<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: проблема с ipsec туннелями</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html</link>
    <description>Есть несколько объектов в Москве, которые связаны с офисом через ipsec туннели. Среди них на 2-х каналах существует проблема: перестают ходить пакеты внутри туннелей, при этом внешний адрес маршрутизатора пингуется. Ошибок на интерфейсах нет, ни на внешнем, ни на туннелях. Туннели не падают. После какого-то времени само восстанавливается. Конфигурация стандартна более чем на 20-ти объектах, проблема на 2-х.&lt;br&gt;Со стороны объекта Cisco 871 c870-advsecurityk9-mz.124-15.T4&lt;br&gt;crypto ipsec transform-set sm_set esp-3des esp-md5-hmac&lt;br&gt;!&lt;br&gt;crypto ipsec profile sm_profile&lt;br&gt; set transform-set sm_set &lt;br&gt;!&lt;br&gt;interface Tunnel0&lt;br&gt; description Connect to Office (Master)&lt;br&gt; bandwidth 256&lt;br&gt; ip unnumbered Vlan1&lt;br&gt; ip access-group guard_out out&lt;br&gt; no ip redirects&lt;br&gt; no ip unreachables&lt;br&gt; no ip proxy-arp&lt;br&gt; ip mtu 1500&lt;br&gt; ip route-cache flow&lt;br&gt; no ip mroute-cache&lt;br&gt; keepalive 5 2&lt;br&gt; tunnel source FastEthernet4&lt;br&gt; tunnel destination 62.141.x.x&lt;br&gt; tunnel mode ipsec ipv4&lt;br&gt; tunnel protection ipsec profile s_profile&lt;br&gt; service-policy output Tunnel256&lt;br&gt;</description>

