<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Проблемы с IPSec тунелем.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html</link>
    <description>Есть конфигурация- 1 маршрутизатор 2801 подключен к 2 маршрутизаторам 7204&lt;br&gt;конфиги 7204 однотипные, но при этом на 2801 тунель с 1 7204 поднимается со 2-м нет&lt;br&gt;Второй туннель должен подниматься при отключении интерфейса смотрящего на 1-й 7204. &lt;br&gt;&lt;br&gt;В логах выдает ошибку&lt;br&gt;&#037;CRYPTO-6-IKMP_MODE_FAILURE: Processing of Quick mode failed with peer at 172.28.0.5 &lt;br&gt;&lt;br&gt;Вот конфиги 2801&lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0&lt;br&gt;crypto isakmp keepalive 10&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set T1 esp-3des esp-sha-hmac &lt;br&gt;!&lt;br&gt;crypto map VPNmap 1 ipsec-isakmp &lt;br&gt; set peer 172.28.0.1&lt;br&gt; set transform-set T1 &lt;br&gt; match address 100&lt;br&gt;crypto map VPNmap 2 ipsec-isakmp &lt;br&gt; set peer 172.28.0.5&lt;br&gt; set transform-set T1 &lt;br&gt; match address 100&lt;br&gt;!&lt;br&gt;interface Serial0/2/0:1&lt;br&gt; description ## to Site 1 ##&lt;br&gt; ip address 172.28.0.2 255.255.255.252&lt;br&gt; ip virtual-reassembly&lt;br&gt; encapsulation ppp&lt;br&gt; crypto map VPNmap&lt;br&gt;!&lt;br&gt;interface Serial0/2/1:1&lt;br&gt; description ## to Site 2 ##&lt;br&gt; ip addr</description>

<item>
    <title>Проблемы с IPSec тунелем. (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#9</link>
    <pubDate>Wed, 09 Jun 2010 05:50:11 GMT</pubDate>
    <description>В общем разобрался- проблема была в том, что &lt;br&gt;cryptomap VPNmap 1&lt;br&gt;cryptomap VPNmap 2&lt;br&gt;&lt;br&gt;это один и тот же криптомап, только с разными порядковыми номерами.&lt;br&gt;&lt;br&gt;Решил проблему так:&lt;br&gt;Создал второй криптомап и повесил его на второй интерфейс, после этого все заработало.&lt;br&gt;итоговый конфиг стал таким&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key cisco123 address 0.0.0.0 0.0.0.0&lt;br&gt;crypto isakmp keepalive 10&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set T1 esp-3des esp-sha-hmac &lt;br&gt;!&lt;br&gt;crypto map VPNmap 1 ipsec-isakmp &lt;br&gt; set peer 172.28.0.1&lt;br&gt; set transform-set T1 &lt;br&gt; match address 100&lt;br&gt;!&lt;br&gt;crypto map VPNmap1 1 ipsec-isakmp &lt;br&gt; set peer 172.28.0.5&lt;br&gt; set transform-set T1 &lt;br&gt; match address 100&lt;br&gt;&lt;br&gt;interface Serial0/2/0:1&lt;br&gt; description ## to Site 1 ##&lt;br&gt; ip address 172.28.0.2 255.255.255.252&lt;br&gt; ip virtual-reassembly&lt;br&gt; encapsulation ppp&lt;br&gt; crypto map VPNmap&lt;br&gt;!&lt;br&gt;interface Serial0/2/1:1&lt;br&gt; description ## to Site 2 ##&lt;br&gt; ip address 172.28.0.6 255.255.255.252&lt;br&gt; ip virtual-reassembly&lt;br&gt; encapsulation ppp&lt;br&gt; i</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (uasash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#8</link>
    <pubDate>Tue, 08 Jun 2010 13:07:18 GMT</pubDate>
    <description>&amp;gt;Кстати выяснил такую вещь если на 2801 удалить 1 криптомап &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;crypto map VPNmap 1 ipsec-isakmp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;то схема работает, второй туннель нормально поднимается. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Т.е. получается, что второй туннель не поднимается из-за первого криптомапа &lt;br&gt;&lt;br&gt;У меня сделано так&lt;br&gt;gre туннель и к нему ipsec &lt;br&gt;на cryptomap только одно соединение, но вроде как для одного cryptomap можно задать несколько peer, или я неправ, может у тебя конфликт в названиях (у меня как то было). Попробуй изменить название второго cryptomap на VPNmap2 (без пробела)&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#7</link>
    <pubDate>Tue, 08 Jun 2010 11:53:01 GMT</pubDate>
    <description>Кстати выяснил такую вещь если на 2801 удалить 1 криптомап&lt;br&gt;&lt;br&gt;crypto map VPNmap 1 ipsec-isakmp &lt;br&gt;&lt;br&gt;то схема работает, второй туннель нормально поднимается.&lt;br&gt;&lt;br&gt;Т.е. получается, что второй туннель не поднимается из-за первого криптомапа&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#6</link>
    <pubDate>Tue, 08 Jun 2010 11:18:46 GMT</pubDate>
    <description>&amp;gt;это правило для 172.28.1.0/24 а вам нужно еще 172.28.0.5 &lt;br&gt;&amp;gt;279482: Jun  7 15:01:05 UZB: ISAKMP (0:134217747): received packet from 172.28.0.5 &lt;br&gt;&amp;gt;dport 500 sport 500 Global (R) QM_IDLE &lt;br&gt;&lt;br&gt;Не нужно, потому что тунеллироваться должен только трафик 172.28.1.0/24 &lt;br&gt;&lt;br&gt;Кроме того первый туннель с 172.28.0.1 все нормально работает с текущим аксесс-листом.&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (uasash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#5</link>
    <pubDate>Tue, 08 Jun 2010 08:06:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt; так попробуй access-list 100 permit ip 172.28.1.0 0.0.255.255 any &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Зачем у меня уже есть: &lt;br&gt;&amp;gt; access-list 100 permit ip 172.28.1.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;это правило для 172.28.1.0/24 а вам нужно еще 172.28.0.5&lt;br&gt;279482: Jun  7 15:01:05 UZB: ISAKMP (0:134217747): received packet from 172.28.0.5 dport 500 sport 500 Global (R) QM_IDLE&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#4</link>
    <pubDate>Tue, 08 Jun 2010 07:09:41 GMT</pubDate>
    <description>&amp;gt; так попробуй access-list 100 permit ip 172.28.1.0 0.0.255.255 any &lt;br&gt;&lt;br&gt;Зачем у меня уже есть:&lt;br&gt; access-list 100 permit ip 172.28.1.0 0.0.0.255 any &lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (uasash)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#3</link>
    <pubDate>Mon, 07 Jun 2010 18:11:40 GMT</pubDate>
    <description> так попробуй access-list 100 permit ip 172.28.1.0 0.0.255.255 any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (tashmen)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#2</link>
    <pubDate>Mon, 07 Jun 2010 16:15:35 GMT</pubDate>
    <description>&amp;gt;А интерфейсы пингают друг друга? Софты на 72-ых одинаковые? &lt;br&gt;&lt;br&gt;Пинги между интерфейсами ходят. Софт одинаковый.&lt;br&gt;</description>
</item>

<item>
    <title>Проблемы с IPSec тунелем. (sh_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21133.html#1</link>
    <pubDate>Mon, 07 Jun 2010 14:46:18 GMT</pubDate>
    <description>А интерфейсы пингают друг друга? Софты на 72-ых одинаковые?&lt;br&gt;</description>
</item>

</channel>
</rss>
