<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: помогите правильно настроить  ipsec !!!</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html</link>
    <description>Организовал ipsec между двумя удаленными офисами (cisco1841). Но есть проблема... Пинги идут между хостами удаленных локалок, но с рутеров не могу пинговать удаленные LAN-ы. &lt;br&gt;Что я сделал не так?&lt;br&gt;&lt;br&gt;Пример &lt;br&gt;&lt;br&gt;Router1&lt;br&gt; !&lt;br&gt;crypto isakmp policy 1&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt;crypto isakmp key 6 xxxxx address x.x.x.x&lt;br&gt;&lt;br&gt;crypto ipsec transform-set xxxxx esp-des esp-md5-hmac &lt;br&gt;crypto map xxxx 1 ipsec-isakmp &lt;br&gt; set peer x.x.x.x&lt;br&gt; set transform-set xxxxx &lt;br&gt; match address ACEESS (named)&lt;br&gt;///////////////////////////////////&lt;br&gt;ip access-list extended ACCESS&lt;br&gt;permit ip host (ip внешнего интерфейса Router1) network (удаленная LAN) &lt;br&gt;permit ip network (удаленная LAN) host (ip внешнего интерфейса Router1)&lt;br&gt;permit ip network (локальная LAN) network (удаленная LAN)&lt;br&gt;permit ip network (удаленная LAN) network (локальная LAN)&lt;br&gt;&lt;br&gt;Router2 Аналогичный конфиг.&lt;br&gt;Не могу пинговать с Ruter1 удаленный LAN хотя из локалки можно...???&lt;br&gt; &lt;br&gt;&lt;br&gt;</description>

<item>
    <title>помогите правильно настроить  ipsec !!! (dxer)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#6</link>
    <pubDate>Sun, 27 Jan 2008 20:54:49 GMT</pubDate>
    <description>&amp;gt;&amp;gt; локальной LAN. Я удаленно не могу скопировать config на локальный tftp &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;т.е. вы хотите хотите слить конфиг с цыски? вот вы так и &lt;br&gt;&amp;gt;не показали, какие адреса висят на wan-овских интерфейсах...если у вас назначены &lt;br&gt;&amp;gt;публичные айпишники а вы пытаетесь обратиться с них по tftp во &lt;br&gt;&amp;gt;внуреннюю приватную сеть, то вполне естественно, что у вас не получается.. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;ping remote.host.ip.addr source имя_инт_который_смотрит_в_лан&lt;br&gt;т.е. ip сеть, которая прописана у тебя в ACL для crypto.&lt;br&gt;</description>
</item>

<item>
    <title>помогите правильно настроить  ipsec !!! (ajaxx)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#5</link>
    <pubDate>Fri, 25 Jan 2008 13:12:26 GMT</pubDate>
    <description>&amp;gt; локальной LAN. Я удаленно не могу скопировать config на локальный tftp &lt;br&gt;&lt;br&gt;т.е. вы хотите хотите слить конфиг с цыски? вот вы так и не показали, какие адреса висят на wan-овских интерфейсах...если у вас назначены публичные айпишники а вы пытаетесь обратиться с них по tftp во внуреннюю приватную сеть, то вполне естественно, что у вас не получается..&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>помогите правильно настроить  ipsec !!! (tnecr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#4</link>
    <pubDate>Fri, 25 Jan 2008 11:32:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Нужно ли ставить crypto map на внеш. интерфейсы? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;извиняюсь, может быть я чего-то не понял, а разве у вас crypto-map &lt;br&gt;&amp;gt;не висит на интерфейсах???? надо вешать, ибо без этого вы просто &lt;br&gt;&amp;gt;забили конфигурацию, описывающую туннель, но сам туннель так и не подняли...и, &lt;br&gt;&amp;gt;пожалуйста, покажите sh run с маршрутизатора, ибо без этого сложно искать &lt;br&gt;&amp;gt;ошибки и неточности.. &lt;br&gt;&lt;br&gt;Прошу прощение за неточность, crypto map-ы конечно есть на WAN интервейсах&lt;br&gt;&lt;br&gt;Router1&lt;br&gt;!&lt;br&gt;crypto isakmp policy 1&lt;br&gt;hash md5&lt;br&gt;authentication pre-share&lt;br&gt;crypto isakmp key 6 xxxxx address x.x.x.x&lt;br&gt;&lt;br&gt;crypto ipsec transform-set xxxxx esp-des esp-md5-hmac&lt;br&gt;crypto map peace 1 ipsec-isakmp&lt;br&gt;set peer x.x.x.x&lt;br&gt;set transform-set xxxxx&lt;br&gt;match address ACEESS (named)&lt;br&gt;///////////////////////////////////&lt;br&gt;ip access-list extended ACCESS&lt;br&gt;permit ip host (ip внешнего интерфейса Router1) network (удаленная LAN)&lt;br&gt;permit ip network (удаленная LAN) host (ip внешнего интерфейса Router1)&lt;br&gt;permit ip network (локальная LAN) network (удаленная LAN)&lt;br&gt;permit ip netwo</description>
</item>

