<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Def GW для VPN тоннеля (cisco 871)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html</link>
    <description>Доброго времени суток, Коллеги.&lt;br&gt;Имею следующую проблему:&lt;br&gt;Поднят Eazy VPN сервер на Cisco 871-k9.&lt;br&gt;авторизация проходит, тоннель строится нормально, сплит работает.&lt;br&gt;Сеть впн клиентов: 10.0.18.0/24&lt;br&gt;Сеть Интернал: 10.0.4.0/24&lt;br&gt;но для VPN клиента выдается не верный GW (а соответственно пакеты от впн клиента в интернал сеть не идут):&lt;br&gt;(листинг с клиента)&lt;br&gt;Network Destination        Netmask          Gateway       Interface  Metric&lt;br&gt;          0.0.0.0          0.0.0.0         On-link      10.23.77.208     51&lt;br&gt;         10.0.0.0        255.0.0.0         On-link        10.0.18.22    306&lt;br&gt;        10.0.18.0    255.255.255.0         10.0.0.1       10.0.18.22    100&lt;br&gt;       10.0.18.22  255.255.255.255         On-link        10.0.18.22    306&lt;br&gt;&lt;br&gt;хоста 10.0.0.1 не существует. откуда оно взяло этот гейт?&lt;br&gt;&lt;br&gt;Вот конфиг циски:&lt;br&gt;Current configuration : 2677 bytes&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime localtime&lt;br&gt;no service password-encryption&lt;br&gt;!&lt;br&gt;hostname rtr0</description>

<item>
    <title>Рука дрогнула. ;)  (AlexLine)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#10</link>
    <pubDate>Tue, 27 Oct 2009 22:59:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;НА: &lt;br&gt;&amp;gt;&amp;gt;на access-list ex nat1 &lt;br&gt;&amp;gt;&amp;gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;&amp;gt;&amp;gt;permit 10.0.4.0 0.0.0.255 any &lt;br&gt;&amp;gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;&amp;gt;permit ip 10.0.4.0 0.0.0.255 any &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;на access-list ex nat10 &lt;br&gt;&amp;gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;&amp;gt;permit ip 10.0.16.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;Спасибо, добрый человек, заработало!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Рука дрогнула. ;)  (j_vw)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#9</link>
    <pubDate>Tue, 27 Oct 2009 21:56:32 GMT</pubDate>
    <description>&amp;gt;Ни разу ;) &lt;br&gt;&amp;gt;Он у вас ОБРАТНЫЙ &lt;br&gt;&amp;gt;не 10.0.18.0 0.0.0.255 any &lt;br&gt;&amp;gt;Надо: &lt;br&gt;&amp;gt;10 permit 10.0.16.0 0.0.0.255 аnу &lt;br&gt;&amp;gt;20 permit 10.0.4.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;permit ip 10.0.16.0 0.0.0.255 аnу &lt;br&gt;permit ip 10.0.4.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;По NAT, переделайте: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list 1 permit 10.0.4.0 0.0.0.255 &lt;br&gt;&amp;gt;access-list 10 permit 10.0.16.0 0.0.0.255 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;НА: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на access-list ex nat1 &lt;br&gt;&amp;gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;&amp;gt;permit 10.0.4.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;permit ip 10.0.4.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на access-list ex nat10 &lt;br&gt;&amp;gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;&amp;gt;access-list 10 permit ip 10.0.16.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255 &lt;br&gt;permit ip 10.0.16.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;&lt;br&gt;Можно, для начала, добавить в конце строчек log, чтобы видеть на экране (ter mon), куда пакеты попадают.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Эта.... ;)  (j_vw)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#8</link>
    <pubDate>Tue, 27 Oct 2009 21:48:13 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;когда 172.17.0.5 - адрес впн клиента, а 172.17.0.1 - его GW - &lt;br&gt;&amp;gt;да, это нормально, &lt;br&gt;&amp;gt;но когда 10.0.18.1 - адрес впн клиента, а 10.0.0.1 - его GW &lt;br&gt;&amp;gt;- это ИМХО не! нормально. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;по поводу ACL: &lt;br&gt;&amp;gt;Предложенный вами экстендед ацл - суть тоже что и мой 150тый. &lt;br&gt;&lt;br&gt;Ни разу ;) &lt;br&gt;Он у вас ОБРАТНЫЙ&lt;br&gt;не 10.0.18.0 0.0.0.255 any&lt;br&gt;Надо:&lt;br&gt;10 permit 10.0.16.0 0.0.0.255 аnу&lt;br&gt;20 permit 10.0.4.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;Это ПЕРЕДАЮЩИЕСЯ клиенту маршруты!!!&lt;br&gt;&lt;br&gt;&lt;br&gt;По NAT, переделайте:&lt;br&gt;&lt;br&gt;access-list 1 permit 10.0.4.0 0.0.0.255&lt;br&gt;access-list 10 permit 10.0.16.0 0.0.0.255&lt;br&gt;&lt;br&gt;НА:&lt;br&gt;&lt;br&gt;на access-list ex nat1 &lt;br&gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255&lt;br&gt;permit 10.0.4.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;&lt;br&gt;на access-list ex nat10 &lt;br&gt;deny ip 10.0.4.0 0.0.0.255 10.0.18.0 0.0.0.255&lt;br&gt;access-list 10 permit ip 10.0.16.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;&lt;br&gt;Ну, и ip nat iside, соответственно....&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;но! я попробовал и так как у вас. фокус не удался, ничего &lt;br&gt;&amp;gt;не изменилось. &lt;br&gt;&amp;gt;и все-таки проблема в GW )) &lt;br&gt;&lt;br&gt;Это есть?:&lt;br&gt;&lt;br&gt;crypto isakmp client configuration group YYYYYY&lt;br&gt;netm</description>
</item>

