<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: cisco 1841: не могу настроить gre+ipsec туннель</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html</link>
    <description>Доброго времени суток, &lt;br&gt;&lt;br&gt;есть 2 офиса, в каждом по cisco 1841, которые нужно соеденить впн-туннелем. Создаю туннель (концы туннеля - 192.168.3.0/30) - без ipsec все работает, оба конца туннеля пингуются (с одной циски на другую и наоборот, как по туннельным ip, так и по внешним интернет-ip). Применяю к туннелю protection profile - все перестает работать, туннельные ip не пингуются.&lt;br&gt;конфиг:&lt;br&gt;&#091;code&#093;&lt;br&gt;####### cisco 1841 - piter ########&lt;br&gt;!&lt;br&gt;crypto isakmp policy 5&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key &#123;key&#125; address &#123;msk-ext-ip&#125; no-xauth&lt;br&gt;!&lt;br&gt;crypto ipsec security-association lifetime seconds 86400&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set vpn1 esp-3des esp-md5-hmac &lt;br&gt;!&lt;br&gt;crypto ipsec profile myprofile&lt;br&gt; set transform-set vpn1 &lt;br&gt;!&lt;br&gt;!&lt;br&gt;interface Tunnel1&lt;br&gt; ip address 192.168.3.1 255.255.255.252&lt;br&gt; ip mtu 1420&lt;br&gt; tunnel source &#123;piter-ext-ip&#125;&lt;br&gt; tunnel destination &#123;msk-ext-ip&#125;&lt;br&gt; tunnel protection ipsec profile myprofile&lt;br&gt;!&lt;br&gt;&lt;br&gt;####### cisco 1841 - msk ################&lt;br&gt;!&lt;br&gt;crypto isakmp polic</description>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (demchenko)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#17</link>
    <pubDate>Tue, 06 Jul 2010 12:53:05 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;esli nuzhno mogu brosit&apos; moi configi... xotja eto to zhe samoe chto &lt;br&gt;&amp;gt;u vas:) tol&apos;ko u mejna na pitere netu poslednei route-map ... &lt;br&gt;&amp;gt;NULL0 tak kak u menja router rugajetsa na eto. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;posle izmenenija chego to svjazannoe s crypto vsegda xorosho udolit&apos; &quot;sa&quot; na &lt;br&gt;&amp;gt;oboix peer: &quot;clear crypto isakmp&quot; i &quot;clear crypto sa&quot;. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;nadejus kak to pomog. &lt;br&gt;&lt;br&gt;спасибо за помощь :)&lt;br&gt;пока возможности проверить нет - циску пришлось снять, стали зависать внешние порты. как только с этим разберемся - снова попробую.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (karen durinyan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#16</link>
    <pubDate>Sun, 04 Jul 2010 05:58:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;net switch ne dolzhen meshat&apos; esli u vas L2 switch a ne &lt;br&gt;&amp;gt;&amp;gt;L3 s ACL i route interfaicami. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;да, обычный l2 switch &lt;br&gt;&amp;gt;&amp;gt;v ISP ljudi sereznie :) no vse taki mozhno sprosit&apos; u nix &lt;br&gt;&amp;gt;&amp;gt;na schet filtraci... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ясно. спасибо за консультацию &lt;br&gt;&amp;gt;пропробую связаться с провайдерами; еще попробую поднять ipsec+gre на фряхе, для чистоты &lt;br&gt;&amp;gt;эксперемента - будет ли та же проблема с esp. &lt;br&gt;&lt;br&gt;privet,&lt;br&gt;&lt;br&gt;ja semuliroval vash network u menja.&lt;br&gt;vse taki &quot;ip route 212.45.2.67 255.255.255.255 213.182.181.65&quot; na pitere pomog reshit&apos; problemu dlja menja!&lt;br&gt;&lt;br&gt;ptr#ping 192.168.3.2 so 192.168.3.1&lt;br&gt;&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Sending 5, 100-byte ICMP Echos to 192.168.3.2, timeout is 2 seconds:&lt;br&gt;Packet sent with a source address of 192.168.3.1 &lt;br&gt;!!!!!&lt;br&gt;Success rate is 100 percent (5/5), round-trip min/avg/max = 12/16/20 ms&lt;br&gt;ptr#&lt;br&gt;&lt;br&gt;msk#ping 192.168.3.1 so 192.168.3.2&lt;br&gt;&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Sending 5, 100-byte ICMP Echos to 192.168.3.1, timeout is 2 seconds:&lt;br&gt;Packet sent with a source addr</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (demchenko)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#15</link>
