<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: reverse-route в IpSec</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html</link>
    <description>имеется рабочий туннель IpSec до филиала на multyhome с2801. т.к. провайдера два, в сторону филиала написан статический маршрут по сети резервного повайдера.&lt;br&gt;у филиала нет постоянного ip, приходится за этим статическим маршрутом следить.&lt;br&gt;&lt;br&gt;нашлась такая технология как reverse route injection у циски.&lt;br&gt;добавляю в &lt;br&gt;crypto dynamic-map IPSEC-DYNMAP 10&lt;br&gt; set transform-set TSET-SITES &lt;br&gt; set isakmp-profile SITES-PROFILE&lt;br&gt; reverse-route remote-peer х.х.х.21&lt;br&gt;последнюю строку с адресом линка резервного провайдера, у меня х.х.х.22/30&lt;br&gt;&lt;br&gt;по идее ch cry map перед Interfaces using crypto map CRYPTO-MAP: должен написать&lt;br&gt;reverse-route enable и начать добавлять маршруты....&lt;br&gt;&lt;br&gt;вот это и не работает.... int tunnel yy shutdown не помогает.&lt;br&gt;как бы ipsec передернуть?&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>reverse-route в IpSec (Nick.spb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#10</link>
    <pubDate>Thu, 27 Jan 2011 09:33:33 GMT</pubDate>
    <description>Здравствуйте.&lt;br&gt;Пропишите в криптокарте просто &quot;reverse-route static&quot;, т.к. у вас Ip-адрес пира постоянно меняется:&lt;br&gt;&lt;br&gt;crypto dynamic-map IPSEC-DYNMAP 10&lt;br&gt;set transform-set TSET-SITES&lt;br&gt;set isakmp-profile SITES-PROFILE&lt;br&gt;reverse-route static&lt;br&gt;&lt;br&gt;&lt;br&gt;Чтобы маршруты пришли, сбросьте туннель к-дой clear crypto session и инициируйте поднятие туннеля заново. И будет вам счастье.&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (www_tank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#9</link>
    <pubDate>Sun, 28 Dec 2008 14:23:07 GMT</pubDate>
    <description>IOS обновился, добавилась куча команд, но...&lt;br&gt;RRJ заработал, только не как надо. он добавляет маршрут в удаленную сеть, типа такой:&lt;br&gt;ip route 192.168.x.x 255.255.255.0 x.x.x.21&lt;br&gt;такой и так уже рукаим сделан и никогда не меняется. мне бы такой:&lt;br&gt;ip route a.a.a.a 255.255.255.255 x.x.x.21&lt;br&gt;(a.a.a.a белый адрес удаленного хоста, обратившегося за IPSEC&lt;br&gt;x.x.x.21 линк резервного провайдера)&lt;br&gt;&lt;br&gt;думаю, может на event manager applet что-нибудь сделать. повесить например на событие:&lt;br&gt;syslog &quot;&#037;CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec&apos;d IPSEC packet has invalid spi for destaddr&quot; тока как потом для action получить адрес ломящегося удаленного хоста???&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#8</link>
    <pubDate>Thu, 25 Dec 2008 10:25:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;после того как политику не фейсе передернули, sh cry is sa  &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;показывает sa. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;полиси и профиль в одном экземпляре и по идее должно отрабатывать. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;склюняюсь к мысли, что надо ИОС обновить. у меня 12.4(13), а в &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;книжке полнофункционально RRJ рассматривается для 12.4(15) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Я это еще на 12.3 использовал. Работало. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а можно конфиг сюда или на www_tank&#064;rambler.ru? &lt;br&gt;&lt;br&gt;Все то-же самое, но без set isakmp-profile .&lt;br&gt;&lt;br&gt;А с профайлом видимо надо ИОС обновлять:&lt;br&gt;Previously RRI was available for crypto map configurations only. Cisco IOS Release 12.4(15)T&lt;br&gt;introduces support for relevant RRI options on IPsec profiles that are predominantly used for virtual&lt;br&gt;tunnel interfaces. On tunnel interfaces, only the distance metric and tag options are useful with the&lt;br&gt;generic RRI capability. &lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (www_tank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#7</link>
