<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Failover IPSec между SRX240 и ASA 5520</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html</link>
    <description>Приветствую. Есть задача организации IPSec туннеля между Juniper SRX240 и ASA5520.&lt;br&gt;&lt;br&gt;Juniper имеет 2 линка в интернет (внешние адреса). У ASA выход в интернет один, но надежный. Необходимо сделать чтобы у SRX240 через 1 линк всегда был поднят туннель и в случае падения этого линка - туннель поднимался через запасной канал. Со стороны ASA оба этих пира (Juniper) должны быть равноценными (т.е. одновременно работать должно только по 1 пиру). Задача осложняется еще и тем, что в IPSec нужно пихать несколько разных сетей.&lt;br&gt;&lt;br&gt;Со стороны ASA вроде как понятно (если не прав, то поправьте):&lt;br&gt;&lt;br&gt;access-list IPSEC-tunnel permit ip 172.16.0.0 255.255.0.0 10.0.0.0 255.0.0.0&lt;br&gt;access-list IPSEC-tunnel permit ip 192.168.0.0 255.255.0.0 10.0.0.0 255.0.0.0&lt;br&gt;crypto ipsec transform-set 3des-sha esp-3des esp-sha-hmac&lt;br&gt;crypto map RTP 1 match address IPSEC-tunnel&lt;br&gt;crypto map RTP 1 set peer X.X.X.X Y.Y.Y.Y&lt;br&gt;crypto map RTP 1 set transform-set 3des-sha des-sha&lt;br&gt;crypto map RTP interface outside&lt;br&gt;crypto isakmp identity address&lt;br&gt;crypto is</description>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Labus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#7</link>
    <pubDate>Wed, 18 Apr 2012 07:18:03 GMT</pubDate>
    <description>&amp;gt; кстати, policy-based у меня так и не заработал между asa и juniper(правда &lt;br&gt;&amp;gt; не сильно может быть старался&lt;br&gt;&lt;br&gt;Победил. ASA настраивал как тут: http://prosto-seti.blogspot.com/2010/08/juniper-srx-cisco-asa.html&lt;br&gt;&lt;br&gt;Juniper SRX настраивал как тут: http://www.junos.com/techpubs/en_US/junos11.1/information-products/topic-collections/security/software-all/security/index.html?topic-42178.html&lt;br&gt;&lt;br&gt;В итоге через policy-based удалось решить проблему.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Aleks305)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#6</link>
    <pubDate>Mon, 16 Apr 2012 10:29:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt; Привет, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; такие вопросы лучше задавать на nag.ru &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; мне непонятно, как Вы собираетесь делать автоматическое переключение каналов без gre-туннелей, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; которых нет на ASA &lt;br&gt;&amp;gt;&amp;gt; А разве на ASA в crypto map нельзя резервного пира прописать, разве &lt;br&gt;&amp;gt;&amp;gt; нет? :) &lt;br&gt;&amp;gt; ezvpn на ASA можно прописать бэкапный peer - но здесь site-to-site - &lt;br&gt;&amp;gt; есть БОЛЬШИЕ сомнения &lt;br&gt;&lt;br&gt;кстати, policy-based у меня так и не заработал между asa и juniper(правда не сильно может быть старался)&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Aleks305)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#5</link>
    <pubDate>Mon, 16 Apr 2012 10:28:32 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Привет, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; такие вопросы лучше задавать на nag.ru &lt;br&gt;&amp;gt;&amp;gt; мне непонятно, как Вы собираетесь делать автоматическое переключение каналов без gre-туннелей, &lt;br&gt;&amp;gt;&amp;gt; которых нет на ASA &lt;br&gt;&amp;gt; А разве на ASA в crypto map нельзя резервного пира прописать, разве &lt;br&gt;&amp;gt; нет? :) &lt;br&gt;&lt;br&gt;ezvpn на ASA можно прописать бэкапный peer - но здесь site-to-site - есть БОЛЬШИЕ сомнения&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Pve1)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#4</link>
    <pubDate>Mon, 16 Apr 2012 06:45:23 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Привет, &lt;br&gt;&amp;gt;&amp;gt; такие вопросы лучше задавать на nag.ru &lt;br&gt;&amp;gt; мне непонятно, как Вы собираетесь делать автоматическое переключение каналов без gre-туннелей, &lt;br&gt;&amp;gt; которых нет на ASA &lt;br&gt;&lt;br&gt;А разве на ASA в crypto map нельзя резервного пира прописать, разве нет? :)&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Labus)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#3</link>
    <pubDate>Mon, 16 Apr 2012 05:57:46 GMT</pubDate>
    <description>&amp;gt; мне непонятно, как Вы собираетесь делать автоматическое переключение каналов без gre-туннелей, &lt;br&gt;&amp;gt; которых нет на ASA &lt;br&gt;&lt;br&gt;  Это можно решить через policy-based?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Aleks305)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#2</link>
    <pubDate>Sat, 14 Apr 2012 18:16:39 GMT</pubDate>
    <description>&amp;gt; Привет, &lt;br&gt;&amp;gt; такие вопросы лучше задавать на nag.ru &lt;br&gt;&lt;br&gt;мне непонятно, как Вы собираетесь делать автоматическое переключение каналов без gre-туннелей, которых нет на ASA&lt;br&gt;</description>
</item>

<item>
    <title>Failover IPSec между SRX240 и ASA 5520 (Port22)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/23701.html#1</link>
    <pubDate>Fri, 13 Apr 2012 19:43:35 GMT</pubDate>
    <description>Привет, &lt;br&gt;&lt;br&gt;такие вопросы лучше задавать на nag.ru&lt;br&gt;</description>
</item>

</channel>
</rss>
