<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html</link>
    <description>У нас сейчас имеется корпоративная сеть, созданная на базе DLink DI-804HV со стороны филиалов и FreeBSD с isakmpd в на центральном узле. Филиалы имеют динамические ИПы, а центральный офис - статические. Сейчас стоит цель мигрировать на Cisco 2821.&lt;br&gt;Я хочу написать на циске такое:&lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt;!&lt;br&gt;crypto isakmp client configuration group fse-regions&lt;br&gt; key &amp;lt;ключ&amp;gt;&lt;br&gt;!&lt;br&gt;crypto isakmp profile fse-profile&lt;br&gt;   match identity group fse-regions&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set trans-esp-3des esp-3des&lt;br&gt;!&lt;br&gt;crypto dynamic-map bel 20&lt;br&gt; set security-association lifetime seconds 28800&lt;br&gt; set transform-set trans-esp-3des&lt;br&gt; set pfs group1&lt;br&gt; set isakmp-profile fse-profile&lt;br&gt; match address 102&lt;br&gt;!&lt;br&gt;crypto dynamic-map glu 30&lt;br&gt; set security-association lifetime seconds 28800&lt;br&gt; set transform-set trans-esp-3des&lt;br&gt; set pfs group1&lt;br&gt; set isakmp-profile fse-profile&lt;br&gt; match address 103&lt;br&gt;!&lt;br&gt;interface Dialer1&lt;br&gt; ip address negotiated&lt;br&gt; ip mtu 1492&lt;br&gt; ip nat outside&lt;br&gt; ip virtual-reassem</description>

<item>
    <title>IPSEC: Cisco 2821 Static IP &amp;lt;-&amp;gt; Dynamic IP (IKE authenticati... (Incubus)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#7</link>
    <pubDate>Tue, 09 Oct 2007 07:18:58 GMT</pubDate>
    <description>&amp;gt;С IP-адресами всё работает прекрасно, но они динамические. &lt;br&gt;&amp;gt;А с crypto isakmp identity hostname заставить работать никак не удаётся. &lt;br&gt;&lt;br&gt;Проблема решилась включением агрессивного режима на зухеле.&lt;br&gt;Как выяснилось, cisco не работает в main mode с fqdn ID.&lt;br&gt;В main mode независимо от crypto isakmp identity в качестве ID используется ip-адрес.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP &amp;lt;-&amp;gt; Dynamic IP (IKE authenticati... (Incubus)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#6</link>
    <pubDate>Mon, 08 Oct 2007 09:12:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;туннеля динамические - то я так понял надо именно dynamic crypto &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;map использовать? &lt;br&gt;&amp;gt;Не надо DMVPN. Dynamic crypto map будет нормально работать. По поводу нескольких &lt;br&gt;&amp;gt;туннелей на одном мапе - у crypto map есть sequence numbers, &lt;br&gt;&amp;gt;как у route-map. Так что в один crypto map можо загнать &lt;br&gt;&amp;gt;несколько правил. Попробуйте для начала с одним. &lt;br&gt;&amp;gt;Все это хорошо расписано в Cisco IOS Security Configuration Guide. &lt;br&gt;&lt;br&gt;У кого-нибудь получилось настроить IKE на использование ID типа FQDN?&lt;br&gt;Аналогичная ситуация, только клиенты ZyXEL P662.&lt;br&gt;С IP-адресами всё работает прекрасно, но они динамические.&lt;br&gt;А с crypto isakmp identity hostname заставить работать никак не удаётся.&lt;br&gt;Здорово бы было посмотреть на кусочек рабочего конфига...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP (Alan_2004)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#5</link>
    <pubDate>Wed, 03 Oct 2007 16:03:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Если ИПы у друго стороны &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;туннеля динамические - то я так понял надо именно dynamic crypto &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;map использовать? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Копайте в сторону Dynamic Multipoint VPN &lt;br&gt;&lt;br&gt;Не надо DMVPN. Dynamic crypto map будет нормально работать. По поводу нескольких туннелей на одном мапе - у crypto map есть sequence numbers, как у route-map. Так что в один crypto map можо загнать несколько правил. Попробуйте для начала с одним. &lt;br&gt;Все это хорошо расписано в Cisco IOS Security Configuration Guide.&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP (dmitriy_rsl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#4</link>
