<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Crypto map повесить на Loopback + Завернуть на него траффик</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html</link>
    <description>Здравствуйте, &lt;br&gt;&lt;br&gt;Cisco 3925, IOS c3900-universalk9-mz.SPA.151-2.T2.bin&lt;br&gt;&lt;br&gt;Возникла необходимость реализовать две пачки IPSEC c Crypto-Map на одном маршрутизаторе.&lt;br&gt;Для одной пачки  Crypto-Map один IP peer, для другой пачки новый IP Peer. &lt;br&gt;&lt;br&gt;На выходящем интерфейсе уже висит одна скиптокарта.&lt;br&gt;Необходимо куда то еще повесить новую криптокарту.&lt;br&gt;Нашел описания варианта Crypto-Map на Loopback, и потом с помощью ip policy route-map REROUTE завернуть трафик &lt;br&gt;&lt;br&gt;через этот Loopback.&lt;br&gt;&lt;br&gt;Попытался реализовать - не работает.&lt;br&gt;&lt;br&gt;конфиг такой &lt;br&gt;http://blog.rackrental.eu/2010/05/07/ipsec-site-to-site-vpn-using-loopback-interfaces/&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 3600&lt;br&gt; crypto isakmp key XXXXX address 1.1.1.1&lt;br&gt; !&lt;br&gt; !&lt;br&gt; crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac&lt;br&gt; !&lt;br&gt; crypto map VPN_MAP 10 ipsec-isakmp&lt;br&gt; set peer 1.1.1.1&lt;br&gt; set transform-set ESP-3DES-SHA&lt;br&gt; match address INT_TRAFF&lt;br&gt; !&lt;br&gt; interface Loopback0&lt;br&gt; ip address 2.2.2.2 255.255.255.255&lt;br&gt; crypto </description>

<item>
    <title>Crypto map повесить на Loopback + Завернуть на него траффик (vaden)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html#5</link>
    <pubDate>Thu, 12 Sep 2013 13:51:34 GMT</pubDate>
    <description>Павел, а с каким фиче-сетом был ваш иос? И нужен-ли ip policy route-map REROUTE на Loopback3&lt;br&gt;</description>
</item>

<item>
    <title>Crypto map повесить на Loopback + Завернуть на него траффик (Pavel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html#4</link>
    <pubDate>Thu, 27 Sep 2012 07:53:49 GMT</pubDate>
    <description>Здравствуйте.&lt;br&gt;Спасибо всем за советы! Разобрался. Тему можно закрыть.&lt;br&gt;&lt;br&gt;Еще раз повторюсь, нужно было реализовать второй Cryptomap, и чтоб в нем  использовался (YY.YY.YY.YY) - отличный от первого Cryptomap IP-адрес источника.&lt;br&gt;&lt;br&gt;После более внимательного тестирования, оказалось, что самая первая схема, описанная в начале РАБОТАЕТ, и даже если NAT на этом же маршрутизаторе.&lt;br&gt;&quot;вариант Crypto-Map на Loopback, и потом с помощью ip policy route-map REROUTE завернуть трафик через этот Loopback.&quot;&lt;br&gt;&lt;br&gt;http://blog.rackrental.eu/2010/05/07/ipsec-site-to-site-vpn-using-loopback-interfaces/ &lt;br&gt;&lt;br&gt;Только пару замечаний: &lt;br&gt;1) вместо &quot;set interface Loopback3&quot; использовать &quot;set default interface Loopback3&quot;&lt;br&gt;2) Если на этом же маршрутизаторе настроен еще и NAT (ip nat inside source), то заворачивать на Loopback3 нужно трафик до NAT. &lt;br&gt;А в IPSEC уже указывать NAT-IP. У меня с этим были сложности.&lt;br&gt;&lt;br&gt;Вот такой конфиг, может быть кому пригодится..&lt;br&gt;&lt;br&gt;&#091;code&#093;crypto isakmp key TEST-IPSEC address XX.XX.XX.XX&lt;br&gt;&lt;br&gt;crypto isakmp policy 2</description>
</item>

<item>
    <title>Crypto map повесить на Loopback + Завернуть на него траффик (BJ)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html#3</link>
    <pubDate>Sun, 09 Sep 2012 12:11:50 GMT</pubDate>
    <description>Поэксперементируйте с isakmp profile. &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Crypto map повесить на Loopback + Завернуть на него траффик (Pavel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html#2</link>
    <pubDate>Fri, 07 Sep 2012 13:06:48 GMT</pubDate>
    <description>Извините, если неясно выразился.&lt;br&gt;Необходимо, чтобы наш пир для новой (второй) криптокарты имел наш новый IP, IP источника, а не назначения. &lt;br&gt;Смысл - получили PI адреса, и нужно постепенно переехать с адресов провайдера на новые PI адреса, перевести IPSEC-и (которых штук 50) &lt;br&gt;</description>
</item>

<item>
    <title>Crypto map повесить на Loopback + Завернуть на него траффик (BJ)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/117.html#1</link>
    <pubDate>Fri, 07 Sep 2012 12:45:11 GMT</pubDate>
    <description>Циферки после названия мапы для этого сделаны:&lt;br&gt;&lt;br&gt;crypto map MAP 10 ipsec-isakmp&lt;br&gt;set peer 1.1.1.1&lt;br&gt;&lt;br&gt;crypto map MAP 20 ipsec-isakmp&lt;br&gt;set peer 2.2.2.2&lt;br&gt;</description>
</item>

</channel>
</rss>
