<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html</link>
    <description>Уважаемые, помогите пожалуйста советом. Поднимаю туннель. При применении crypto map вешается интерфейс на который она применяется. И никак не могу поднять соединение. Туннели зашифрованные с помощью ipsec profile работают без проблем. Но у меня задача, подключить много розничных точек, так что кучу VTI создавать нет желания.&lt;br&gt;&lt;br&gt;Предполагается, что каждая розничная точка будет иметь подсеть с 28-битной маской. И все они будут объединены в supernet 172.17.0.0 255.255.0.0, чтобы не писать множественные маршруты и access листы.&lt;br&gt;&lt;br&gt;a.a.a.a - внешний IP филиала 1&lt;br&gt;b.b.b.b - внешний IP филиала 2&lt;br&gt;x.x.x.x - внешний IP предполагаемого магазина&lt;br&gt;c.c.c.c - внешний IP выделеной ISP подсети маршрутизируемой вовне (является шлюзом для этой подсети)&lt;br&gt;z.z.z.z - внешний IP к ISP&lt;br&gt;y.y.y.y - шлюз ISP&lt;br&gt;&lt;br&gt;Конфиг:&lt;br&gt;&lt;br&gt;!&lt;br&gt;crypto keyring Branch1Key&lt;br&gt;  pre-shared-key address a.a.a.a key Superkey1&lt;br&gt;crypto keyring Branch2Key&lt;br&gt;  pre-shared-key address b.b.b.b key Superkey2&lt;br&gt;crypto keyring ShopsKey&lt;br&gt;  pre-shared-key address 0.0.0.0 0.0.0.</description>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (DKu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#12</link>
    <pubDate>Tue, 16 Sep 2014 15:08:27 GMT</pubDate>
    <description>UP. Коллеги, задача так и не решена. Кто-нибудь в состоянии помочь? Задача подключить несколько розничных точек с помощью crypto map.&lt;br&gt;&lt;br&gt;Пробовал и с динамическими и со статическими, и со статическим маршрутом и с reverse-route, crypto map вешал и на interface GigabitEthernet0/1.1 и на interface GigabitEthernet0/0, и с DLink DSR-150 и с Mikrotik 750. Всё одно туннель ставится, траффик не идёт. Где грабли-то?&lt;br&gt;&lt;br&gt;Ещё раз конфиг: актуальный&lt;br&gt;&lt;br&gt;a.a.a.a - внешний IP филиала 1&lt;br&gt;b.b.b.b - внешний IP филиала 2&lt;br&gt;c.c.c.c - внешний IP выделеной ISP подсети маршрутизируемой вовне (является шлюзом для этой подсети)&lt;br&gt;z.z.z.z - внешний IP к ISP&lt;br&gt;y.y.y.y - шлюз ISP&lt;br&gt;&lt;br&gt;!&lt;br&gt;crypto keyring Branch1Key&lt;br&gt;  pre-shared-key address a.a.a.a key Superkey1&lt;br&gt;crypto keyring Branch2Key&lt;br&gt;  pre-shared-key address b.b.b.b key Superkey2&lt;br&gt;crypto keyring ShopsKey&lt;br&gt;  pre-shared-key address 0.0.0.0 0.0.0.0 key MegaSuperKey&lt;br&gt;!&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;!&lt;br&gt;crypto isakmp policy 20&lt;br&gt; encr 3des&lt;br&gt; hash md5</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (Pve1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#11</link>
    <pubDate>Tue, 18 Jun 2013 11:01:30 GMT</pubDate>
    <description>&amp;gt; Туннели зашифрованные с помощью ipsec profile работают без проблем. Но у &lt;br&gt;&amp;gt; меня задача, подключить много розничных точек, так что кучу VTI создавать &lt;br&gt;&amp;gt; нет желания.&lt;br&gt;&amp;gt; Предполагается, что каждая розничная точка будет иметь подсеть с 28-битной маской. И &lt;br&gt;&amp;gt; все они будут объединены в supernet 172.17.0.0 255.255.0.0, чтобы не писать &lt;br&gt;&amp;gt; множественные маршруты и access листы.&lt;br&gt;&lt;br&gt;Абсолютно не правильная и тупиковая установка. &lt;br&gt;Сделать компактнее и проще на Crypto-map - не получится никак! &lt;br&gt;Т.к. вместо маршрутов ты будешь для каждого офиса прописывать отдельный ACL, отдельного пира и строку в криптомапе, ну и отдельный маршрут конечно же.