<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ISAKMP IPSEC</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1880.html</link>
    <description>Добрый день, дали задачу настроить впн. В сетях я не очень разбираюь, по этому делал аналогично тому как настроены другие тунели.&lt;br&gt;&lt;br&gt;Железка к которой нужно подключится находится далеко и доступа туда нету, там дугие админы сетапят&lt;br&gt;&lt;br&gt;Задача от них&lt;br&gt;&lt;br&gt;Device IP     109.202.112.DD&lt;br&gt;VPN Network&apos;s        10.5.30.0/26&lt;br&gt;&lt;br&gt;&lt;br&gt;ISAKMP (Phase1)&lt;br&gt;Authentication MethodPre-Shared Key  (To be exchanged over text message or over the phone)&lt;br&gt;Encryption AlgorithmAes256&lt;br&gt;Hashing AlgorithmSHA2&lt;br&gt;Diffie-Hellman GroupGroup 2&lt;br&gt;Lifetime86400 seconds&lt;br&gt;&lt;br&gt;&lt;br&gt;IPSec (Phase 2)&lt;br&gt;Encryption AlgorithmAES256&lt;br&gt;Authentication AlgorithmSHA2&lt;br&gt;Perfect Forward Secrecyno pfs&lt;br&gt;Lifetime3600 seconds&lt;br&gt;IPSec GranularityESP&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Настроил у себя&lt;br&gt;&lt;br&gt;crypto isakmp policy 5&lt;br&gt; encr aes 256&lt;br&gt; hash sha256&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;&lt;br&gt;crypto isakmp key g4L4cor4lt0k4ndc address 109.202.112.DD&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto ipsec transform-set telebet esp-aes 256 esp-sha256-hmac &lt;br&gt; mode tunnel&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto map MAP_TO_tunnels 11 ipsec-isakmp &lt;br&gt; description Tele</description>

<item>
    <title>Cisco ISAKMP IPSEC (drake0103)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1880.html#4</link>
    <pubDate>Wed, 16 Dec 2015 20:26:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Давайте с начала.&lt;br&gt;&amp;gt; Криптомап это то, что вешается на интерфейс и определяется в конфигурации как &lt;br&gt;&amp;gt; &quot;crypto map &amp;lt;NAME&amp;gt;&quot;. В той-же строке идет порядковый номер обработки. При &lt;br&gt;&amp;gt; наличии нескольких порядковых номеров криптомап с одним и тем-же &amp;lt;NAME&amp;gt; все &lt;br&gt;&amp;gt; равно остается только один.&lt;br&gt;&amp;gt; На один исходящий интерфейс можно повесить только один криптомап.&lt;br&gt;&amp;gt; Вы говорите что у вас 5 криптомапов. Это значит что у вас &lt;br&gt;&amp;gt; должно быть 5 внешних интерфейсов и на каждом свой криптомап.&lt;br&gt;&amp;gt; Далее... ТЗ: секция ISAKMP encryption - aes256; hash - sha2. У вас &lt;br&gt;&amp;gt; hash почему-то стал sha256. Почему вдруг?&lt;br&gt;&lt;br&gt;Все криптомапы имеют одно название &lt;br&gt;crypto map MAP_TO_tunnels 1 ipsec-isakmp&lt;br&gt; description Tunnel to Israel&lt;br&gt; set peer 178.255&lt;br&gt; set transform-set PlayTech_trans_set&lt;br&gt; match address Israel&lt;br&gt;&lt;br&gt;.....................&lt;br&gt;&lt;br&gt;crypto map MAP_TO_tunnels 11 ipsec-isakmp&lt;br&gt; description telbet&lt;br&gt; set peer 109.202.&lt;br&gt; set transform-set telebet&lt;br&gt; match address Telebet&lt;br&gt;&lt;br&gt;interface GigabitEthernet0/1&lt;br&gt;.....&lt;br&gt; </description>
</item>

