URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 22726
[ Назад ]

Исходное сообщение
"2 ASA + 1 router"

Отправлено sergeyf , 08-Июн-11 12:08 
В ГО есть 2 АСЫ каждый из которых подключен к нету через разных провайдеров.
Есть филиалы для организации ipsec с обоими цисками.
Необходимо организовать подключение таким образом чтобы половина филиалов устанавливали связь с 1 ой маршруткой а половина со второй. Но когда пропадает связь на одном из провайдеров, автопереключение на первую или вторую АСУ. На стороне филиалов это организовано путем перечисления айпи ГО для подключения.

А вот на стороне ГО как бы организовать все это?


Содержание

Сообщения в этом обсуждении
"2 ASA + 1 router"
Отправлено Pve1 , 08-Июн-11 12:18 
> В ГО есть 2 АСЫ каждый из которых подключен к нету через
> разных провайдеров.
> Есть филиалы для организации ipsec с обоими цисками.
> Необходимо организовать подключение таким образом чтобы половина филиалов устанавливали
> связь с 1 ой маршруткой а половина со второй. Но когда
> пропадает связь на одном из провайдеров, автопереключение на первую или вторую
> АСУ. На стороне филиалов это организовано путем перечисления айпи ГО для
> подключения.
> А вот на стороне ГО как бы организовать все это?

В криптомапе можно указать адрес пира. и адрес бэкап пира.

Соответсвенно у половины филиалов  -  один адрес основной. У 2-й половины - другой.


"2 ASA + 1 router"
Отправлено sergeyf , 08-Июн-11 13:15 
>[оверквотинг удален]
>> Есть филиалы для организации ipsec с обоими цисками.
>> Необходимо организовать подключение таким образом чтобы половина филиалов устанавливали
>> связь с 1 ой маршруткой а половина со второй. Но когда
>> пропадает связь на одном из провайдеров, автопереключение на первую или вторую
>> АСУ. На стороне филиалов это организовано путем перечисления айпи ГО для
>> подключения.
>> А вот на стороне ГО как бы организовать все это?
> В криптомапе можно указать адрес пира. и адрес бэкап пира.
> Соответсвенно у половины филиалов  -  один адрес основной. У 2-й
> половины - другой.

с филиалами проблем нет я так и сделал.
А вот как насчет ГО? Как сервера могут определить по какой маршрутке надо искать требуемый удаленный хост?


"2 ASA + 1 router"
Отправлено sergeyf , 21-Июн-11 12:43 
Есть кто может помочь?

"2 ASA + 1 router"
Отправлено Николай_kv , 21-Июн-11 13:04 
> Есть кто может помочь?

Еслу у вас Изи ВПН то можно на стороне филиала прописать в
crypto ipsec client ezvpn
peer 77.222.129.114 default
peer 88.81.253.2 ! а этот как бекап

а вообще вариантов не густо.


"2 ASA + 1 router"
Отправлено sergeyf , 21-Июн-11 13:13 
>> Есть кто может помочь?
> Еслу у вас Изи ВПН то можно на стороне филиала прописать в
> crypto ipsec client ezvpn
>  peer 77.222.129.114 default
>  peer 88.81.253.2 ! а этот как бекап
> а вообще вариантов не густо.

повторяю, на стороне клиента проблем нет, надо лишь прописать оба айпишника, только поменять очередность, в зависимости от подключения.

мне нужна реализация на стороне ГО, т.е. 2 АСЫ должны разруливаться маршруткой.


"2 ASA + 1 router"
Отправлено Pve1 , 21-Июн-11 13:25 
>>> Есть кто может помочь?
>> Еслу у вас Изи ВПН то можно на стороне филиала прописать в
>> crypto ipsec client ezvpn
>>  peer 77.222.129.114 default
>>  peer 88.81.253.2 ! а этот как бекап
>> а вообще вариантов не густо.
> повторяю, на стороне клиента проблем нет, надо лишь прописать оба айпишника, только
> поменять очередность, в зависимости от подключения.
> мне нужна реализация на стороне ГО, т.е. 2 АСЫ должны разруливаться маршруткой.

На сколько знаю, ASA-ы умеют друг с другом дружить по OSPF через IPSec тунель, если явно указать нейборов.  Наверное так)  

Либо хитро настроить на ASA статические маршруты с sla tracing - и динамически редистрибуцировать их в ГО. Например сделать ip sla трекинг внешнего адреса рутера филиала - и привязать к статическому маршруту этот трекинг.

PS Рутеры и DMVPN рулят)


"2 ASA + 1 router"
Отправлено Pve1 , 21-Июн-11 14:09 
А еще по идее функционал revers route позволяет отображать в таблице маршрутизации маршруты удаленных офисов, находищихся за тунелем. Их можно редистрибуцировать как статические.