&lt;br&gt;&lt;br&gt;Рассматриваемое тобой решение на базе Crypto-Map и обычного IPSec-а - колхоз в априори, и удобным оно не может быть никак.&lt;br&gt;&lt;br&gt;Самое лучшее что можно придумать - упомянутые и успешно протестированные тобой тунельные интерфейсы в каждый офис.&lt;br&gt;Создание большого их числа легко автоматизируется с помощью notepad++, excel и т.д.&lt;br&gt;Это максимально простая и понятная конфигураци</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (DKu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#10</link>
    <pubDate>Fri, 24 May 2013 09:48:16 GMT</pubDate>
    <description>&amp;gt;&amp;gt; т.е. супернет вот так 192.168.0.0 0.0.255.255 172.17.0.0 0.0.255.255, чтобы охватить все магазины в одном access-list не получиться?&lt;br&gt;&amp;gt; Crypto map обрабатывается по порядку, начиная с младшего. Трафик, предназначенный для, &lt;br&gt;&amp;gt; например, 5го филиала удовлетворит первой же записи в crypto map (172.17.0.0 &lt;br&gt;&amp;gt; 0.0.255.255) и будет отправлен в 1ый филиал.&lt;br&gt;&amp;gt; Вернемся, к баранам: &lt;br&gt;&amp;gt; Для crypto map VPNShops сделай отдельный ipsec transform-set и выстави в нем &lt;br&gt;&amp;gt; mode tunnel. Проверь чтоб на D-Link стоял такой же.&lt;br&gt;&lt;br&gt;Если выставить mode tunnel туннель перестаёт работать.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Policy type: Auto &lt;br&gt;&amp;gt; IKE version: IPv4 IKEv1 &lt;br&gt;&amp;gt; Ipsec mode: Tunnel &lt;br&gt;&amp;gt; Remote Endpoint: 58.235.72.177 &lt;br&gt;&amp;gt; Protocol: ESP &lt;br&gt;&amp;gt; Local IP: 172.17.0.16/28 &lt;br&gt;&amp;gt; Remote IP: 192.168.0.0/16 &lt;br&gt;&amp;gt; Проверь на DLink настройки Phase I и Phase II. Они должны совпадать &lt;br&gt;&amp;gt; с crypto isakmp policy и crypto isakmp profile (для Phase I) &lt;br&gt;&amp;gt; и crypto map VPNShops 10 ipsec-isakmp (для Phase II) &lt;br&gt;&lt;br&gt;Всё так и есть, только в crypto map у меня</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (alecx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#9</link>
    <pubDate>Thu, 23 May 2013 10:44:28 GMT</pubDate>
    <description>&amp;gt; т.е. супернет вот так 192.168.0.0 0.0.255.255 172.17.0.0 0.0.255.255, чтобы охватить все магазины в одном access-list не получиться?&lt;br&gt;&lt;br&gt;Crypto map обрабатывается по порядку, начиная с младшего. Трафик, предназначенный для, например, 5го филиала удовлетворит первой же записи в crypto map (172.17.0.0 0.0.255.255) и будет отправлен в 1ый филиал.&lt;br&gt;&lt;br&gt;Вернемся, к баранам:&lt;br&gt;&lt;br&gt;Для crypto map VPNShops сделай отдельный ipsec transform-set и выстави в нем mode tunnel. Проверь чтоб на D-Link стоял такой же. &lt;br&gt;&lt;br&gt;Настройки D-Link&#096;a:&lt;br&gt;&lt;br&gt;Policy type: Auto&lt;br&gt;IKE version: IPv4 IKEv1&lt;br&gt;Ipsec mode: Tunnel&lt;br&gt;Remote Endpoint: 58.235.72.177&lt;br&gt;Protocol: ESP&lt;br&gt;Local IP: 172.17.0.16/28&lt;br&gt;Remote IP: 192.168.0.0/16&lt;br&gt;&lt;br&gt;Проверь на DLink настройки Phase I и Phase II. Они должны совпадать с crypto isakmp policy и crypto isakmp profile (для Phase I) и crypto map VPNShops 10 ipsec-isakmp (для Phase II)&lt;br&gt;&lt;br&gt;&lt;br&gt;поставь пинг и покажи &lt;br&gt;sh cry ips sa&lt;br&gt;&lt;br&gt;Если не заработало - выкладывай debug cry isa и debug cry ips&lt;br&gt;&lt;br&gt;P.s. Я бы все таки перевесил бы cryp</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (DKu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#8</link>
