The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"VPN канал поднимается только с одной стороны"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (VPN, VLAN, туннель)
Изначальное сообщение [ Отслеживать ]

"VPN канал поднимается только с одной стороны"  +/
Сообщение от h0kum email(??) on 04-Июн-10, 12:47 
Добрый день
пытаемся поднять впн канал между нашими офисами (роутер 3725 - ASA)
в канал протаскиваем внутренние сети. С моей стороны канал не поднимается если начать пинговать их сеть, с их стороны канал поднимается при пинге но пинги не идут.
делалось всё визардом, почему так не пойму, на взгляд вроде все нормально в конфиге
подскажите в чем может быть причина

crypto isakmp policy 2
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key key_secret address "IP1"

crypto ipsec transform-set ESP-3DES-MD5 esp-3des esp-md5-hmac

crypto map SDM_CMAP_1 4 ipsec-isakmp
set peer "IP1"
set transform-set ESP-3DES-MD5
match address 105

access-list 105 permit ip host 192.168.49.2 192.168.1.0 0.0.0.255 log
access-list 105 permit icmp host 192.168.49.2 192.168.1.0 0.0.0.255 log

ip nat inside source route-map SDM_RMAP_1 interface FastEthernet0/0 overload
...

!
route-map SDM_RMAP_1 permit 1
match ip address 104

!не натируем этот хост если идет в их сеть
access-list 104 deny   ip host 192.168.49.2 192.168.1.0 0.0.0.255
...
access-list 104 permit ip any any log

!потому, что есть
ip nat inside source static 192.168.49.2 х.х.х.х

!и разрешаем их трафик с наружи
access-list 111 permit icmp 192.168.1.0 0.0.0.255 host 192.168.49.2 log
access-list 111 permit ip 192.168.1.0 0.0.0.255 host 192.168.49.2 log

interface FastEthernet0/0
description $FW_OUTSIDE$$ETH-LAN$
ip address y.y.y.y 255.255.255.252
ip access-group 111 in
ip verify unicast reverse-path
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
ip inspect sdm_ins_out_100 out
speed 100
full-duplex
ids-service-module monitoring
no cdp enable
crypto map SDM_CMAP_1
crypto ipsec df-bit clear

Высказать мнение | Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "VPN канал поднимается только с одной стороны"  +/
Сообщение от h0kum email(??) on 04-Июн-10, 15:24 
подсказали на другом форуме:
no access-list 105
access-list 105 permit ip host 192.168.49.2 192.168.1.0 0.0.0.255
no ip nat inside source 192.168.49.2 х.х.х.х
ip nat inside source 192.168.49.2 х.х.х.х route-map NO-NAT
route-map NO-NAT deny 10
  match ip address 105
route-map NO-NAT permit 20
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2021 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру