<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: LAN-2-LAN с агрегированием Remote VPN Clients</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html</link>
    <description>Добрый вечер Коллеги!&lt;br&gt;Столкнулся с следующей проблемой (самостоятельно решить не получается):&lt;br&gt;Центральный офис: 10.0.4.0/24 - Cisco 871&lt;br&gt;Удаленный Офис: 10.0.5.0/24 - Cisco 881&lt;br&gt;В центральном офисе был настроен Remote VPN Access для Cisco VPN Клиентов.&lt;br&gt;Добавляю впн лан-2-лан статический, соответственно, удаляю старую криптомапу создаю 2 новые, объединяю, вешаю на внешний интерфейс, указываю пиры, убираю НАТ с внутренних подсетей. (конфиги приведены ниже).&lt;br&gt;Результат - LAN-2-LAN - не работает,&lt;br&gt;sh crypto session detail (с терминирующей циски в центральном офисе) говорит следующее:&lt;br&gt;Interface: FastEthernet4&lt;br&gt;Session status: DOWN&lt;br&gt;Peer: 172.19.124.199 port 500 fvrf: (none) ivrf: (none)&lt;br&gt;      Desc: (none)&lt;br&gt;      Phase1_id: (none)&lt;br&gt;  IPSEC FLOW: permit ip 10.0.4.0/255.255.255.0 10.0.5.0/255.255.255.0&lt;br&gt;        Active SAs: 0, origin: crypto map&lt;br&gt;        Inbound:  #pkts dec&apos;ed 0 drop 0 life (KB/Sec) 0/0&lt;br&gt;        Outbound: #pkts enc&apos;ed 0 drop 0 life (KB/Sec) 0/0&lt;br&gt;&lt;br&gt;sh crypto ipsec sa (с нее же)&lt;br&gt;#sh crypto ipsec s</description>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (AlexLine)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#10</link>
    <pubDate>Wed, 24 Nov 2010 21:01:51 GMT</pubDate>
    <description>Проблема так и не побеждается... (((&lt;br&gt;Коллеги, посмотрите конфиг плз, мб вы найдете где факап.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (AlexLine)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#9</link>
    <pubDate>Tue, 23 Nov 2010 08:12:05 GMT</pubDate>
    <description>&amp;gt; Не хватает рутинга между внутренними сетями...&lt;br&gt;&amp;gt; У вас, кошки, похоже, не знают куда пакет слать...&lt;br&gt;&amp;gt; Так, ладно, фик с ним....&lt;br&gt;&amp;gt; Давайте попробуем другой вариант (с GRE):&lt;br&gt;&lt;br&gt;Отвечаю на предыдущее сообщение - тер мон ключал в головном,&lt;br&gt;шоу логгинг говорит &quot;Хозин, все ок, все запишем дорогой&quot; - при этом даже позывов на коннект со стороны удаленной циски не наблюдается, но стоит начать подключение из вне циско впн клиентом - логи сыпятся как из рога изобилия...&lt;br&gt;&lt;br&gt;По поводу приведенного Вами конфига:&lt;br&gt;у меня на одном интерфейсе третьего уровня должен быть и нат (для доступа в инет из внутренней сети) и впн Лан-2-Лан (статиченская мапа) и FromAny-2-Lan (динамическая мапа).&lt;br&gt;других интерфейсов так чтобы вот интерфейс для динамической мапы, вот интерефейс для статической нет.&lt;br&gt;&lt;br&gt;вот такая вот ситуевина, Коллега.&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#8</link>
    <pubDate>Mon, 22 Nov 2010 23:05:39 GMT</pubDate>
    <description>&lt;br&gt;Не хватает рутинга между внутренними сетями...&lt;br&gt;У вас, кошки, похоже, не знают куда пакет слать...&lt;br&gt;&lt;br&gt;Так, ладно, фик с ним....&lt;br&gt;Давайте попробуем другой вариант (с GRE):&lt;br&gt;&lt;br&gt;&lt;br&gt;&quot;Main&quot;&lt;br&gt;&lt;br&gt;interface Tunnel10&lt;br&gt; description TO REMOTE&lt;br&gt; ip address 10.255.140.1 255.255.255.252&lt;br&gt; ip mtu 1400&lt;br&gt; tunnel source 172.18.124.159&lt;br&gt; tunnel destination 172.19.124.199&lt;br&gt;&lt;br&gt;ip route 10.0.5.0 255.255.255.0 10.255.140.2 &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&quot;Remote&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;interface Tunnel10&lt;br&gt; description TO MAIN&lt;br&gt; ip address 10.255.140.2 255.255.255.252&lt;br&gt; ip mtu 1400&lt;br&gt; tunnel source 172.19.124.199&lt;br&gt; tunnel destination 172.18.124.159&lt;br&gt; &lt;br&gt; ip route 10.0.4.0 255.255.255.0 10.255.140.1&lt;br&gt; &lt;br&gt;&lt;br&gt;&quot;Main&quot;&lt;br&gt;ping 10.255.140.2&lt;br&gt;ping 10.0.5.1 source 10.0.4.1&lt;br&gt;&lt;br&gt;&quot;Remote&quot;&lt;br&gt;ping 10.255.140.1&lt;br&gt;ping 10.0.4.1 source 10.0.5.1&lt;br&gt;&lt;br&gt;&lt;br&gt;Если все проходит, будем &quot;прикручивать&quot; шифрование.....&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#7</link>
    <pubDate>Mon, 22 Nov 2010 22:41:07 GMT</pubDate>
    <description>Идиотский вопрос....&lt;br&gt;ter mon в &quot;головном&quot; включали?&lt;br&gt;sh logging в ЦО что рассказывает?&lt;br&gt;&lt;br&gt;Опубликуйте конфиг, при котором у вас связь между офисами работает....&lt;br&gt;Или, оно никогда не работало?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (AlexLine)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#6</link>
    <pubDate>Mon, 22 Nov 2010 22:28:42 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; Дайте, для начала, debug crypto isakmp c ЦО в момент подключения....&lt;br&gt;&lt;br&gt;А вот нет дебага (( &lt;br&gt;Не стучится вообще циска из доп офиса в ХедОфис (((&lt;br&gt;дебаг включал на стороне хед офиса:&lt;br&gt;debug crypto isakmp&lt;br&gt;debug crypto ipsec&lt;br&gt;debug crypto engine&lt;br&gt;&lt;br&gt;загадочно, блин...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#5</link>
    <pubDate>Mon, 22 Nov 2010 22:20:36 GMT</pubDate>
    <description>Прошу пощения...&lt;br&gt;Как и говорил &quot;много букв&quot;..&lt;br&gt;&quot;Выжимка&quot; конфига:&lt;br&gt;&lt;br&gt;Центральный офис: 10.0.4.0/24 - Cisco 871&lt;br&gt;Удаленный Офис: 10.0.5.0/24 - Cisco 881&lt;br&gt;&lt;br&gt;Конфиг Циски с ЦО (принимающая подключение):&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt;encr 3des&lt;br&gt;authentication pre-share&lt;br&gt;group 2&lt;br&gt;&lt;br&gt;crypto isakmp policy 10&lt;br&gt;hash md5&lt;br&gt;authentication pre-share&lt;br&gt;crypto isakmp key *ключ* address 172.19.124.199 no-xauth&lt;br&gt;crypto isakmp client configuration address-pool local dynpool&lt;br&gt;crypto isakmp xauth timeout 60&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto isakmp client configuration group vpn-clients&lt;br&gt;key *ключ*&lt;br&gt;pool dynpool&lt;br&gt;acl 150&lt;br&gt;netmask 255.255.255.0&lt;br&gt;&lt;br&gt;crypto ipsec transform-set transform-2 esp-3des esp-md5-hmac&lt;br&gt;&lt;br&gt;crypto dynamic-map dynmap 10&lt;br&gt;set transform-set transform-2&lt;br&gt;reverse-route&lt;br&gt;&lt;br&gt;crypto map clientmap client authentication list userlist&lt;br&gt;crypto map clientmap isakmp authorization list vpn-clients&lt;br&gt;crypto map clientmap client configuration address respond&lt;br&gt;crypto map clientmap 1 ipsec-isakmp&lt;br&gt;set peer 172.19.124.199&lt;br&gt;set transform-set transform-2&lt;br&gt;ma</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (AlexLine)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#4</link>