    <pubDate>Thu, 23 May 2013 06:40:09 GMT</pubDate>
    <description>Во-первых, хотел поблагодарить за участие, а то и помочь некому.&lt;br&gt;&lt;br&gt;&amp;gt; почему тогда сеть c.c.c.c с маской /28? Т.е. магазины не в ней, &lt;br&gt;&amp;gt; а в интернете?&lt;br&gt;&lt;br&gt;сеть c.c.c.c/28 - это сеть белых IP выданных ISP, ну к примеру 58.235.72.176/28, Cisco имеет IP 58.235.72.177 и является шлюзом для хостов находящихся с ней в этой сети (почта, прокси, фтп и т.д.)&lt;br&gt;&lt;br&gt;&amp;gt; И, кстати, тебе придется сделать 200 разных access листов, чтобы cisco поняла &lt;br&gt;&amp;gt; за каким пиром какая сеть сидит.&lt;br&gt;&lt;br&gt;Это тоже понятно.&lt;br&gt;&lt;br&gt;&amp;gt; Я вот никак не пойму. За какой сетью у тебя сидят все &lt;br&gt;&amp;gt; филиалы, если y.y.y.y твой интернет шлюз. Если они в интернете, то &lt;br&gt;&amp;gt; зачем вешать crypto map на внутренний интерфейс?&lt;br&gt;&amp;gt; Проще повесить его на  GigabitEthernet0/2 и вообще убрать &quot;ip route 172.17.0.0 &lt;br&gt;&amp;gt; 255.255.0.0 GigabitEthernet0/0.1.&quot; &lt;br&gt;&amp;gt; Router не будет знать где 172.17 и все будет лить на шлюз &lt;br&gt;&amp;gt; по умолчению, и на внешнем интерфейсе cryto map перехватит все в &lt;br&gt;&amp;gt; ipsec &lt;br&gt;&lt;br&gt;А через сеть y.y.y.y ну к примеру 195.17.46.100/32, вот эту сеть 58.235.72.176/28 пр</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (alecx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#7</link>
    <pubDate>Wed, 22 May 2013 19:58:11 GMT</pubDate>
    <description>&amp;gt; у меня около 200 розничных точек.) &lt;br&gt;&lt;br&gt;почему тогда сеть c.c.c.c с маской /28? Т.е. магазины не в ней, а в интернете?&lt;br&gt;И, кстати, тебе придется сделать 200 разных access листов, чтобы cisco поняла за каким пиром какая сеть сидит.&lt;br&gt;&lt;br&gt;&amp;gt; На Catalist, естественно, я маршрут написал :) &lt;br&gt;&amp;gt; Надобности в том, чтобы сети магазинов видели друг друга нет абсолютно никакой. &lt;br&gt;&lt;br&gt;Это хорошо.&lt;br&gt; &lt;br&gt;&amp;gt; Вчера после поднятия туннеля я пинговал с машины за DLink 172.17.0.18 роутер &lt;br&gt;&amp;gt; Cisco 192.168.10.1 и в обратную сторону. Пингов нет. Мало того в &lt;br&gt;&amp;gt; таблице маршрутизации на DLink я не вижу маршрута в 192.168.10.0/24 &lt;br&gt;&amp;gt; Сейчас на Cisco написано так: &lt;br&gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 y.y.y.y &lt;br&gt;&amp;gt; ip route 172.17.0.0 255.255.0.0 GigabitEthernet0/0.1 &lt;br&gt;&lt;br&gt;Я вот никак не пойму. За какой сетью у тебя сидят все филиалы, если y.y.y.y твой интернет шлюз. Если они в интернете, то зачем вешать crypto map на внутренний интерфейс?&lt;br&gt;Проще повесить его на  GigabitEthernet0/2 и вообще убрать &quot;ip route 172.17.0.0 255.255.0.0 GigabitEthernet0/0.1.&quot;&lt;br&gt;R</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (DKu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#6</link>
    <pubDate>Wed, 22 May 2013 15:20:17 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Конфиг не сильно раздуется (у вас всего то /28 сеть), но зато &lt;br&gt;&amp;gt; будет прозрачнее работать.&lt;br&gt;&amp;gt; Записи тип ip route IP_NET MASK INT придумали когда то для PPP &lt;br&gt;&amp;gt; линков с /31 маской, и плохо работают в multipoint сетях.&lt;br&gt;&amp;gt; По сути вопроса 2: &lt;br&gt;&amp;gt; При вашем выборе оборудования разницы особой нет. DLink не умеет динамики, QoS &lt;br&gt;&amp;gt; и прочее, поэтому все преимущества VTI сходят на нет. Тут выбор &lt;br&gt;&amp;gt; стоит делать из личных предпочтений: насколько хорошо вам понятен принцип работы &lt;br&gt;&amp;gt; того или иного подхода, как хорошо вы сможете из траблшутить в &lt;br&gt;&amp;gt; случае чего.