Здравствуйте.Помогите советом, пожалуйста.
Имеется маршрутизатор Cisco 2811. У него 1 канал в интернет(FastEthernet0/0).
Возможно ли повесить на интерфейс FastEthernet0/0 2 crypto-map? В данном случае один заменяется другим.Конфиги следующие
crypto isakmp policy 1
hash md5
authentication pre-share
group 2
crypto isakmp key 123456 address 79.122.135.142
crypto isakmp key 123456 address 84.22.157.216crypto ipsec transform-set SAMPLE_SET esp-des
crypto map filial1 10 ipsec-isakmp
set peer 79.122.135.142
set security-association lifetime seconds 28800
set transform-set SAMPLE_SET
set pfs group2
match address 101
!
crypto map filial2 10 ipsec-isakmp
set peer 84.22.157.216
set security-association lifetime seconds 28800
set transform-set SAMPLE_SET
set pfs group2
match address 101interface FastEthernet0/0
crypto-map filial1
>[оверквотинг удален]
> match address 101
> !
> crypto map filial2 10 ipsec-isakmp
> set peer 84.22.157.216
> set security-association lifetime seconds 28800
> set transform-set SAMPLE_SET
> set pfs group2
> match address 101
> interface FastEthernet0/0
> crypto-map filial1повесить две криртокарты невозможно - смотрите в сторону dynamic crypto map
Используйте один крипто-мяп, но с разным весом. И будет Вам ЩастьЕ
crypto map filials 10 ipsec-isakmp
бла, бла
бла, блаcrypto map filials 20 ipsec-isakmp
бла, бла
бла, бла
и на интерфейсcrypto-map filials
>[оверквотинг удален]
>
> crypto map filials 10 ipsec-isakmp
> бла, бла
> бла, бла
> crypto map filials 20 ipsec-isakmp
> бла, бла
> бла, бла
>
> и на интерфейс
>crypto-map filialsА такая схема будет работать, если использовать одновременно две топологии:
site-to-site и EasyVPN?
Или только при схеме site-to-site?
Будет.
>[оверквотинг удален]
>
> crypto map filials 10 ipsec-isakmp
> бла, бла
> бла, бла
> crypto map filials 20 ipsec-isakmp
> бла, бла
> бла, бла
>
> и на интерфейс
>crypto-map filialsК сожалению, счастья не наступило.Получилось, что работает только тот VPN у которого вес меньше.Менял их местами подтвердилось.Может будут еще какие варианты?
>[оверквотинг удален]
>> бла, бла
>> бла, бла
>> crypto map filials 20 ipsec-isakmp
>> бла, бла
>> бла, бла
>>
crypto-map filials
а несколько peer в одном crypto map указать если?
или тогда действительно в сторону crypto dynamic-map смотреть
>[оверквотинг удален]
>>> crypto map filials 20 ipsec-isakmp
>>> бла, бла
>>> бла, бла
>>>
>>> и на интерфейс
>>>crypto-map filials
>> К сожалению, счастья не наступило.Получилось, что работает только тот VPN у которого
>> вес меньше.Менял их местами подтвердилось.Может будут еще какие варианты?
> а несколько peer в одном crypto map указать если?
> или тогда действительно в сторону crypto dynamic-map смотретьЕсли указать несколько peer в crypto map он затирает предыдущий последующим.
> К сожалению, счастья не наступило.Получилось, что работает только тот VPN у которого
> вес меньше.Менял их местами подтвердилось.Может будут еще какие варианты?Не должно так быть, и должно работать. Значит что-то ни так делаете.
> Не должно так быть, и должно работать. Значит что-то ни так делаете.Совершенно правы коллега.
>>Может будут еще какие варианты?
Да. Сходите на курс SNRS, очень полезно и как раз по данной теме.