<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Шифрованный канал между двумя роутерами Cisco 881</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html</link>
    <description>Добрый день, уважаемые специалисты! Есть необходимость настроить сабж, но квалификация похоже подводит. Подскажите в чем может быть трабл?&lt;br&gt;&lt;br&gt;Архитектура сети следующая: есть главный офис (роутер А, внутренний адрес 10.1.100.1, подсеть за ним 192.168.0.0/24) и подчиненное подразделение (роутер Б, внутренний адрес 10.1.100.2, подсеть за ним 192.168.2.0/24). Без применения к интерфейсу карт шифрования сеть работает как нужно. Когда же применяю карту шифрования на обоих роутерах, сеть работает не правильно. Из главного офиса в стророну роутера Б все данные передаются нормально. С вынесенного подразделения пингуются все нужные хосты начиная от роутера и заканчиваю серверами, которые за ним. Но при попытке работать с сетевыми дисками из главной сети сеть как буд-то подвисает. По всем признакам ipsec работает нормально в  debug ничего не похожего на ошибки. &lt;br&gt;Заранее спасибо за помощь!!!&lt;br&gt;&lt;br&gt;Конфиг роутера А&lt;br&gt;&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps de</description>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (leonart)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#6</link>
    <pubDate>Fri, 19 Feb 2010 08:33:18 GMT</pubDate>
    <description>Спасибо  всем за варианты решения. В моем случае помогло уменьшение параметра MTU до 1400 на интерфейсах Van1 обеих маршрутизаторов.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#5</link>
    <pubDate>Mon, 09 Nov 2009 22:02:09 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;все данные передаются нормально. С вынесенного подразделения пингуются все нужные хосты &lt;br&gt;&amp;gt;начиная от роутера и заканчиваю серверами, которые за ним. Но при &lt;br&gt;&amp;gt;попытке работать с сетевыми дисками из главной сети сеть как буд-то &lt;br&gt;&amp;gt;подвисает. По всем признакам ipsec работает нормально в  debug ничего &lt;br&gt;&amp;gt;не похожего на ошибки. &lt;br&gt;&amp;gt;Заранее спасибо за помощь!!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Конфиг роутера А &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;version 12.4 &lt;br&gt;&lt;br&gt;............&lt;br&gt;&amp;gt;interface FastEthernet4 &lt;br&gt;&amp;gt; description $FW_OUTSIDE$$ES_WAN$ &lt;br&gt;&amp;gt; ip address 10.1.100.1 255.255.255.0 &lt;br&gt;&amp;gt; no ip redirects &lt;br&gt;&amp;gt; no ip unreachables &lt;br&gt;&amp;gt; no ip proxy-arp &lt;br&gt;&amp;gt; ip flow ingress &lt;br&gt;&amp;gt; duplex auto &lt;br&gt;&amp;gt; speed auto &lt;br&gt;&amp;gt; crypto map lgclsk &lt;br&gt;&lt;br&gt;...........&lt;br&gt;&lt;br&gt;Поставьте на всех интерфейсах&lt;br&gt;&lt;br&gt;ip unreachables&lt;br&gt;&lt;br&gt;и все заработает.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (Svm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#4</link>
    <pubDate>Mon, 09 Nov 2009 20:02:40 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;interface Tunnel0 &lt;br&gt;&amp;gt; ip address 192.168.10.1 255.255.255.0 &lt;br&gt;&amp;gt; tunnel source 10.1.100.1 &lt;br&gt;&amp;gt; tunnel destination 10.1.100.2 &lt;br&gt;&amp;gt; tunnel mode ipsec ipv4 &lt;br&gt;&amp;gt; tunnel protection ipsec profile VTI &lt;br&gt;&amp;gt; service-policy output FOO &lt;br&gt;&lt;br&gt;попробуй tunnel source FastEthernet4 и на физических интерфейсах поменять MTU Дело в том, что VTI туннель берет МТУ с физического интерфейса, когда в нем прописано в качестве стартовой точки название интерфейса, а не IP адрес... А насчет MTU  возможно провайдер гдето по дороге использует MPLS или тот же VPN который может уменьшать MTU. И изза того, ты пытаешься слать шифрованные пакеты немного большего размера, чем он может пропустить - он затыкается и тебе кажется, что пинг(мелкие пакеты) проходит, а постальное, когда размер пакета увеличивается - не проходит.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (leonart)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#3</link>
    <pubDate>Wed, 04 Nov 2009 10:48:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;line vty 0 4 &lt;br&gt;&amp;gt;&amp;gt; privilege level 15 &lt;br&gt;&amp;gt;&amp;gt; login local &lt;br&gt;&amp;gt;&amp;gt; transport input telnet ssh &lt;br&gt;&amp;gt;&amp;gt;! &lt;br&gt;&amp;gt;&amp;gt;scheduler max-task-time 5000 &lt;br&gt;&amp;gt;&amp;gt;end &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Забейте на криптомапы на физ. интрефейсах, если нужен шифрованный канал между двумя &lt;br&gt;&amp;gt;роутерами cisco поднимайте VTI - http://www.cisco.com/en/US/technologies/tk583/tk372/technologies_white_paper0900aecd8029d629_ps6635_Products_White_Paper.html &lt;br&gt;&lt;br&gt;Попытался сделать шифрование через VTI тунель. Вот конфиги, которые получились. &lt;br&gt;Конфиг роутера А&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps debug datetime msec localtime show-timezone&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;service sequence-numbers&lt;br&gt;!&lt;br&gt;hostname routeLGC&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;security authentication failure rate 3 log&lt;br&gt;security passwords min-length 6&lt;br&gt;logging message-counter syslog&lt;br&gt;logging buffered 51200&lt;br&gt;logging console critical&lt;br&gt;enable secret 5 ***</description>
</item>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (pavel2084)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#2</link>
    <pubDate>Tue, 20 Oct 2009 11:45:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; login local &lt;br&gt;&amp;gt; no modem enable &lt;br&gt;&amp;gt;line aux 0 &lt;br&gt;&amp;gt;line vty 0 4 &lt;br&gt;&amp;gt; privilege level 15 &lt;br&gt;&amp;gt; login local &lt;br&gt;&amp;gt; transport input telnet ssh &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;scheduler max-task-time 5000 &lt;br&gt;&amp;gt;end &lt;br&gt;&lt;br&gt;Забейте на криптомапы на физ. интрефейсах, если нужен шифрованный канал между двумя роутерами cisco поднимайте VTI - http://www.cisco.com/en/US/technologies/tk583/tk372/technologies_white_paper0900aecd8029d629_ps6635_Products_White_Paper.html&lt;br&gt;</description>
</item>

<item>
    <title>Шифрованный канал между двумя роутерами Cisco 881 (Dr.Bier)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/19829.html#1</link>
    <pubDate>Mon, 19 Oct 2009 16:37:29 GMT</pubDate>
    <description>После установки соединения, чтобы быть уверенным в том, что ipsec-канал нормально заработал, посмотрите show crypto isakmp sa. Должно быть что-то вида&lt;br&gt;&lt;br&gt;IPv4 Crypto ISAKMP SA&lt;br&gt;dst             src             state          conn-id status&lt;br&gt;10.1.100.2   10.1.100.1         QM_IDLE           2013 ACTIVE&lt;br&gt;&lt;br&gt;Если состояние отличное от QM_IDLE, то смотреть debug isakmp/ipsec. Если же всё-таки работает, то включать debug ipsec на обоих концах и смотреть, что происодит в момент &quot;подвисания&quot;.&lt;br&gt;</description>
</item>

</channel>
</rss>
