<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: IPSec туннель между Cisco и CentOS ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html</link>
    <description>Имеем:&lt;br&gt;&lt;br&gt;1 Маршрутизатор Cisco 5510 ASA с реальным IP 1.1.1.1 (сеть XXX.XXX.0.0/24)&lt;br&gt;2. Маршрутизатор Linux CentOS 5.2 (ядро 2.6.18-92.el5) с установленным ipsec-tools-0.6.5-13.el5_3.1 и реальным IP 2.2.2.2 (сеть XXX.XXX.0.0/16)&lt;br&gt;&lt;br&gt;++ Конфигурация на маршрутизаторе Cisco:&lt;br&gt;&lt;br&gt;   crypto isakmp policy 5&lt;br&gt;    encr aes&lt;br&gt;    authentication pre-share&lt;br&gt;    group 2&lt;br&gt;    lifetime 3600&lt;br&gt;    hash sha&lt;br&gt;   !&lt;br&gt;   crypto isakmp key SECRETKEY address 2.2.2.2&lt;br&gt;   crypto ipsec security-association lifetime seconds 3600&lt;br&gt;   crypto ipsec transform-set GK esp-aes esp-sha-hmac&lt;br&gt;   crypto map IPSec 7 ipsec-isakmp&lt;br&gt;   set peer 2.2.2.2&lt;br&gt;   set transform-set GK&lt;br&gt;   set pfs group2&lt;br&gt;   match address 666&lt;br&gt;  !&lt;br&gt;  interface GigabitEthernet0/0.1&lt;br&gt;   ip address 1.1.1.1 255.255.255.224&lt;br&gt;   crypto map IPSec&lt;br&gt;  !&lt;br&gt;  ip route XXX.XXX.0.0 255.255.255.0 2.2.2.2&lt;br&gt;  access-list 666 remark asGK&lt;br&gt;  access-list 666 permit ip  XXX.XXX.0.0 0.0.255.255  XXX.XXX.0.0 0.0.0.255&lt;br&gt;  access-list 666 deny   ip any any&lt;br&gt;&lt;br&gt;&lt;br&gt;++ Конфигурация на машине с Linux CentO</description>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (m_art)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#10</link>
    <pubDate>Wed, 11 Aug 2010 10:02:30 GMT</pubDate>
    <description>Вот практически такая же проблема, когда из офиса1 в офис2, в тунель надо запихнуть больше чем одну сеть.&lt;br&gt;http://forums.avalon.ru/forum/topic.asp?TOPIC_ID=10023&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (sHaggY_caT)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#9</link>
    <pubDate>Wed, 14 Jul 2010 23:28:23 GMT</pubDate>
    <description>&amp;gt;Уй как многа букаф... &lt;br&gt;&lt;br&gt;Да, мне многие, особенно при личном общении, говорили, что общаться можно и короче :) &lt;br&gt;&lt;br&gt;&amp;gt;Вообще говоря, в Cisco, если из одного интерфейса уходит IP Security и &lt;br&gt;&amp;gt;NAT, в route-map, управляющий NAT&apos;ом, необходимо вносить NAT Exemption. Иначе IPSec &lt;br&gt;&amp;gt;Tunnel работать не будет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;IMHO в любом другом IPSec Node необходимо делать то же самое. &lt;br&gt;&lt;br&gt;Вносила исключения сотней разных способов(и по протоколу и по destination сети) для NAT, понятно, что-то делаю не так, но так и не заработало :(&lt;br&gt;Помогает только убрать NAT для source сети.&lt;br&gt;&lt;br&gt;Если бы кто-то поделился рабочим примером, была бы благодарна.&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (Nikolaev D)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#8</link>
    <pubDate>Wed, 14 Jul 2010 12:45:05 GMT</pubDate>
    <description>на freebsd делал.&lt;br&gt;никаких граблей с натами.&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (Andrew Kolchoogin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#7</link>
    <pubDate>Mon, 12 Jul 2010 11:40:41 GMT</pubDate>
    <description>Уй как многа букаф...&lt;br&gt;&lt;br&gt;Вообще говоря, в Cisco, если из одного интерфейса уходит IP Security и NAT, в route-map, управляющий NAT&apos;ом, необходимо вносить NAT Exemption. Иначе IPSec Tunnel работать не будет.&lt;br&gt;&lt;br&gt;IMHO в любом другом IPSec Node необходимо делать то же самое.&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (m_art)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#6</link>
    <pubDate>Fri, 09 Jul 2010 13:47:57 GMT</pubDate>