    <pubDate>Fri, 02 Jul 2010 11:27:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;попробовал - на обеих цисках в cache flow нет записей с протоколом &lt;br&gt;&amp;gt;&amp;gt;32, т.е. esp не проходит :/ &lt;br&gt;&amp;gt;&amp;gt;фаерволл у меня стоит после цисок, между цисками и провайдерами никаких фаеров &lt;br&gt;&amp;gt;&amp;gt;нет. Получается пинать нужно провайдеров? &lt;br&gt;&amp;gt;&amp;gt;А может ли это быть из-за того, что кабеля от провайдеров заведены &lt;br&gt;&amp;gt;&amp;gt;в свитч, а из него уже в циски? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;nadejus ne zabili vkljuchit ip route in&amp;#124;en pered tem kak smotret&apos; v &lt;br&gt;&amp;gt;route cache. &lt;br&gt;&lt;br&gt;не забыл - куча других записей в кэше появляются, но с протоколом 32 - ни одной.&lt;br&gt;&amp;gt;net switch ne dolzhen meshat&apos; esli u vas L2 switch a ne &lt;br&gt;&amp;gt;L3 s ACL i route interfaicami. &lt;br&gt;&lt;br&gt;да, обычный l2 switch&lt;br&gt;&amp;gt;v ISP ljudi sereznie :) no vse taki mozhno sprosit&apos; u nix &lt;br&gt;&amp;gt;na schet filtraci... &lt;br&gt;&lt;br&gt;ясно. спасибо за консультацию&lt;br&gt;пропробую связаться с провайдерами; еще попробую поднять ipsec+gre на фряхе, для чистоты эксперемента - будет ли та же проблема с esp.&lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (karen durinyan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#14</link>
    <pubDate>Fri, 02 Jul 2010 10:20:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;esli u vas tol&apos;ko odna strochka to traffic idet v tunnel tol&apos;ko &lt;br&gt;&amp;gt;&amp;gt;v odnu storonu chto mozhet bit&apos; v sluchae firewalla blakirujushe esp &lt;br&gt;&amp;gt;&amp;gt;v oboix ili v odnu storonu ili iz za routinga. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;попробовал - на обеих цисках в cache flow нет записей с протоколом &lt;br&gt;&amp;gt;32, т.е. esp не проходит :/ &lt;br&gt;&amp;gt;фаерволл у меня стоит после цисок, между цисками и провайдерами никаких фаеров &lt;br&gt;&amp;gt;нет. Получается пинать нужно провайдеров? &lt;br&gt;&amp;gt;А может ли это быть из-за того, что кабеля от провайдеров заведены &lt;br&gt;&amp;gt;в свитч, а из него уже в циски? &lt;br&gt;&lt;br&gt;nadejus ne zabili vkljuchit ip route in&amp;#124;en pered tem kak smotret&apos; v route cache. &lt;br&gt;net switch ne dolzhen meshat&apos; esli u vas L2 switch a ne L3 s ACL i route interfaicami.&lt;br&gt;v ISP ljudi sereznie :) no vse taki mozhno sprosit&apos; u nix na schet filtraci...&lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (demchenko)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#13</link>
    <pubDate>Fri, 02 Jul 2010 07:52:38 GMT</pubDate>
    <description>32&quot; (32 eto esp). esli vse v norme to vi dolzhni &lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; 32 F185 1E32    14 &lt;br&gt;&amp;gt; Fa-y         peer2-ip  &lt;br&gt;&amp;gt; Fa-x       peer1-ip   &lt;br&gt;&amp;gt; 32 1E32 F185    14 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;na oboix routerax chto oznachaet traffik idet v tunnel s oboix storon. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;esli u vas tol&apos;ko odna strochka to traffic idet v tunnel tol&apos;ko &lt;br&gt;&amp;gt;v odnu storonu chto mozhet bit&apos; v sluchae firewalla blakirujushe esp &lt;br&gt;&amp;gt;v oboix ili v odnu storonu ili iz za routinga. &lt;br&gt;&lt;br&gt;попробовал - на обеих цисках в cache flow нет записей с протоколом 32, т.е. esp не проходит :/&lt;br&gt;фаерволл у меня стоит после цисок, между цисками и провайдерами никаких фаеров нет. Получается пинать нужно провайдеров?&lt;br&gt;А может ли это быть из-за того, что кабеля от провайдеров заведены в свитч, а из него уже в циски?&lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (karen durinyan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#12</link>
