и! через второго. (альтернативный канал, на случай падения первого)&lt;br&gt;Начну с асы, тут ничего особенного.&lt;br&gt;есть интерфейс на ASA, назовем его 0/2.1, он для входящего трафика при подключении VPN и для общего исходящего трафика, часть исходящий трафик натится на него и потом уже разгребается на 2800 через route-map между двумя провайдерами&lt;br&gt;на ASA настроен роутинг: ip route 0.0.0.0 0.0.0.0 через интерфейс 0/2.1&lt;br&gt;&lt;br&gt;далее 2800, есть интервейс 0/1 который коннектится к асе, на нем и прописаны route-map&apos;ы.&lt;br&gt;так же есть интерфейс 0/0.1-ый провайдер и 0/0.2-второй провайдер&lt;br&gt;соответственно сейчас если коннектимся к vpn, трафик приходит на 0/0.1 затем на asa 0/2.1 и обратно на 2800 через 0/1 на 0/0.1, как то так...&lt;br&gt;&lt;br&gt;как лучше пустить трафик со второго провайдера?&lt;br&gt;вариант который я пробовал, но он не работает: на циске настроил интерфейс 0/3.2 с внешним айпи, соответственно трафик приходит на него и уходит согласно ip route на 0/2</description>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Николай_kv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#11</link>
    <pubDate>Wed, 08 Feb 2012 08:57:30 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; nat. А  на 2800 сделать route-map соответствующий.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Разные политики тогда и разные группы vpn? разные настройки, думаю не самый &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; удобный вариант. Если политика одна то соответственно натится будут все подкючения, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и уходить на резервный канал. Основной тогда не будет работать.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; по поводу рисунка, если поменять местами Inet1 и Inet2 ничего не изменится, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; два выхода на инет, между asa и 2800 единственный канал, в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; комментах логов все это прописано, не знаю даже куда подробнее &lt;br&gt;&amp;gt;&amp;gt; я че-то уже совсем запутался. Вам необходимо удаленных пользователей(VPN) пускать не через &lt;br&gt;&amp;gt;&amp;gt; 1-го провайдера, а через второго?Так?&lt;br&gt;&amp;gt; через 1ого, и иметь альтернативный канал на случай если первый провайдер умрет &lt;br&gt;&lt;br&gt;Поскольку на удаленной стороне АСА вариантов у вас не много :) я в том смысле что под АСА нельзя инициализировать два полноценных рабочих тунеля от 2800. Поэтому если не жаль денег за оплату резервного пустующего канала - можете настроить IPSLA на 2800.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Luciefer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#10</link>
    <pubDate>Wed, 08 Feb 2012 08:15:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; vpn-клиенты, но в другой ip, отличный от основного, который используется для &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; nat. А  на 2800 сделать route-map соответствующий.&lt;br&gt;&amp;gt;&amp;gt; Разные политики тогда и разные группы vpn? разные настройки, думаю не самый &lt;br&gt;&amp;gt;&amp;gt; удобный вариант. Если политика одна то соответственно натится будут все подкючения, &lt;br&gt;&amp;gt;&amp;gt; и уходить на резервный канал. Основной тогда не будет работать.&lt;br&gt;&amp;gt;&amp;gt; по поводу рисунка, если поменять местами Inet1 и Inet2 ничего не изменится, &lt;br&gt;&amp;gt;&amp;gt; два выхода на инет, между asa и 2800 единственный канал, в &lt;br&gt;&amp;gt;&amp;gt; комментах логов все это прописано, не знаю даже куда подробнее &lt;br&gt;&amp;gt; я че-то уже совсем запутался. Вам необходимо удаленных пользователей(VPN) пускать не через &lt;br&gt;&amp;gt; 1-го провайдера, а через второго?Так?&lt;br&gt;&lt;br&gt;через 1ого, и иметь альтернативный канал на случай если первый провайдер умрет&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#9</link>
    <pubDate>Wed, 08 Feb 2012 07:32:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; провайдер.&lt;br&gt;&amp;gt;&amp;gt; Второй путь сделать nat vpn-клиентов на тот же интерфейс, куда и коннектятся &lt;br&gt;&amp;gt;&amp;gt; vpn-клиенты, но в другой ip, отличный от основного, который используется для &lt;br&gt;&amp;gt;&amp;gt; nat. А  на 2800 сделать route-map соответствующий.&lt;br&gt;&amp;gt; Разные политики тогда и разные группы vpn? разные настройки, думаю не самый &lt;br&gt;&amp;gt; удобный вариант. Если политика одна то соответственно натится будут все подкючения, &lt;br&gt;&amp;gt; и уходить на резервный канал. Основной тогда не будет работать.&lt;br&gt;&amp;gt; по поводу рисунка, если поменять местами Inet1 и Inet2 ничего не изменится, &lt;br&gt;&amp;gt; два выхода на инет, между asa и 2800 единственный канал, в &lt;br&gt;&amp;gt; комментах логов все это прописано, не знаю даже куда подробнее &lt;br&gt;&lt;br&gt;я че-то уже совсем запутался. Вам необходимо удаленных пользователей(VPN) пускать не через 1-го провайдера, а через второго?Так?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Luciefer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#8</link>