"2 ASA + 1 router"
Отправлено sergeyf , 21-Июн-11 14:19 
> А еще по идее функционал revers route позволяет отображать в таблице маршрутизации
> маршруты удаленных офисов, находищихся за тунелем. Их можно редистрибуцировать как статические.

спасибо за отзыва, а если связь пропадет на одном из каналов, тогда удаленный сервер запомнит путь полученный с первой маршрутки ГО и не захочет ходить через вторую маршрутку?


"2 ASA + 1 router"
Отправлено Pve1 , 21-Июн-11 17:13 
>> А еще по идее функционал revers route позволяет отображать в таблице маршрутизации
>> маршруты удаленных офисов, находищихся за тунелем. Их можно редистрибуцировать как статические.
> спасибо за отзыва, а если связь пропадет на одном из каналов, тогда
> удаленный сервер запомнит путь полученный с первой маршрутки ГО и не
> захочет ходить через вторую маршрутку?

Причем тут сервер?

Если у вас между серверами/юзерами есть L3 устройство(например маршрутизирующий коммутатор), которое является шлюзом для них - на него надо редистрибуцировать статические маршруты ASA мотодом динамической маршрутизции (OSPF/EIGRP)

Если для серверов/юзеров ASA-ы являются дефолтным шлюзом - как бы ой))) переписывайте шлюз на серверах вручную))   Либо на них OSPF поднимайте)))) винда умеет, никсы само собой. Но думаю понятно, что это не правильно:)


"2 ASA + 1 router"
Отправлено Николай_kv , 21-Июн-11 17:51 
>[оверквотинг удален]
>> удаленный сервер запомнит путь полученный с первой маршрутки ГО и не
>> захочет ходить через вторую маршрутку?
> Причем тут сервер?
> Если у вас между серверами/юзерами есть L3 устройство(например маршрутизирующий коммутатор),
> которое является шлюзом для них - на него надо редистрибуцировать статические
> маршруты ASA мотодом динамической маршрутизции (OSPF/EIGRP)
> Если для серверов/юзеров ASA-ы являются дефолтным шлюзом - как бы ой))) переписывайте
> шлюз на серверах вручную))   Либо на них OSPF поднимайте))))
> винда умеет, никсы само собой. Но думаю понятно, что это не
> правильно:)

В ASA есть затык который конкретно портит всю карину. Косяк при редистрибьюции revers route + когда отваливаеться ВПН клиент АСА держит мертвый маршрут о удаленном бранче (revers route) и чудненко анонсит его - пока руками не прибъеш сессию маршрутная таблица не почиститься.


"2 ASA + 1 router"
Отправлено Pve1 , 21-Июн-11 18:29 
>[оверквотинг удален]
>> которое является шлюзом для них - на него надо редистрибуцировать статические
>> маршруты ASA мотодом динамической маршрутизции (OSPF/EIGRP)
>> Если для серверов/юзеров ASA-ы являются дефолтным шлюзом - как бы ой))) переписывайте
>> шлюз на серверах вручную))   Либо на них OSPF поднимайте))))
>> винда умеет, никсы само собой. Но думаю понятно, что это не
>> правильно:)
> В ASA есть затык который конкретно портит всю карину. Косяк при редистрибьюции
> revers route + когда отваливаеться ВПН клиент АСА держит мертвый маршрут
> о удаленном бранче (revers route) и чудненко анонсит его - пока
> руками не прибъеш сессию маршрутная таблица не почиститься.

Тогда проуйте ко всему этому прикрутить sla - других вариантов придумать не могу.


"2 ASA + 1 router"
Отправлено sergeyf , 22-Июн-11 08:43 
Так с серверами также я подозреваю и будет, он один раз взял маршрут с главной маршрутки, и запомнил его. Так и будет помнить если даже связь пойдет по другой АСЕ.

>[оверквотинг удален]
>> которое является шлюзом для них - на него надо редистрибуцировать статические
>> маршруты ASA мотодом динамической маршрутизции (OSPF/EIGRP)
>> Если для серверов/юзеров ASA-ы являются дефолтным шлюзом - как бы ой))) переписывайте
>> шлюз на серверах вручную))   Либо на них OSPF поднимайте))))
>> винда умеет, никсы само собой. Но думаю понятно, что это не
>> правильно:)
> В ASA есть затык который конкретно портит всю карину. Косяк при редистрибьюции
> revers route + когда отваливаеться ВПН клиент АСА держит мертвый маршрут
> о удаленном бранче (revers route) и чудненко анонсит его - пока
> руками не прибъеш сессию маршрутная таблица не почиститься.