    <pubDate>Thu, 01 Jul 2010 07:07:38 GMT</pubDate>
    <description>&amp;gt;! &lt;br&gt;&amp;gt;route-map C-OUT permit 3 &lt;br&gt;&amp;gt; match ip address 100 &lt;br&gt;&amp;gt; set ip next-hop 192.168.3.1 &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;ip access-list ext 100 &lt;br&gt;&amp;gt; permit ip any 192.168.2.0 0.0.0.255 &lt;br&gt;&lt;br&gt;mozhet i oshibajus&apos;, no&lt;br&gt;1. tam zhe est&apos; ip route 192.168.2.0 255.255.255.0 Tunnel1&lt;br&gt;2. esli problema v route map to pochemu vse rabotajet v sluchae GRE&lt;br&gt;3. route map C-OUT stoit pod vnutreenem interface a problema v tom chto posle activaci ipseca ping ne vozmozhen mezhdu tunnel interfeisamki a ne mezhdu LAN.&lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (karen durinyan)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#11</link>
    <pubDate>Thu, 01 Jul 2010 06:48:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Tracing the route to 212.45.2.67 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;  1 213.182.181.65 4 msec 4 msec 0 msec &lt;br&gt;&amp;gt;==cut== &lt;br&gt;&amp;gt;&#091;/code&#093; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;насчет фаерволлов: во внешние интерфейсы обеих цисок идут кабеля провайдеров и я &lt;br&gt;&amp;gt;не знаю как проверить режут ли что-либо они или нет. &lt;br&gt;&amp;gt;Если это поможет - через этих же провайдеров (с другими ip есс-но) &lt;br&gt;&amp;gt;прокинут виндовый ВПН (isa) и он работает. &lt;br&gt;&lt;br&gt;mozhno posmatret&apos; v route cache i proverit&apos; est&apos; li tam prot 32 mezhdu peerami v oboix napravlenijax. kanechno eto nado delat posle dobovlenija &quot;ip flow in&quot; i &quot;ip flow eg&quot; pod vneshnix interface-ax i posle pinga tunnel-ip s pomoshju &quot;show ip cache flow &amp;#124; in 32&quot; (32 eto esp). esli vse v norme to vi dolzhni uvidet&apos; chto to poxozhe:&lt;br&gt;&lt;br&gt; Fa-x         peer1-ip   Fa-y       peer2-ip    32 F185 1E32    14&lt;br&gt; Fa-y         peer2-ip   Fa-x       peer1-ip    32 1E32 F185    14&lt;br&gt;&lt;br&gt;na oboix routerax chto oznachaet traffik idet v tunnel s oboix storon.&lt;br&gt;esli u vas tol&apos;ko odna strochka to traffic idet v tunnel tol&apos;ko v odnu storonu chto m</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (BOJIKA)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#10</link>
    <pubDate>Wed, 30 Jun 2010 12:50:02 GMT</pubDate>
    <description>!&lt;br&gt;route-map C-OUT permit 3&lt;br&gt; match ip address 100&lt;br&gt; set ip next-hop 192.168.3.1&lt;br&gt;!&lt;br&gt;ip access-list ext 100&lt;br&gt; permit ip any 192.168.2.0 0.0.0.255  &lt;br&gt;</description>
</item>

<item>
    <title>cisco 1841: не могу настроить gre+ipsec туннель (demchenko)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/21239.html#9</link>
    <pubDate>Wed, 30 Jun 2010 12:36:46 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;dobavte &quot;ip route 212.45.2.67 255.255.255.255 213.182.181.65&quot; route-map zdes ne pomozhet. &lt;br&gt;&amp;gt;&amp;gt;problema mozhet bit v etom v zavisimosti chto iz sebja predstovljaet gw &lt;br&gt;&amp;gt;&amp;gt;(RPF - revers path filtring). &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;izvinjajus. ne uvidel &quot;ip local policy route-map M-OUT&quot; strochku &lt;br&gt;&lt;br&gt;да, и судя по трассировке уходит по правильному шлюзу:&lt;br&gt;&#091;code&#093;&lt;br&gt;pgate#traceroute 212.45.2.67 so 213.182.181.66 numeric &lt;br&gt;&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Tracing the route to 212.45.2.67&lt;br&gt;&lt;br&gt;  1 213.182.181.65 4 msec 4 msec 0 msec&lt;br&gt;==cut==&lt;br&gt;&#091;/code&#093;&lt;br&gt;&lt;br&gt;насчет фаерволлов: во внешние интерфейсы обеих цисок идут кабеля провайдеров и я не знаю как проверить режут ли что-либо они или нет. &lt;br&gt;Если это поможет - через этих же провайдеров (с другими ip есс-но) прокинут виндовый ВПН (isa) и он работает.&lt;br&gt;</description>
</item>

</channel>
</rss>