<item>
    <title>проблема с ipsec туннелями (PuffNutty)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#13</link>
    <pubDate>Thu, 19 Mar 2009 09:47:08 GMT</pubDate>
    <description>&amp;gt;Что-то получилось с туннелями? На днях попали точь-в-точь такую же ситуацию? помогает &lt;br&gt;&amp;gt;ли смена ИОСа на новый? &lt;br&gt;&lt;br&gt;решили тем, что переключились на канал другого провайдера со стороны офиса (соответственно на резервный туннель). а теперь постепенно переводим на ipvpn, чтобы туннелей вообще не было. вообщем, так и не разобрались в чем дело было.&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (RET)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#12</link>
    <pubDate>Mon, 16 Mar 2009 20:06:42 GMT</pubDate>
    <description>Что-то получилось с туннелями? На днях попали точь-в-точь такую же ситуацию? помогает ли смена ИОСа на новый?&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (ilya)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#11</link>
    <pubDate>Thu, 26 Feb 2009 05:21:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;пакеты начинают ходить сразу же после shut/no shut на туннеле со стороны &lt;br&gt;&amp;gt;объекта. на криптомап переходить не решение, мы от него отказались, т.к. &lt;br&gt;&amp;gt;со стороны объекта у нас 2 туннеля, второй резервный. они приходят &lt;br&gt;&amp;gt;в 2 офиса на разные маршрутизаторы по 2 каналам разных провайдеров. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;замена иоса не помогла, кстати, зато помогло (пока только предположительно) переключение на &lt;br&gt;&amp;gt;резервный туннель, он от другого провайдера. &lt;br&gt;&lt;br&gt;DPD используется? &lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (PuffNutty)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#10</link>
    <pubDate>Wed, 25 Feb 2009 06:28:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;да, вообще ничего не ходит внутри туннелей, внешний адрес при этом отвечает. &lt;br&gt;&amp;gt;&amp;gt;был такой у нас объект в свое время, так решили переходом &lt;br&gt;&amp;gt;&amp;gt;на ipvpn. каналы там ненагруженные. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;1. если после падения тунеля его пересоздать, т.е. удалить SA и почистить &lt;br&gt;&amp;gt;IKE. Что будет? Тунель поднимится сразу или будет задержка? Есть среднее &lt;br&gt;&amp;gt;время восстановления тунеля? &lt;br&gt;&amp;gt;2. Если попробовать на этих двух точках сделать тунель только через криптомапу &lt;br&gt;&amp;gt;? &lt;br&gt;&lt;br&gt;пакеты начинают ходить сразу же после shut/no shut на туннеле со стороны объекта. на криптомап переходить не решение, мы от него отказались, т.к. со стороны объекта у нас 2 туннеля, второй резервный. они приходят в 2 офиса на разные маршрутизаторы по 2 каналам разных провайдеров.&lt;br&gt;&lt;br&gt;замена иоса не помогла, кстати, зато помогло (пока только предположительно) переключение на резервный туннель, он от другого провайдера.&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (ilya)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#9</link>
    <pubDate>Wed, 25 Feb 2009 04:35:21 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вопрос автору: Внутри тунеля ни один пакет не проходит, даже ICMP?&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;да, вообще ничего не ходит внутри туннелей, внешний адрес при этом отвечает. &lt;br&gt;&amp;gt;был такой у нас объект в свое время, так решили переходом &lt;br&gt;&amp;gt;на ipvpn. каналы там ненагруженные. &lt;br&gt;&lt;br&gt;1. если после падения тунеля его пересоздать, т.е. удалить SA и почистить IKE. Что будет? Тунель поднимится сразу или будет задержка? Есть среднее время восстановления тунеля?&lt;br&gt;2. Если попробовать на этих двух точках сделать тунель только через криптомапу ?&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (PuffNutty)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#8</link>
    <pubDate>Tue, 24 Feb 2009 07:49:56 GMT</pubDate>
    <description>нагрузка 1&#037; во время возникновения проблемы. туннели не падают. вообщем поменял ИОС на c870-advsecurityk9-mz.124-15.T7.bin (он стоит на непроблемных роутерах), сижу мониторю.&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (PuffNutty)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#7</link>
    <pubDate>Tue, 24 Feb 2009 05:34:32 GMT</pubDate>
    <description>&amp;gt;Вопрос автору: Внутри тунеля ни один пакет не проходит, даже ICMP?&lt;br&gt;&lt;br&gt;да, вообще ничего не ходит внутри туннелей, внешний адрес при этом отвечает. был такой у нас объект в свое время, так решили переходом на ipvpn. каналы там ненагруженные.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (zzzzzak)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#6</link>
    <pubDate>Mon, 23 Feb 2009 14:09:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;занимает 4 б. но это не точно. погуглись по этому поводу. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;полагаю, что причина именно в этом. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;по идее icmp то должен влазить. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ну дык автор и пишет, что icmp проходят. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; при этом внешний адрес маршрутизатора пингуется&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;а не тунельный. при этом другие точки работают без правки мту. &lt;br&gt;&amp;gt;&amp;gt;при этом другие точки работают без правки мту. &lt;br&gt;&lt;br&gt;Не аргумент. Между конечными точками может быть все что угодно. Так что для разных точек могут быть и разные коррективы.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;а не тунельный&lt;br&gt;&lt;br&gt;А вот над этим уже стоит подумать.&lt;br&gt;Вопрос автору: Внутри тунеля ни один пакет не проходит, даже ICMP?&lt;br&gt;</description>
</item>

<item>
    <title>проблема с ipsec туннелями (bokl)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/18281.html#5</link>
    <pubDate>Mon, 23 Feb 2009 13:11:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Во первых, на лицо GRE туннели. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;GRE добавляет в заголовок пакета свои приблуды. в связи с этим предложение &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;- подкрутить МТУ на интерфесах. Насколько помнится, эта приблуда от ГРЕ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;занимает 4 б. но это не точно. погуглись по этому поводу. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;полагаю, что причина именно в этом. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;по идее icmp то должен влазить. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну дык автор и пишет, что icmp проходят. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; при этом внешний адрес маршрутизатора пингуется&lt;br&gt;&lt;br&gt;а не тунельный. при этом другие точки работают без правки мту.&lt;br&gt;</description>
</item>

</channel>
</rss>
