<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проблема с IPSEC. Нагрузка на процессор</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html</link>
    <description>Проблема такая, настроил тунель IPSEC с роутером Dlink-Di804HV&lt;br&gt;Но есть пролема, большая нагрузка на процессор.&lt;br&gt;Причину я выяснил - это в этой строчке &lt;br&gt;access-list 102 permit ip any any log&lt;br&gt;А именно в логах. Если приписывать это без логов&lt;br&gt;access-list 102 permit ip any any &lt;br&gt;То почему-то пакеты перестают ходить по тунелю, для меня это всегда останется загадкой.&lt;br&gt;Что можно сделать с IPSEC, чтобы не юзать логи?&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Вот конфиг&lt;br&gt;---------------------------------------------------------------------------------&lt;br&gt;&lt;br&gt;&lt;br&gt;router#sh run&lt;br&gt;Building configuration...&lt;br&gt;&lt;br&gt;Current configuration : 3067 bytes&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;service config&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec&lt;br&gt;no service password-encryption&lt;br&gt;service single-slot-reload-enable&lt;br&gt;!&lt;br&gt;hostname router&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;!&lt;br&gt;redundancy&lt;br&gt;enable secret 5 ********&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa authentication ppp default group radius&lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip cef&lt;br&gt;ip domain name cisco.organizatio</description>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (Eduard_k)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#9</link>
    <pubDate>Mon, 17 Nov 2008 08:20:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;ожидания. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;*Nov 17 04:38:29.919: IP: s=192.168.0.80 (FastEthernet0/1/0), d=192.168.255.1 (F &lt;br&gt;&amp;gt;astEthernet0/0/0), g=192.168.255.1, len 60, forward &lt;br&gt;&amp;gt;*Nov 17 04:38:35.119: IP: tableid=0, s=192.168.0.80 (FastEthernet0/1/0), d=192.1 &lt;br&gt;&amp;gt;68.255.1 (FastEthernet0/0/0), routed via RIB &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Попробую сменить иос, может поможет. &lt;br&gt;&amp;gt;А версию иоса никто не подскажет. У меня был один иос, дак &lt;br&gt;&amp;gt;там с крашем ребуталась циска при поднятии ипсек тунеля &lt;br&gt;&lt;br&gt;rsp-jk9o3sv-mz.124-23.bin - последний. Однако насколько стабилен не подскажу, не пробовал.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (KanycTa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#8</link>
    <pubDate>Mon, 17 Nov 2008 04:45:27 GMT</pubDate>
    <description>&amp;gt;когда используете log, пакет обрабатывается Process Switching, отсюдв высокая занрузка CPU. возможно &lt;br&gt;&amp;gt;проблема данной версии ios-а. попробуйте отключить ip cef, это не решение &lt;br&gt;&amp;gt;проблемы , но может помочь ее локализовать. &lt;br&gt;&amp;gt;посмотрите deb ip packet 101 , когда на интерфейсе нет 102 списка &lt;br&gt;&amp;gt;доступа, вдруг яснее станет в чем прблема. &lt;br&gt;&lt;br&gt;Отключение cef ничем не помогло.&lt;br&gt;в deb ip packet 101  при пинге через тунель, превышен интервал ожидания. &lt;br&gt;&lt;br&gt;*Nov 17 04:38:29.919: IP: s=192.168.0.80 (FastEthernet0/1/0), d=192.168.255.1 (F&lt;br&gt;astEthernet0/0/0), g=192.168.255.1, len 60, forward&lt;br&gt;*Nov 17 04:38:35.119: IP: tableid=0, s=192.168.0.80 (FastEthernet0/1/0), d=192.1&lt;br&gt;68.255.1 (FastEthernet0/0/0), routed via RIB&lt;br&gt;&lt;br&gt;Попробую сменить иос, может поможет.&lt;br&gt;А версию иоса никто не подскажет. У меня был один иос, дак там с крашем ребуталась циска при поднятии ипсек тунеля&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (Eduard_k)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#7</link>
    <pubDate>Fri, 14 Nov 2008 18:41:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;interface FastEthernet2/1/0 &lt;br&gt;&amp;gt;&amp;gt;no ip access-group 102 in &lt;br&gt;&amp;gt;&amp;gt; т.к. он все равно ничего не запрещает. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот именно, что если его убрать, то перестает по тунелю перестают ходить &lt;br&gt;&amp;gt;пакеты, а сам туннель поднимается без проблем. &lt;br&gt;&amp;gt;и почему то именно нужно прописывать с log, без него не работает &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;когда используете log, пакет обрабатывается Process Switching, отсюдв высокая занрузка CPU. возможно проблема данной версии ios-а. попробуйте отключить ip cef, это не решение проблемы , но может помочь ее локализовать.&lt;br&gt;посмотрите deb ip packet 101 , когда на интерфейсе нет 102 списка доступа, вдруг яснее станет в чем прблема.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (KanycTa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#6</link>