    <pubDate>Wed, 03 Oct 2007 10:50:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Если ИПы у друго стороны &lt;br&gt;&amp;gt;&amp;gt;туннеля динамические - то я так понял надо именно dynamic crypto &lt;br&gt;&amp;gt;&amp;gt;map использовать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Копайте в сторону Dynamic Multipoint VPN &lt;br&gt;&lt;br&gt;Насколько я знаю, там уже другой метод используется, с использованием протокола GRE... А на DLink-ах такого нету.&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP (www.bc.ru)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#3</link>
    <pubDate>Wed, 03 Oct 2007 09:44:32 GMT</pubDate>
    <description>&amp;gt; Если ИПы у друго стороны &lt;br&gt;&amp;gt;туннеля динамические - то я так понял надо именно dynamic crypto &lt;br&gt;&amp;gt;map использовать? &lt;br&gt;&lt;br&gt;Копайте в сторону Dynamic Multipoint VPN &lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP (dmitriy_rsl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#2</link>
    <pubDate>Wed, 03 Oct 2007 08:27:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;crypto map, а только шаблон для него. Нужно создать из него &lt;br&gt;&amp;gt;crypto map, типа вот так: &lt;br&gt;&amp;gt;crypto map mymap 10 ipsec-isakmp dynamic dynmap &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; Во-вторых, к интерфейсу можно прицепить только 1 crypto map. В ACL &lt;br&gt;&amp;gt;для этого crypto map указываешь весь трафик, который должен шифроваться при &lt;br&gt;&amp;gt;отправке через этот интерфейс, т.е. &lt;br&gt;&amp;gt;permit ip 10.119.0.0 0.0.3.255 10.119.8.0 0.0.7.255 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Скорее всего, этот список ошибок в конфиге не полный. &lt;br&gt;&lt;br&gt;Что-то я не понял... Почему только 1 crypto map? А как быть, если нужно сделать несколько IPSEC туннелей? Если ИПы у друго стороны туннеля динамические - то я так понял надо именно dynamic crypto map использовать?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC: Cisco 2821 Static IP -&amp;gt; DLink DI-804HV Dynamic IP (Alan_2004)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/14560.html#1</link>
    <pubDate>Tue, 02 Oct 2007 18:45:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; dialer-group 1 &lt;br&gt;&amp;gt; ppp authentication pap &lt;br&gt;&amp;gt; ppp pap sent-username &amp;lt;login&amp;gt; password 0 &amp;lt;password&amp;gt;&lt;br&gt;&amp;gt; crypto map bel &lt;br&gt;&amp;gt; crypto map glu &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;access-list 102 permit ip 10.119.0.0 0.0.3.255 10.119.8.0 0.0.3.255 &lt;br&gt;&amp;gt;access-list 103 permit ip 10.119.0.0 0.0.3.255 10.119.12.0 0.0.3.255 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;насколько это будет правильным? И будет-ли вообще работать? &lt;br&gt;&lt;br&gt; Не будет работать. Во-первых, dynamic crypto map - это еще не crypto map, а только шаблон для него. Нужно создать из него crypto map, типа вот так:&lt;br&gt;crypto map mymap 10 ipsec-isakmp dynamic dynmap&lt;br&gt;&lt;br&gt; Во-вторых, к интерфейсу можно прицепить только 1 crypto map. В ACL для этого crypto map указываешь весь трафик, который должен шифроваться при отправке через этот интерфейс, т.е. &lt;br&gt;permit ip 10.119.0.0 0.0.3.255 10.119.8.0 0.0.7.255&lt;br&gt;&lt;br&gt;Скорее всего, этот список ошибок в конфиге не полный.&lt;br&gt;</description>
</item>

</channel>
</rss>