    <pubDate>Mon, 22 Nov 2010 22:03:47 GMT</pubDate>
    <description>&amp;gt; Так... Народ недогадливый ;)&lt;br&gt;&amp;gt; Уточняю вопрос ;)&lt;br&gt;&amp;gt; &amp;lt;&amp;lt;Результат - LAN-2-LAN - не работает,&amp;gt;&amp;gt;&lt;br&gt;&amp;gt; crypto map clientmap 1 ipsec-isakmp&lt;br&gt;&amp;gt; set peer 172.19.124.199&lt;br&gt;&amp;gt; &amp;lt;&amp;lt;Конфиг циски Доп Офиса (подключающаяся): &amp;gt;&amp;gt;&lt;br&gt;&amp;gt; crypto map statmap 10 ipsec-isakmp&lt;br&gt;&amp;gt; set peer 172.18.124.159&lt;br&gt;&lt;br&gt;Так, или я уже вообще что-то очень не понимаю, либо...&lt;br&gt;у меня на роутере в ЦО 2 криптомапы:&lt;br&gt;одна динамическая - с большим приоритетом,&lt;br&gt;и одна статическая - с меньшим...&lt;br&gt;&lt;br&gt;crypto map clientmap 1 ipsec-isakmp&lt;br&gt;set peer 172.19.124.199&lt;br&gt;set transform-set transform-2&lt;br&gt;match address 100&lt;br&gt;crypto map clientmap 10 ipsec-isakmp dynamic dynmap&lt;br&gt;&lt;br&gt;так для динамических впн клиентов ипользуется dynmap&lt;br&gt;для статических:&lt;br&gt;crypto map clientmap 1 ipsec-isakmp&lt;br&gt;set peer 172.19.124.199&lt;br&gt;set transform-set transform-2&lt;br&gt;match address 100&lt;br&gt;Которая объединена в crypto map clientmap 10&lt;br&gt;&lt;br&gt;вот результат вывода sh crypto isakmp policy:&lt;br&gt;(кстати совпадает с выводом на 2м роутере)&lt;br&gt;&lt;br&gt;Global IKE policy&lt;br&gt;Protection suite of priority 1&lt;br&gt;        encryption algorithm</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#3</link>
    <pubDate>Mon, 22 Nov 2010 21:50:07 GMT</pubDate>
    <description>Так... Народ недогадливый ;)&lt;br&gt;&lt;br&gt;Уточняю вопрос ;) &lt;br&gt;&lt;br&gt;&amp;lt;&amp;lt;Результат - LAN-2-LAN - не работает,&amp;gt;&amp;gt;&lt;br&gt;&lt;br&gt;crypto map clientmap 1 ipsec-isakmp&lt;br&gt;set peer 172.19.124.199&lt;br&gt;&lt;br&gt;&amp;lt;&amp;lt;Конфиг циски Доп Офиса (подключающаяся): &amp;gt;&amp;gt;&lt;br&gt;&lt;br&gt;crypto map statmap 10 ipsec-isakmp&lt;br&gt;set peer 172.18.124.159&lt;br&gt;</description>
</item>

<item>
    <title>LAN-2-LAN с агрегированием Remote VPN Clients (AlexLine)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/21953.html#2</link>
    <pubDate>Mon, 22 Nov 2010 21:23:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; set peer 172.19.124.199&lt;br&gt;&amp;gt; set transform-set transform-2&lt;br&gt;&amp;gt; match address 100&lt;br&gt;&amp;gt; crypto map clientmap 10 ipsec-isakmp dynamic dynmap&lt;br&gt;&amp;gt; &amp;lt;&amp;lt;Конфиг циски Доп Офиса (подключающаяся): &amp;gt;&amp;gt;&lt;br&gt;&amp;gt; crypto map statmap 10 ipsec-isakmp&lt;br&gt;&amp;gt; set peer 172.18.124.159&lt;br&gt;&amp;gt; set transform-set transform-2&lt;br&gt;&amp;gt; match address 100&lt;br&gt;&amp;gt; Comments?!!&lt;br&gt;&lt;br&gt;ну так для статической мапы то создан отдельный 10й криптомап на терминирующем роутере:&lt;br&gt;&lt;br&gt;crypto isakmp policy 10&lt;br&gt;hash md5&lt;br&gt;authentication pre-share&lt;br&gt;&lt;br&gt;и вот ответная на spoke так сказать:&lt;br&gt;rypto map statmap 10 ipsec-isakmp&lt;br&gt;&amp;gt; set peer 172.18.124.159&lt;br&gt;&amp;gt; set transform-set transform-2&lt;br&gt;&amp;gt; match address 100</description>
</item>

</channel>
</rss>