    <pubDate>Wed, 08 Feb 2012 06:19:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; http://s001.radikal.ru/i194/1202/ab/cb7079215ef7.jpg &lt;br&gt;&amp;gt; сложно достаточно понять, что Вы там придумываете...лучше, чем Вы не скажет никто, &lt;br&gt;&amp;gt; а проблему не решит тем более. На рисунке желательно приводить ip &lt;br&gt;&amp;gt; и имена интерфейсов.&lt;br&gt;&amp;gt; А почему бы Вам не попробывать сделать nat с ip, которые присваиваются &lt;br&gt;&amp;gt; Вами vpn-клиентам в дополнительный интерфейс, который смотрит на прямую на второй &lt;br&gt;&amp;gt; провайдер.&lt;br&gt;&amp;gt; Второй путь сделать nat vpn-клиентов на тот же интерфейс, куда и коннектятся &lt;br&gt;&amp;gt; vpn-клиенты, но в другой ip, отличный от основного, который используется для &lt;br&gt;&amp;gt; nat. А  на 2800 сделать route-map соответствующий.&lt;br&gt;&lt;br&gt;Разные политики тогда и разные группы vpn? разные настройки, думаю не самый удобный вариант. Если политика одна то соответственно натится будут все подкючения, и уходить на резервный канал. Основной тогда не будет работать.&lt;br&gt;&lt;br&gt;по поводу рисунка, если поменять местами Inet1 и Inet2 ничего не изменится, два выхода на инет, между asa и 2800 единственный канал, в коммен</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#7</link>
    <pubDate>Wed, 08 Feb 2012 06:03:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; нет картинки &lt;br&gt;&amp;gt; http://s001.radikal.ru/i194/1202/ab/cb7079215ef7.jpg &lt;br&gt;&lt;br&gt;сложно достаточно понять, что Вы там придумываете...лучше, чем Вы не скажет никто, а проблему не решит тем более. На рисунке желательно приводить ip и имена интерфейсов.&lt;br&gt;А почему бы Вам не попробывать сделать nat с ip, которые присваиваются Вами vpn-клиентам в дополнительный интерфейс, который смотрит на прямую на второй провайдер.&lt;br&gt;&lt;br&gt;Второй путь сделать nat vpn-клиентов на тот же интерфейс, куда и коннектятся vpn-клиенты, но в другой ip, отличный от основного, который используется для nat. А  на 2800 сделать route-map соответствующий.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Luciefer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#6</link>
    <pubDate>Wed, 08 Feb 2012 02:37:25 GMT</pubDate>
    <description>&amp;gt; вообще Вам нужно посмотреть с какого ip приходит интерисующий трафик, а уже &lt;br&gt;&amp;gt; потом строить route-map. Может у на 2800 приходит траф не с &lt;br&gt;&amp;gt; того ip, который Вы указали в route-map.&lt;br&gt;&amp;gt; Что счетчики говорят для route-map для нужного трафа?есть срабатывание?&lt;br&gt;&lt;br&gt;как это можно глянуть? с 100.100.100.202 на  Cisco 2800 идет огромный трафик и останавливать его нельзя&lt;br&gt;&lt;br&gt;счетчик route-map с match 200.200.200.78 молчит, говорит что ничего не идет :(&lt;br&gt;я верно понимаю что весь трафик с Ethernet0/3.2 согласно роутингу будет уходить через Ethernet0/2.1, дополнительно ничего не надо прописывать?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Luciefer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#5</link>
    <pubDate>Wed, 08 Feb 2012 02:34:19 GMT</pubDate>
    <description>&amp;gt; нет картинки &lt;br&gt;&lt;br&gt;http://s001.radikal.ru/i194/1202/ab/cb7079215ef7.jpg&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#4</link>
    <pubDate>Tue, 07 Feb 2012 17:58:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; route Internet1 0.0.0.0 0.0.0.0 100.100.100.201 1 &lt;br&gt;&amp;gt;&amp;gt; На асе подняты VPN&apos;ы: AnyConnect и IPSec. на 100.100.100.202 они замечательно работают.&lt;br&gt;&amp;gt;&amp;gt; пытался дописать к интерфейсу 0/1 cisco 2800 route-map ISP, и матчить по &lt;br&gt;&amp;gt;&amp;gt; адресу 200.200.200.78, не то &lt;br&gt;&amp;gt;&amp;gt; да и вообще по идеи (моим, познания в циско на уровне.. мм &lt;br&gt;&amp;gt;&amp;gt; пока еще низком) пинг должен приходить на циску по каналу первого &lt;br&gt;&amp;gt;&amp;gt; провайдера а потом возвразаться ко мне по кналу второго провайдера, даже &lt;br&gt;&amp;gt;&amp;gt; при таком неверном подключении, но почему не возвращается??&lt;br&gt;&amp;gt; нет картинки &lt;br&gt;&lt;br&gt;вообще Вам нужно посмотреть с какого ip приходит интерисующий трафик, а уже потом строить route-map. Может у на 2800 приходит траф не с того ip, который Вы указали в route-map. &lt;br&gt;Что счетчики говорят для route-map для нужного трафа?есть срабатывание?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA550 + Cisco 2800, маршрутизация для настройки двух vpn (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/23505.html#3</link>
    <pubDate>Tue, 07 Feb 2012 17:54:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  ip address 200.200.200.78 255.255.255.252 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; route Internet1 0.0.0.0 0.0.0.0 100.100.100.201 1 &lt;br&gt;&amp;gt; На асе подняты VPN&apos;ы: AnyConnect и IPSec. на 100.100.100.202 они замечательно работают. &lt;br&gt;&amp;gt; пытался дописать к интерфейсу 0/1 cisco 2800 route-map ISP, и матчить по &lt;br&gt;&amp;gt; адресу 200.200.200.78, не то &lt;br&gt;&amp;gt; да и вообще по идеи (моим, познания в циско на уровне.. мм &lt;br&gt;&amp;gt; пока еще низком) пинг должен приходить на циску по каналу первого &lt;br&gt;&amp;gt; провайдера а потом возвразаться ко мне по кналу второго провайдера, даже &lt;br&gt;&amp;gt; при таком неверном подключении, но почему не возвращается??&lt;br&gt;&lt;br&gt;нет картинки&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