<item>
    <title>У меня так работает: (AlexLine)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#7</link>
    <pubDate>Tue, 27 Oct 2009 21:26:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;вот такая байда теперь в route print на клиенте: &lt;br&gt;&amp;gt;&amp;gt;Active Routes: &lt;br&gt;&amp;gt;&amp;gt;Откуда берется это 10.0.0.1 ? :wall: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это нормально. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Или,скажу так: У МЕНЯ так же.... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; 10.228.0.0    255.255.255.0       &lt;br&gt;&amp;gt;172.17.0.1      172.17.0.5     &lt;br&gt;&lt;br&gt;когда 172.17.0.5 - адрес впн клиента, а 172.17.0.1 - его GW - да, это нормально,&lt;br&gt;но когда 10.0.18.1 - адрес впн клиента, а 10.0.0.1 - его GW - это ИМХО не! нормально.&lt;br&gt;&lt;br&gt;по поводу ACL:&lt;br&gt;Предложенный вами экстендед ацл - суть тоже что и мой 150тый.&lt;br&gt;но! я попробовал и так как у вас. фокус не удался, ничего не изменилось.&lt;br&gt;и все-таки проблема в GW ))&lt;br&gt;</description>
</item>

<item>
    <title>Ты, кстати ЭТО поправил? (j_vw)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#6</link>
    <pubDate>Tue, 27 Oct 2009 20:30:19 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;access-list 1 permit 10.0.4.0 0.0.0.255&lt;br&gt;access-list 10 permit 10.0.16.0 0.0.0.255&lt;br&gt;access-list 150 permit ip 10.0.18.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>У меня так работает: (j_vw)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#5</link>
    <pubDate>Tue, 27 Oct 2009 20:24:09 GMT</pubDate>
    <description>&amp;gt;2 J_VW: &lt;br&gt;&amp;gt;вот такая байда теперь в route print на клиенте: &lt;br&gt;&amp;gt;Active Routes: &lt;br&gt;&amp;gt;Откуда берется это 10.0.0.1 ? :wall: &lt;br&gt;&lt;br&gt;Это нормально.&lt;br&gt;&lt;br&gt;Или,скажу так: У МЕНЯ так же....&lt;br&gt;&lt;br&gt; 10.228.0.0    255.255.255.0       172.17.0.1      172.17.0.5       1&lt;br&gt;&lt;br&gt;На Кошке (sh ip ro)&lt;br&gt;&lt;br&gt;&lt;br&gt;     172.17.0.0/32 is subnetted, 1 subnets&lt;br&gt;S       172.17.0.5 &#091;1/0&#093; via &quot;ip клиента&quot;&lt;br&gt;&lt;br&gt;Все ходит&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>У меня так работает: (AlexLine)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#4</link>
    <pubDate>Tue, 27 Oct 2009 20:11:10 GMT</pubDate>
