URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 14503
[ Назад ]

Исходное сообщение
"IPSec через маршрутизатор Cisco"

Отправлено Андрей , 21-Сен-07 17:06 
Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема решается по другому? Прочитал много статей по IPSec, но в них пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже существующий тунель.

Содержание

Сообщения в этом обсуждении
"IPSec через маршрутизатор Cisco"
Отправлено flashdumper , 23-Сен-07 19:51 
>Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты
>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>решается по другому? Прочитал много статей по IPSec, но в них
>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>существующий тунель.

т.е из внешнего мира во внутренний!?
тогда просто трансляцией портов...


"IPSec через маршрутизатор Cisco"
Отправлено Андрей , 24-Сен-07 08:20 
>>Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты
>>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>>решается по другому? Прочитал много статей по IPSec, но в них
>>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>>существующий тунель.
>
>т.е из внешнего мира во внутренний!?
>тогда просто трансляцией портов...

Нет, внутри большой корпоративной сети.


"IPSec через маршрутизатор Cisco"
Отправлено obstracion , 24-Сен-07 10:49 
>>>Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты
>>>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>>>решается по другому? Прочитал много статей по IPSec, но в них
>>>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>>>существующий тунель.
>>
>>т.е из внешнего мира во внутренний!?
>>тогда просто трансляцией портов...
>
>Нет, внутри большой корпоративной сети.

ну и в нутрях тож самое...


"IPSec через маршрутизатор Cisco"
Отправлено Андрей , 24-Сен-07 11:20 
>[оверквотинг удален]
>>>>решается по другому? Прочитал много статей по IPSec, но в них
>>>>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>>>>существующий тунель.
>>>
>>>т.е из внешнего мира во внутренний!?
>>>тогда просто трансляцией портов...
>>
>>Нет, внутри большой корпоративной сети.
>
>ну и в нутрях тож самое...

Какие порты используются, что транслировать?


"IPSec через маршрутизатор Cisco"
Отправлено Erik , 24-Сен-07 12:40 
>[оверквотинг удален]
>>>>>существующий тунель.
>>>>
>>>>т.е из внешнего мира во внутренний!?
>>>>тогда просто трансляцией портов...
>>>
>>>Нет, внутри большой корпоративной сети.
>>
>>ну и в нутрях тож самое...
>
>Какие порты используются, что транслировать?

500 на сколько я помню
посмотрите спеку по ipsec


"IPSec через маршрутизатор Cisco"
Отправлено Serb , 24-Сен-07 23:28 
>Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты
>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>решается по другому? Прочитал много статей по IPSec, но в них
>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>существующий тунель.

Трансляция, я так понимаю, не нужна! Надо в асл
permit udp host 10.0.1.2 eq isakmp host 10.0.1.1 eq isakmp
permit esp host 10.0.1.2 host 10.0.1.1

этого достаточно для ipsec


"IPSec через маршрутизатор Cisco"
Отправлено dxer , 25-Сен-07 20:40 
>[оверквотинг удален]
>>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>>решается по другому? Прочитал много статей по IPSec, но в них
>>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>>существующий тунель.
>
>Трансляция, я так понимаю, не нужна! Надо в асл
> permit udp host 10.0.1.2 eq isakmp host 10.0.1.1 eq isakmp
> permit esp host 10.0.1.2 host 10.0.1.1
>
>этого достаточно для ipsec

ещё хорошо было бы сделать inspect isakmp udp и 4500 udp (если nat-t используете)


"IPSec через маршрутизатор Cisco"
Отправлено mt , 25-Сен-07 23:05 
>Добрый день. Столкнулся с проблемой. Мне необходимо через маршрутизатор Cisco пропустить пакеты
>IPSec. Какие протоколы нужно разрешить, какие порты открыть или моя проблема
>решается по другому? Прочитал много статей по IPSec, но в них
>пишется настройка IPSec тунелей между маршрутизаторами, мне же нужно пропустить уже
>существующий тунель.

isakmp
udp 500
udp 4500 (nat-t)

ipsec == 2 протокола: esp и ah
ip protocol 50
ip protocol 51

ipsec over tcp по умолчанию у cisco использует tcp 10000