    <pubDate>Fri, 14 Nov 2008 18:28:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;попробуйте &lt;br&gt;&amp;gt;no ip cef &lt;br&gt;&amp;gt;если заработает - меняйте ios &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;смысл 102 списка доступа в чем? может вообще убрать его с интерфейса &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;interface FastEthernet2/1/0 &lt;br&gt;&amp;gt;no ip access-group 102 in &lt;br&gt;&amp;gt; т.к. он все равно ничего не запрещает. &lt;br&gt;&lt;br&gt;Вот именно, что если его убрать, то перестает по тунелю перестают ходить пакеты, а сам туннель поднимается без проблем.&lt;br&gt;и почему то именно нужно прописывать с log, без него не работает&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (Eduard_k)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#5</link>
    <pubDate>Fri, 14 Nov 2008 17:34:31 GMT</pubDate>
    <description>&amp;gt;Ну поможет мне кто-нибудь? гугл уже исчерпал себя. &lt;br&gt;&lt;br&gt;попробуйте &lt;br&gt;no ip cef&lt;br&gt;если заработает - меняйте ios&lt;br&gt;&lt;br&gt;смысл 102 списка доступа в чем? может вообще убрать его с интерфейса&lt;br&gt;&lt;br&gt;interface FastEthernet2/1/0&lt;br&gt;no ip access-group 102 in&lt;br&gt; т.к. он все равно ничего не запрещает.&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (KanycTa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#4</link>
    <pubDate>Fri, 14 Nov 2008 14:07:53 GMT</pubDate>
    <description>Ну поможет мне кто-нибудь? гугл уже исчерпал себя.&lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (KanycTa)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#3</link>
    <pubDate>Fri, 14 Nov 2008 11:10:49 GMT</pubDate>
    <description>&amp;gt;Показать sh ver &lt;br&gt;&amp;gt;Были какие-то баги на тему log &lt;br&gt;&lt;br&gt;sh version&lt;br&gt;Cisco IOS Software, RSP Software (RSP-JK9SV-M), Version 12.4(21), RELEASE SOFTWARE (fc1)&lt;br&gt;Technical Support: http://www.cisco.com/techsupport&lt;br&gt;Copyright (c) 1986-2008 by Cisco Systems, Inc.&lt;br&gt;Compiled Thu 10-Jul-08 14:00 by prod_rel_team&lt;br&gt;&lt;br&gt;ROM: System Bootstrap, Version 11.1(8)CA1, EARLY DEPLOYMENT RELEASE SOFTWARE (fc1)&lt;br&gt;BOOTLDR: RSP Software (RSP-BOOT-M), Version 12.2(31), RELEASE SOFTWARE (fc2)&lt;br&gt;&lt;br&gt;router uptime is 5 hours, 18 minutes&lt;br&gt;System returned to ROM by reload at 04:22:17 UTC Thu Nov 13 2008&lt;br&gt;System image file is &quot;disk0:rsp-jk9sv-mz.124-21.bin&quot;&lt;br&gt;Last reload reason: Unknown reason&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;This product contains cryptographic features and is subject to United&lt;br&gt;States and local country laws governing import, export, transfer and&lt;br&gt;use. Delivery of Cisco cryptographic products does not imply&lt;br&gt;third-party authority to import, export, distribute or use encryption.&lt;br&gt;Importers, exporters, distributors and users are responsible for&lt;br&gt;compliance wi</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (momo)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#2</link>
    <pubDate>Fri, 14 Nov 2008 09:52:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Причину я выяснил - это в этой строчке &lt;br&gt;&amp;gt;&amp;gt;access-list 102 permit ip any any log &lt;br&gt;&amp;gt;&amp;gt;А именно в логах. Если приписывать это без логов &lt;br&gt;&amp;gt;&amp;gt;access-list 102 permit ip any any &lt;br&gt;&amp;gt;&amp;gt;То почему-то пакеты перестают ходить по тунелю, для меня это всегда останется &lt;br&gt;&amp;gt;&amp;gt;загадкой. &lt;br&gt;&amp;gt;&amp;gt;Что можно сделать с IPSEC, чтобы не юзать логи? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Показать sh ver &lt;br&gt;&amp;gt;Были какие-то баги на тему log &lt;br&gt;&lt;br&gt;а зачем у тебя там настроено l2tp подключение? &lt;br&gt;</description>
</item>

<item>
    <title>Проблема с IPSEC. Нагрузка на процессор (CrAzOiD)</title>
    <link>https://m.opennet.me/openforum/vsluhforumID6/17582.html#1</link>
    <pubDate>Fri, 14 Nov 2008 09:11:42 GMT</pubDate>
    <description>&amp;gt;Проблема такая, настроил тунель IPSEC с роутером Dlink-Di804HV &lt;br&gt;&amp;gt;Но есть пролема, большая нагрузка на процессор. &lt;br&gt;&amp;gt;Причину я выяснил - это в этой строчке &lt;br&gt;&amp;gt;access-list 102 permit ip any any log &lt;br&gt;&amp;gt;А именно в логах. Если приписывать это без логов &lt;br&gt;&amp;gt;access-list 102 permit ip any any &lt;br&gt;&amp;gt;То почему-то пакеты перестают ходить по тунелю, для меня это всегда останется &lt;br&gt;&amp;gt;загадкой. &lt;br&gt;&amp;gt;Что можно сделать с IPSEC, чтобы не юзать логи? &lt;br&gt;&lt;br&gt;Показать sh ver&lt;br&gt;Были какие-то баги на тему log&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