&lt;br&gt;&lt;br&gt;Так &quot;ip route 172.17.x.0 255.255.255.0 c.c.c.x&quot; я написать не могу. Cisco ругается, что сделующий шаг этот же роутер. Но для каждого магазина могу написать &quot;ip route 172.17.x.x 255.255.255.240 GigabitEthernet0/0.1&quot; (Ну как не сильно раздуется? у меня около 200 розничных точек.)&lt;br&gt;На Catalist, естественно, я маршрут написал :)&lt;br&gt;Надобности в том, чтобы сети магазинов видели друг друга нет абсолютно никакой.&lt;br&gt;Вчера после поднятия ту</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (alecx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#5</link>
    <pubDate>Wed, 22 May 2013 14:55:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&lt;br&gt;До конца не понял вопрос про &quot;сети не видят друг друга&quot;.&lt;br&gt;&lt;br&gt;Если вы про то что филиалы не видят другие филиалы, то так и будет если вы используете crypto map вместо VTI.&lt;br&gt;&lt;br&gt;Если про сети за каталистом, то на нем нужен статик:&lt;br&gt;ip route 172.17.0.0 255.255.0.0 192.168.10.1&lt;br&gt;&lt;br&gt;и соответственно добавить в access-list IPSEC&#096;а правило гнать трафик из 192.168.110.0/24 в филиалы через туннель.&lt;br&gt;&lt;br&gt;И &quot;ip route 172.17.0.0 255.255.0.0 GigabitEthernet0/0.1&quot; я бы все таки рекомендовал заменить на отдельные записи для каждого филиала. Что то типа:&lt;br&gt;ip route 172.17.x.0 255.255.255.0 c.c.c.x&lt;br&gt;&lt;br&gt;Конфиг не сильно раздуется (у вас всего то /28 сеть), но зато будет прозрачнее работать.&lt;br&gt;Записи тип ip route IP_NET MASK INT придумали когда то для PPP линков с /31 маской, и плохо работают в multipoint сетях.&lt;br&gt;&lt;br&gt;По сути вопроса 2:&lt;br&gt;При вашем выборе оборудования разницы особой нет. DLink не умеет динамики, QoS и прочее, поэтому все преимущества VTI сходят на нет. Тут выбор стоит делать из личных предпочтений:</description>
</item>

<item>
    <title>Cisco 2921 &amp;lt;IPSec&amp;gt; DLink DSR-150 (DKu)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/762.html#4</link>
    <pubDate>Tue, 21 May 2013 20:31:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; arp запросы в эту белую сеть (с.с.с.с/28), то у меня встречный &lt;br&gt;&amp;gt;&amp;gt; вопрос: как тогда написать, чтобы сети 192.168.110.0/24 192.168.111.0/24 (о которых этот &lt;br&gt;&amp;gt;&amp;gt; роутер знает потому что 192.168.10.0/24 в итоге приходит на Catalist 3750 &lt;br&gt;&amp;gt;&amp;gt; 192.168.10.254, где все они определены Vlan&apos;ами) видели суперсеть 172.17.0.0/16 &lt;br&gt;&amp;gt; 1. Конечно траффик МЕЖДУ которыми нужно туннелировать. Написал как надо. Интернет не &lt;br&gt;&amp;gt; пропал. Все существующие сети между собой видны. По sh crypto isakmp &lt;br&gt;&amp;gt; sa видно даже что туннель ACTIVE, хотя на той стороне сейчас &lt;br&gt;&amp;gt; DLink на котором нет настроек IPSec (уходя из дома я снял &lt;br&gt;&amp;gt; тестируемый и поставил обратно свой). Остаются вопросы 2 и 3 (особенно &lt;br&gt;&amp;gt; интересный).&lt;br&gt;&lt;br&gt;Туннель в итоге я поднял, но сети не видят друг друга. В связи с чем 3 вопрос становиться всё более актаульным. Пробовал на Cisco прописать маршрут не в супернет, а явно в тустовую сеть, в DLink добавил статический маршрут  - тоже не помогает. Помогите советом пожалуйста.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
