<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html</link>
    <description>Добрый день. Нужно поднять VPN IPSec tunnel между CISCO 2821 и Linux чтобы пробросит сетку удаленную 192.168.0.0/24 и 10.0.1.0/24&lt;br&gt;&lt;br&gt;Первая фаза проходит успешно, а вот на втором этапе циска предлагает &lt;br&gt;&lt;br&gt;Jul 22 16:13:44 10.1.1.1 135367:     local_proxy= 0.0.0.0/0.0.0.0/0/0 (type=4),&lt;br&gt;Jul 22 16:13:44 10.1.1.1 135368:     remote_proxy= 0.0.0.0/0.0.0.0/0/0 (type=4),&lt;br&gt;&lt;br&gt;то есть вместо нужных адресов сетей подставляет 0.0.0.0, на что ракун с другой стороны соответственно ругается, потому что с стороны ракуна описаны правила на определенные сети.&lt;br&gt;&lt;br&gt;Jul 22 16:12:37 mon racoon: ERROR: no policy found: 0.0.0.0/0&#091;0&#093; 0.0.0.0/0&#091;0&#093; proto=any dir=in&lt;br&gt;Jul 22 16:12:37 mon racoon: ERROR: failed to get proposal for responder.&lt;br&gt;Jul 22 16:12:37 mon racoon: ERROR: failed to pre-process packet.&lt;br&gt;&lt;br&gt;Конфиг циски (на ней параллельно живут и работают ВПН для виндовых клиентов):&lt;br&gt;X.X.X.X - внешний адрес Linux&lt;br&gt;Y.Y.Y.Y - внешний адрес Cisco&lt;br&gt;выкладываю часть, которая относится к ВПНам.&lt;br&gt;&lt;br&gt;vpdn enable&lt;br&gt;vpdn logging&lt;br&gt;!&lt;br&gt;vpdn-group VPDN</description>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#38</link>
    <pubDate>Thu, 23 Jul 2009 14:44:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;64 bytes from X.X.X.X: icmp_seq=5 ttl=255 time=0.859 ms &lt;br&gt;&amp;gt;64 bytes from X.X.X.X: icmp_seq=6 ttl=255 time=0.965 ms &lt;br&gt;&amp;gt;64 bytes from X.X.X.X: icmp_seq=7 ttl=255 time=0.868 ms &lt;br&gt;&amp;gt;64 bytes from X.X.X.X: icmp_seq=8 ttl=255 time=0.821 ms &lt;br&gt;&amp;gt;64 bytes from X.X.X.X: icmp_seq=9 ttl=255 time=0.926 ms &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;тоесть отвечает внешний интерфейс а не тот адрес который я пингую &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я на линуксе ввобще выключил ракун, но циска пингует этот адрес - &lt;br&gt;&amp;gt;у меня уже крыша едет... &lt;br&gt;&lt;br&gt;Подправил файрволи и аксес листы - все заработало))). То есть основной момент был таки в тех тунелях... отак вот...&lt;br&gt;&lt;br&gt;Долго гуглил и нашел похожую ситуацию&lt;br&gt;amkbailey:&lt;br&gt;AT&amp;T finally got the DSL up and running. Turns out the problem was caused by another tunnel&apos;s ACL that I added before this one. That tunnel wasn&apos;t needed anymore so I deleted the tunnel and applicable ACL&apos;s for it and the new tunnel started working.&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#37</link>
    <pubDate>Thu, 23 Jul 2009 13:59:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Jul 23 15:41:30 10.1.1.1 174242: 122296: Jul 23 14:41:29.881 PCTime: ISAKMP:(0:7:SW:1): phase &lt;br&gt;&amp;gt;&amp;gt;2 SA policy not acceptable! (local Y.Y.Y.Y rem &lt;br&gt;&amp;gt;&amp;gt;ote X.X.X.X) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ПАБЕДА!! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В общем у меня оставались два инетрефейса тенль0 и тунель1 . Они &lt;br&gt;&amp;gt;были выключены, но по ходу как то путались криптомапы. В первомт &lt;br&gt;&amp;gt;енль0 тоже было прописано destinaton X.X.X.X , вот оно и путалось. &lt;br&gt;&amp;gt;Удалил два виртуальных интерфейса - и все заработало))) &lt;br&gt;&lt;br&gt;ТАКИ не победа. Меня ужо глючит. После сноса интерфейса при попытке пингонуть с линукса&lt;br&gt;&#091;root&#064;mon&#093;~# ping 10.1.1.1&lt;br&gt;PING 10.1.1.1 (10.1.1.1) 56(84) bytes of data.&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=1 ttl=255 time=1.21 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=2 ttl=255 time=0.897 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=3 ttl=255 time=0.899 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=4 ttl=255 time=0.853 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=5 ttl=255 time=0.859 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=6 ttl=255 time=0.965 ms&lt;br&gt;64 bytes from X.X.X.X: icmp_seq=7 ttl=255 t</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#36</link>