    <description>В данном примере, как практичиский везде где я искал, тунель строится между двумя северами, за каждым из которых всего по одной сети. Настраивали похожую схему, но к циске был подключен еще один офис и присутсвовала необходимость прохождения трафика офис на линуксе(192.168.1.0/24) ---&amp;gt; офис с циской(172.16.0.0/16) ---&amp;gt; офис на линуксе(192.168.2.0/24).&lt;br&gt;Соответсвенно в racoon.conf присутсвовал &quot;отбор&quot; трафика для двух сетей 172.16.0.0 и для 192.168.2.0. Проблема заключалась в следущем:&lt;br&gt;Генерировался трафик из 192.168.1.0/24 в 172.16.0.0/16, тунель поднимался. Потом&lt;br&gt;генерировался трафик из 192.168.1.0/24 в 192.168.2.0/24, и ракун видя что трафик &quot;его&quot; начиинал строить тунель, но трафик не проходил. В логах появлялась ошибка что фаза2 закончилась неудачно, недождавшись фазы1.&lt;br&gt;Если остановить трафик в первую сеть, дождатся когда тунель ляжет по таймауту и организовать трафик во вторую сеть, то тунель нормально поднимается. То есть трафик мог ходить и в одну и во вторую сеть, но только не одновременно.&lt;br&gt;В случа</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (sHaggY_caT)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#5</link>
    <pubDate>Fri, 09 Jul 2010 12:47:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Есть NAT для локальной сети? Если да, не могли бы показать правила? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;лучше вы покажите свои а вам укажут на их недостатки &lt;br&gt;&lt;br&gt;&quot;Классическая&quot;, судя по гуглю, грабля с совмещением, за одним IP, NAT и ipsec.&lt;br&gt;&lt;br&gt;Когда убирается NAT, работает IPsec туннель (между двумя офисами, в другом тоже NAT)&lt;br&gt;Когда NAT возвращается, Ipsec больше не работает.&lt;br&gt;&lt;br&gt;&lt;br&gt;&#091;root&#064;XXX network-scripts&#093;# cat ifcfg-ipsec1 &lt;br&gt;#IPSEC iface&lt;br&gt;DEVICE=ipsec1&lt;br&gt;TYPE=IPsec&lt;br&gt;IKE_METHOD=PSK&lt;br&gt;IKE_PSK=***&lt;br&gt;&lt;br&gt;ONBOOT=no&lt;br&gt;SRCNET=10.XX.2.0/24&lt;br&gt;DSTNET=10.XX.3.0/24&lt;br&gt;DST=XX.XX.XX.XX&lt;br&gt;IPV6INIT=no&lt;br&gt;&lt;br&gt;Где DST удаленный сервер с LAN 10.XX.3.0/24&lt;br&gt;&lt;br&gt;&#091;root&#064;XXX network-scripts&#093;# cat /etc/racoon/racoon.conf&lt;br&gt;# Racoon IKE daemon configuration file.&lt;br&gt;# See &apos;man racoon.conf&apos; for a description of the format and entries.&lt;br&gt;&lt;br&gt;path include &quot;/etc/racoon&quot;;&lt;br&gt;path pre_shared_key &quot;/etc/racoon/psk.txt&quot;;&lt;br&gt;path certificate &quot;/etc/racoon/certs&quot;;&lt;br&gt;&lt;br&gt;sainfo anonymous&lt;br&gt;&#123;&lt;br&gt;pfs_group 2;&lt;br&gt;lifetime time 1 hour ;&lt;br&gt;encryption_algorithm 3des, blowfish 448, rijndael ;&lt;br&gt;authentication_algori</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (Filosof)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#4</link>
    <pubDate>Fri, 09 Jul 2010 06:45:16 GMT</pubDate>
    <description>Не так давно ставилась подобная задача, но нашлись более приоритетные...&lt;br&gt;До сих пор интересна рализация. Спосибо. По возможности применим.&lt;br&gt;&lt;br&gt;Правда у нас немножко интересней: нужно чтоб оно паралельно работало с тунелем на ту же асу но установленным с циски. А циска эта находится в той же подсетке, что и центось. При чём что с наружи, что изнутри. &lt;br&gt;Когда я последний раз этим занимался - вбил настройки для Центоси в асу - лёг тунель на циску (полагаю там роутинги и аксес листы править надо).&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (PsV)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#3</link>
    <pubDate>Fri, 09 Jul 2010 06:15:45 GMT</pubDate>
    <description>Добрый день.. &lt;br&gt;&lt;br&gt;НАТ есть!!!&lt;br&gt;&lt;br&gt;&lt;br&gt;-A POSTROUTING -o vlan115 -j jstNET&lt;br&gt;-A jstNET -s 2.2.2.X/255.255.255.248 -j RETURN&lt;br&gt;-A jstNET -s 2.2.2.2 -j RETURN&lt;br&gt;-A jstNET -s XXX.XXX.0.0/255.255.255.0 -j SNAT --to-source 2.2.2.2&lt;br&gt;-A jstNET -j DROP&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec туннель между Cisco и CentOS Linux (adm)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/68654.html#2</link>
    <pubDate>Thu, 08 Jul 2010 23:59:16 GMT</pubDate>
    <description>&amp;gt; Есть NAT для локальной сети? Если да, не могли бы показать правила? &lt;br&gt;&lt;br&gt;лучше вы покажите свои а вам укажут на их недостатки&lt;br&gt;</description>
</item>

</channel>
</rss>
