<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Asa l2l ipsec: перестает ходить трафик</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23765.html</link>
    <description>Всем привет.&lt;br&gt;Обнаружилась след. проблемка при настройке l2l ipsec на нескольких asa, при след. хронологии процесса:&lt;br&gt;&lt;br&gt;1. тоннели поднимаются, трафик ходит.&lt;br&gt;2. после того, как обмен трафиком прекращается, тоннель ожидаемо падает через некоторое время.&lt;br&gt;3. при попытке возобновления обмена трафиком тоннель поднимается, но трафик не ходит.&lt;br&gt;&lt;br&gt;Подскажите пож. как поправить ситуацию?&lt;br&gt;Вот некоторые подробности:&lt;br&gt;&#091;code&#093;&lt;br&gt;&#091;b&#093;A1# sh crypto isakmp sa&#091;/b&#093;&lt;br&gt;   Active SA: 2&lt;br&gt;    Rekey SA: 0 (A tunnel will report 1 Active and 1 Rekey SA during rekey)&lt;br&gt;Total IKE SA: 2&lt;br&gt;&lt;br&gt;1   IKE Peer: 192.168.0.17&lt;br&gt;    Type    : L2L             Role    : responder&lt;br&gt;    Rekey   : no              State   : MM_ACTIVE&lt;br&gt;2   IKE Peer: 192.168.0.16&lt;br&gt;    Type    : L2L             Role    : responder&lt;br&gt;    Rekey   : no              State   : MM_ACTIVE&lt;br&gt;&lt;br&gt;&#091;b&#093;A1# sh crypto ipsec sa&#091;/b&#093;&lt;br&gt;interface: outside&lt;br&gt;    Crypto map tag: DYN-MAP, seq num: 5, local addr: 192.168.0.15&lt;br&gt;&lt;br&gt;      local ident (addr/mask/prot/port): (172.30.0.0/255.255.255.0/0/0)&lt;br&gt;   </description>

<item>
    <title>Asa l2l ipsec: перестает ходить трафик (kvasik)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23765.html#2</link>
    <pubDate>Fri, 11 May 2012 19:01:46 GMT</pubDate>
    <description>Проблемка была в dynamic-map, используемый для easy vpn. &lt;br&gt;Надо использовать отдельно от map для l2l.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Asa l2l ipsec: перестает ходить трафик (kvasik)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/23765.html#1</link>
    <pubDate>Wed, 09 May 2012 23:25:41 GMT</pubDate>
    <description>Частично удалось решить вопрос...&lt;br&gt;Опытным путём удалось выяснить, что после падения тоннеля (например разрыв соединения) инициировать соединение (пустить пинг) необходимо только с одной из сторон. &lt;br&gt;&lt;br&gt;Если это сделать, например с сетки за ASA2, то:  &lt;br&gt;# sh crypto isakmp sa -покажет активные пиры, но трафик ходить не будет.&lt;br&gt;&lt;br&gt;Чтобы это вылечить, необходимо очистить на ASA1 активные пиры командой:&lt;br&gt;# clear crypto isakmp sa&lt;br&gt;После этого, инициировать соединение с сети за ASA1 и только тогда трафик будет бегать.&lt;br&gt;Если же, инициировать трафик с сети за ASA2, то опять ничего не получится.&lt;br&gt;&lt;br&gt;Мне думается, что так быть не должно. &lt;br&gt;Кто сталкивался?&lt;br&gt;</description>
</item>

</channel>
</rss>
