URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 22957
[ Назад ]

Исходное сообщение
"настройка VPN"

Отправлено vzhik , 05-Авг-11 13:45 
Народ, нужно поднять тунель с маршрутизатором стоящим где-то в сети, с интерфейса который смотрит в инет. Проблема в том что в локалке стоит черный ящик (читай впн-роутер), который строит тунель через этот же интерфейс. Так вот, как только цепляю криптомапу на внешний int тунель внутреннего ящика рушится. При чем хитро - у него перестают ходить обновления RIP (там он свою сетку строит полностью независящую от меня. Я для него - просто транспорт). Т.е. если тунель уже был построен - все воркает. Как только тунель рухнул или пересобрался или еще какой-то инцидент - эта марахайка внутренняя отпадает напрочь. Снимаю криптомапу - все начинает работать. По логу вижу что циска реджектит ipsec пакеты с пира этой марахайки. Но какого черта, ведь они не попадают под криптомапу которая висит на интерфейсе???
Короче, идеи есть как можно это разрулить? Может иосн адо обновить? У меня уже старенький.
Бордер над которым я издеваюсь 3825, Cisco IOS Software, 3800 Software (C3825-ADVENTERPRISEK9-M), Version 12.4(18), RELEASE SOFTWARE (fc1)

Содержание

Сообщения в этом обсуждении
"настройка VPN"
Отправлено frob , 06-Авг-11 13:55 
Адрес "марахайки" в Crypto ACL отсутствует?

"настройка VPN"
Отправлено vzhik , 08-Авг-11 12:00 
> Адрес "марахайки" в Crypto ACL отсутствует?

Отсутствует.


"настройка VPN"
Отправлено frob , 08-Авг-11 18:15 
>> Адрес "марахайки" в Crypto ACL отсутствует?
> Отсутствует.

Трансляция адресов?


"настройка VPN"
Отправлено vzhik , 08-Авг-11 18:17 
>>> Адрес "марахайки" в Crypto ACL отсутствует?
>> Отсутствует.
> Трансляция адресов?

присутствует


"настройка VPN"
Отправлено frob , 08-Авг-11 19:08 
>> Трансляция адресов?
> присутствует

Т.е. ipsec для "марахайки" всё-тки приходит на цискин адрес и транслируется?


"настройка VPN"
Отправлено vzhik , 08-Авг-11 19:11 
>>> Трансляция адресов?
>> присутствует
> Т.е. ipsec для "марахайки" всё-тки приходит на цискин адрес и транслируется?

Да. Там статик нат. И тунель может построиться только из нашей сетки - снаружи не строится.


"настройка VPN"
Отправлено Aleks305 , 08-Авг-11 21:37 
>>>> Трансляция адресов?
>>> присутствует
>> Т.е. ipsec для "марахайки" всё-тки приходит на цискин адрес и транслируется?
> Да. Там статик нат. И тунель может построиться только из нашей сетки
> - снаружи не строится.

а Вы на физический порт вешаете crypto-map?
Настройки acl для nat и своего crypto-map покажите. ip "марахайки" какой?