<item>
    <title>Cisco ISAKMP IPSEC (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1880.html#3</link>
    <pubDate>Wed, 16 Dec 2015 19:11:13 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; или это должен быть туннель (GRE or IPIP)с IPSec? Из вашего &lt;br&gt;&amp;gt;&amp;gt; объяснения складывается впечатление про необходимость криптомапа, но что скажут удаленные &lt;br&gt;&amp;gt;&amp;gt; админы?&lt;br&gt;&amp;gt; Тут настроено уже около 5 криптомапов в другую компанию по такому типу &lt;br&gt;&amp;gt;&amp;gt; 3. Из вашего объяснения не ясно, вы создали новый криптомап или добавили &lt;br&gt;&amp;gt;&amp;gt; конфигурацию к существующему?&lt;br&gt;&amp;gt; Создавал новый криптомап, так как нужен еще один тунель &lt;br&gt;&amp;gt;&amp;gt; 4. Скрипач... ,пардон, дополнительный маршрут не нужен, если только у вас не &lt;br&gt;&amp;gt;&amp;gt; несколько каналов и вас ждут с определенного IP.&lt;br&gt;&amp;gt; У нас два палинка и именно с этого айпи и юудут ждать &lt;br&gt;&lt;br&gt;Давайте с начала.  &lt;br&gt;Криптомап это то, что вешается на интерфейс и определяется в конфигурации как &quot;crypto map &amp;lt;NAME&amp;gt;&quot;. В той-же строке идет порядковый номер обработки. При наличии нескольких порядковых номеров криптомап с одним и тем-же &amp;lt;NAME&amp;gt; все равно остается только один. &lt;br&gt;На один исходящий интерфейс можно повесить только один криптомап.&lt;br&gt;Вы говорите что у вас 5 криптомапов. Это</description>
</item>

<item>
    <title>Cisco ISAKMP IPSEC (drake0103)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1880.html#2</link>
    <pubDate>Wed, 16 Dec 2015 09:47:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; dst &lt;br&gt;&amp;gt;&amp;gt;  src &lt;br&gt;&amp;gt;&amp;gt;    state &lt;br&gt;&amp;gt;&amp;gt;   conn-id status &lt;br&gt;&amp;gt;&amp;gt; 82.146.CC.DD    95.67.CC.DD   QM_IDLE &lt;br&gt;&amp;gt;&amp;gt;       7573 ACTIVE &lt;br&gt;&amp;gt;&amp;gt; 213.160.CC.DD   148.251.CC.DD &lt;br&gt;&amp;gt;&amp;gt; Может я что то упустил, подскажите что не так &lt;br&gt;&amp;gt; 1. Сначала снимаете криптомап с интерфейса, потом настраиваете, потом вешаете криптомап &lt;br&gt;&amp;gt; на интерфейс обратно.&lt;br&gt;&lt;br&gt;Снял настроил и обратно повесил результату ноль.&lt;br&gt;Поправка, так сделал, на интерфейсе появился:&lt;br&gt;&lt;br&gt;Crypto Map IPv4 &quot;MAP_tunnels&quot; 11 ipsec-isakmp&lt;br&gt;Description: telbet_coral_test&lt;br&gt;Peer = 109.202.112.DD&lt;br&gt;Extended IP access list Telebet&lt;br&gt;    access-list Telebet permit ip 10.5.30.64 0.0.0.63 10.5.30.0 0.0.0.63&lt;br&gt;    access-list Telebet permit ip 10.5.30.0 0.0.0.63 10.5.30.64 0.0.0.63&lt;br&gt;Current peer: 109.202.112.DD&lt;br&gt;Security association lifetime: 4608000 kilobytes/3600 seconds&lt;br&gt;Responder-Only (Y/N): N&lt;br&gt;PFS (Y/N): N&lt;br&gt;Transform sets=&#123; &lt;br&gt;Playtech_coral_telebet:  &#123; esp-256-aes esp-sha256-hmac  &#125; , &lt;br&gt;        &#125; &lt;br&gt;Interfaces using crypto map MAP_TO_Playtech_tunnels:&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ISAKMP IPSEC (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1880.html#1</link>
    <pubDate>Tue, 15 Dec 2015 19:39:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; #show crypto isakmp sa &lt;br&gt;&amp;gt; IPv4 Crypto ISAKMP SA &lt;br&gt;&amp;gt; dst            &lt;br&gt;&amp;gt;  src          &lt;br&gt;&amp;gt;    state        &lt;br&gt;&amp;gt;   conn-id status &lt;br&gt;&amp;gt; 82.146.CC.DD    95.67.CC.DD   QM_IDLE     &lt;br&gt;&amp;gt;       7573 ACTIVE &lt;br&gt;&amp;gt; 213.160.CC.DD   148.251.CC.DD &lt;br&gt;&amp;gt; Может я что то упустил, подскажите что не так &lt;br&gt;&lt;br&gt;1. Сначала снимаете криптомап с интерфейса, потом настраиваете, потом вешаете криптомап на интерфейс обратно. &lt;br&gt;2. Из объяснения не понятно: это должен быть именно криптомап на интерфейсе или это должен быть туннель (GRE or IPIP)с IPSec? Из вашего объяснения складывается впечатление про необходимость криптомапа, но что скажут удаленные админы? &lt;br&gt;3. Из вашего объяснения не ясно, вы создали новый криптомап или добавили конфигурацию к существующему? &lt;br&gt;4. Скрипач... ,пардон, дополнительный маршрут не нужен, если только у вас не несколько каналов и вас ждут с определенного IP.&lt;br&gt;</description>
</item>

</channel>
</rss>