    <pubDate>Thu, 25 Dec 2008 09:41:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Если sh cry is sa ничего не показывает - значит данный пир &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;неактивен, ничего  и не должно быть. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;после того как политику не фейсе передернули, sh cry is sa  &lt;br&gt;&amp;gt;&amp;gt;показывает sa. &lt;br&gt;&amp;gt;&amp;gt;полиси и профиль в одном экземпляре и по идее должно отрабатывать. &lt;br&gt;&amp;gt;&amp;gt;склюняюсь к мысли, что надо ИОС обновить. у меня 12.4(13), а в &lt;br&gt;&amp;gt;&amp;gt;книжке полнофункционально RRJ рассматривается для 12.4(15) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я это еще на 12.3 использовал. Работало. &lt;br&gt;&lt;br&gt;а можно конфиг сюда или на www_tank&#064;rambler.ru?&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#6</link>
    <pubDate>Wed, 24 Dec 2008 15:03:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Если sh cry is sa ничего не показывает - значит данный пир &lt;br&gt;&amp;gt;&amp;gt;неактивен, ничего  и не должно быть. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;после того как политику не фейсе передернули, sh cry is sa  &lt;br&gt;&amp;gt;показывает sa. &lt;br&gt;&amp;gt;полиси и профиль в одном экземпляре и по идее должно отрабатывать. &lt;br&gt;&amp;gt;склюняюсь к мысли, что надо ИОС обновить. у меня 12.4(13), а в &lt;br&gt;&amp;gt;книжке полнофункционально RRJ рассматривается для 12.4(15) &lt;br&gt;&lt;br&gt;Я это еще на 12.3 использовал. Работало.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (www_tank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#5</link>
    <pubDate>Wed, 24 Dec 2008 13:22:12 GMT</pubDate>
    <description>&amp;gt;Если sh cry is sa ничего не показывает - значит данный пир &lt;br&gt;&amp;gt;неактивен, ничего  и не должно быть. &lt;br&gt;&lt;br&gt;после того как политику не фейсе передернули, sh cry is sa  показывает sa.&lt;br&gt;полиси и профиль в одном экземпляре и по идее должно отрабатывать.&lt;br&gt;склюняюсь к мысли, что надо ИОС обновить. у меня 12.4(13), а в книжке полнофункционально RRJ рассматривается для 12.4(15)&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#4</link>
    <pubDate>Wed, 24 Dec 2008 12:27:16 GMT</pubDate>
    <description>&amp;gt;после удаления и привязки политики к интерфейсу в sh cry map появилось &lt;br&gt;&amp;gt;reverse-route enable &lt;br&gt;&amp;gt;а вот маршрутов не создает никаких, даже если убрать статический(о котором в &lt;br&gt;&amp;gt;начале поста гвориться) &lt;br&gt;&lt;br&gt;Если sh cry is sa ничего не показывает - значит данный пир неактивен, ничего  и не должно быть.&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (www_tank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#3</link>
    <pubDate>Wed, 24 Dec 2008 10:00:02 GMT</pubDate>
    <description>после удаления и привязки политики к интерфейсу в sh cry map появилось reverse-route enable&lt;br&gt;а вот маршрутов не создает никаких, даже если убрать статический(о котором в начале поста гвориться)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>reverse-route в IpSec (www_tank)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/17917.html#2</link>
    <pubDate>Wed, 24 Dec 2008 09:21:52 GMT</pubDate>
    <description>&amp;gt;clea crypto isakmp XXX , где XXX connection id of SA &lt;br&gt;&lt;br&gt;спасибо, что откликнулись.&lt;br&gt;sh cry isakmp sa показывает пусто, sh cry map без изменений, туннель как жил так и живет&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