<item>
    <title>помогите правильно настроить  ipsec !!! (ajaxx)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#3</link>
    <pubDate>Fri, 25 Jan 2008 11:04:56 GMT</pubDate>
    <description>&amp;gt;Нужно ли ставить crypto map на внеш. интерфейсы? &lt;br&gt;&lt;br&gt;извиняюсь, может быть я чего-то не понял, а разве у вас crypto-map не висит на интерфейсах???? надо вешать, ибо без этого вы просто забили конфигурацию, описывающую туннель, но сам туннель так и не подняли...и, пожалуйста, покажите sh run с маршрутизатора, ибо без этого сложно искать ошибки и неточности..&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>помогите правильно настроить  ipsec !!! (tnecr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#2</link>
    <pubDate>Fri, 25 Jan 2008 10:53:23 GMT</pubDate>
    <description>&amp;gt;да всё пучком! кстати, вы бы еще показали sh run wan-овских интерфейсов &lt;br&gt;&amp;gt;роутеров..наверняка у вас там висят либо публичные адреса, либо настроена какая-то &lt;br&gt;&amp;gt;левая пир-ту-пирная подсетка...когда вы пытаетесь пропинговать с роутера удаленную защищаемую сеть, &lt;br&gt;&amp;gt;то запросы идут с wan-овского интерфейса и если (я в этом &lt;br&gt;&amp;gt;уверен) не настроены должным образом трансляции, то вы и не сможете &lt;br&gt;&amp;gt;пинговать приватные адреса...если так уж принципиально пинговать именно с роутера, то &lt;br&gt;&amp;gt;пользуйтесь расширенным пингом, где можно конкретно указать source интерфейс.. &lt;br&gt;&lt;br&gt;Насколько я понял благодаря IPsec тунэлю который поднят между внутренними сетями удаленных офисов, все пакеты приходящие из внешних интерфейсов (когда я пингую прямо с рутера удаленный LAN) не могут пройти вне тунэля. Для этого я сделал следующее-&lt;br&gt;&lt;br&gt;R1 &lt;br&gt;permit ip host (удален. внеш. адрес) network (моя LAN) &lt;br&gt;permit ip network (моя LAN) host (удален. внеш. адрес)&lt;br&gt;&lt;br&gt;R2&lt;br&gt;permit ip host (удален. внеш. адрес) network (моя LAN)&lt;br&gt;permit ip network (моя LA</description>
</item>

<item>
    <title>помогите правильно настроить  ipsec !!! (ajaxx)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/15329.html#1</link>
    <pubDate>Thu, 24 Jan 2008 13:16:20 GMT</pubDate>
    <description>да всё пучком! кстати, вы бы еще показали sh run wan-овских интерфейсов роутеров..наверняка у вас там висят либо публичные адреса, либо настроена какая-то левая пир-ту-пирная подсетка...когда вы пытаетесь пропинговать с роутера удаленную защищаемую сеть, то запросы идут с wan-овского интерфейса и если (я в этом уверен) не настроены должным образом трансляции, то вы и не сможете пинговать приватные адреса...если так уж принципиально пинговать именно с роутера, то пользуйтесь расширенным пингом, где можно конкретно указать source интерфейс..&lt;br&gt;</description>
</item>

</channel>
</rss>