    <description>2 J_VW:&lt;br&gt;вот такая байда теперь в route print на клиенте:&lt;br&gt;Active Routes:&lt;br&gt;Network Destination        Netmask          Gateway       Interface  Metric&lt;br&gt;          0.0.0.0          0.0.0.0         On-link      10.20.80.186     51&lt;br&gt;         10.0.0.0        255.0.0.0         On-link        10.0.18.25    306&lt;br&gt;         10.0.4.0    255.255.255.0         10.0.0.1       10.0.18.25    100&lt;br&gt;        10.0.16.0    255.255.255.0         10.0.0.1       10.0.18.25    100&lt;br&gt;&lt;br&gt;Откуда берется это 10.0.0.1 ? :wall:&lt;br&gt;</description>
</item>

<item>
    <title>У меня так работает: (j_vw)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#3</link>
    <pubDate>Tue, 27 Oct 2009 19:31:37 GMT</pubDate>
    <description>Сравнивай....&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto isakmp profile VPNclient&lt;br&gt;   match identity group YYYYYY&lt;br&gt;   client authentication list vpn&lt;br&gt;   isakmp authorization list vpn&lt;br&gt;   client configuration address respond&lt;br&gt;&lt;br&gt;ip local pool ippool 172.17.0.1 172.17.0.10&lt;br&gt;&lt;br&gt;crypto isakmp client configuration group YYYYYY&lt;br&gt; key XXXXX&lt;br&gt; pool ippool&lt;br&gt; acl EasyVPN&lt;br&gt; include-local-lan&lt;br&gt; netmask 255.255.255.0&lt;br&gt;&lt;br&gt;crypto dynamic-map dynmap 10&lt;br&gt; set transform-set Vasya&lt;br&gt; set isakmp-profile VPNclient&lt;br&gt; reverse-route&lt;br&gt;&lt;br&gt;crypto map clientmap 10 ipsec-isakmp dynamic dynmap &lt;br&gt;&lt;br&gt;&lt;br&gt;ip access-list extended EasyVPN&lt;br&gt; permit ip 10.1.1.0 0.0.0.255 any&lt;br&gt; permit ip 10.228.0.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;Это сети, на которые передаются маршруты в клиентскую машину.&lt;br&gt;&lt;br&gt;Ну, и в ACL ната запрещен маршрут в ippool&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Def GW для VPN тоннеля (cisco 871) (AlexLine)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/19913.html#2</link>
    <pubDate>Tue, 27 Oct 2009 19:06:35 GMT</pubDate>
    <description>&amp;gt;Попробуйте для начала добавить ip classless &lt;br&gt;&lt;br&gt;Вы имеете в виду ip classes routing?&lt;br&gt;&lt;br&gt;Кстати, промелькнула у меня мысля что пакеты от ВПН клиента во внутреннюю сеть не ходят не из за GW, а по проблеме с Ацес-Листами.&lt;br&gt;Коллеги, подскажите, можт какого ацл не хватает?&lt;br&gt;</description>
</item>

</channel>
</rss>