    <pubDate>Thu, 23 Jul 2009 13:46:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Jul 23 15:41:30 10.1.1.1 174239: 122293: Jul 23 14:41:29.881 PCTime: CryptoEngine0: validate &lt;br&gt;&amp;gt;proposal request &lt;br&gt;&amp;gt;Jul 23 15:41:30 10.1.1.1 174240: 122294: Jul 23 14:41:29.881 PCTime: IPSEC(validate_transform_proposal): no &lt;br&gt;&amp;gt;IPSEC cryptomap exists for local addres &lt;br&gt;&amp;gt;s Y.Y.Y.Y &lt;br&gt;&amp;gt;Jul 23 15:41:30 10.1.1.1 174241: 122295: Jul 23 14:41:29.881 PCTime: ISAKMP:(0:7:SW:1): IPSec &lt;br&gt;&amp;gt;policy invalidated proposal &lt;br&gt;&amp;gt;Jul 23 15:41:30 10.1.1.1 174242: 122296: Jul 23 14:41:29.881 PCTime: ISAKMP:(0:7:SW:1): phase &lt;br&gt;&amp;gt;2 SA policy not acceptable! (local Y.Y.Y.Y rem &lt;br&gt;&amp;gt;ote X.X.X.X) &lt;br&gt;&lt;br&gt;ПАБЕДА!!&lt;br&gt;&lt;br&gt;В общем у меня оставались два инетрефейса тенль0 и тунель1 . Они были выключены, но по ходу как то путались криптомапы. В первомт енль0 тоже было прописано destinaton X.X.X.X , вот оно и путалось. Удалил два виртуальных интерфейса - и все заработало)))&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#35</link>
    <pubDate>Thu, 23 Jul 2009 12:44:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Использование описывается в setkey &lt;br&gt;&amp;gt;Вот пример когда включена компресия &lt;br&gt;&amp;gt;spdadd 172.16.2.0/24 172.16.1.0/24 any -P out ipsec &lt;br&gt;&amp;gt; ipcomp/transport//use &lt;br&gt;&amp;gt; esp/tunnel/1.2.3.5-1.2.3.4/require; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В моем случае ее нету. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Помогите разобраться почему не работает(((( &lt;br&gt;&lt;br&gt;В общем со стороны линукса пингуется(и приходять ответы). а от с стороны линукса не пингуется&lt;br&gt;&lt;br&gt;Jul 23 15:41:30 10.1.1.1 174239: 122293: Jul 23 14:41:29.881 PCTime: CryptoEngine0: validate proposal request&lt;br&gt;Jul 23 15:41:30 10.1.1.1 174240: 122294: Jul 23 14:41:29.881 PCTime: IPSEC(validate_transform_proposal): no IPSEC cryptomap exists for local addres&lt;br&gt;s Y.Y.Y.Y&lt;br&gt;Jul 23 15:41:30 10.1.1.1 174241: 122295: Jul 23 14:41:29.881 PCTime: ISAKMP:(0:7:SW:1): IPSec policy invalidated proposal&lt;br&gt;Jul 23 15:41:30 10.1.1.1 174242: 122296: Jul 23 14:41:29.881 PCTime: ISAKMP:(0:7:SW:1): phase 2 SA policy not acceptable! (local Y.Y.Y.Y rem&lt;br&gt;ote X.X.X.X)&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#34</link>
    <pubDate>Thu, 23 Jul 2009 08:53:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Вторая машина не моя. Я просто у себя поднял тестовый линукс и &lt;br&gt;&amp;gt;&amp;gt;пробую завязать. А реальная машина с которой я буду завязывать работает &lt;br&gt;&amp;gt;&amp;gt;на Линукс + Ракун + ИПСекТулс и никто там не будет &lt;br&gt;&amp;gt;&amp;gt;менять нечего, только пропишут необходимые настройки. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что то у меня подрозрение на то, что CISCO router 2800 не &lt;br&gt;&amp;gt;поддерживают сжатие compression_algorithm deflate; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А Ракун только с ним и может работать. Отключить в ракуне не &lt;br&gt;&amp;gt;можна. А циске либо никакого сжатия, либо IP_COMPRESSION (COMP-LZS) &lt;br&gt;&lt;br&gt;Таки нет.То что он описан в ракун не означает что он используеться.&lt;br&gt;Использование описывается в setkey&lt;br&gt;Вот пример когда включена компресия &lt;br&gt;spdadd 172.16.2.0/24 172.16.1.0/24 any -P out ipsec&lt;br&gt;ipcomp/transport//use&lt;br&gt;esp/tunnel/1.2.3.5-1.2.3.4/require;&lt;br&gt;&lt;br&gt;В моем случае ее нету.&lt;br&gt;&lt;br&gt;Помогите разобраться почему не работает((((&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#33</link>
    <pubDate>Thu, 23 Jul 2009 08:39:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;found. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Jul 23 10:25:58 mon racoon: ERROR: Y.Y.Y.Y give up to get IPsec-SA &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;due to time up to wait. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt; Может дело в Linux-е, попробуйте может openswan заработает? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вторая машина не моя. Я просто у себя поднял тестовый линукс и &lt;br&gt;&amp;gt;пробую завязать. А реальная машина с которой я буду завязывать работает &lt;br&gt;&amp;gt;на Линукс + Ракун + ИПСекТулс и никто там не будет &lt;br&gt;&amp;gt;менять нечего, только пропишут необходимые настройки. &lt;br&gt;&lt;br&gt;Что то у меня подрозрение на то, что CISCO router 2800 не поддерживают сжатие compression_algorithm deflate;&lt;br&gt;&lt;br&gt;А Ракун только с ним и может работать. Отключить в ракуне не можна. А циске либо никакого сжатия, либо IP_COMPRESSION (COMP-LZS)&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#32</link>
    <pubDate>Thu, 23 Jul 2009 07:49:03 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;Jul 23 10:25:42 mon racoon: INFO: ISAKMP-SA established X.X.X.X&#091;500&#093;-Y.Y.Y.Y&#091;500&#093; spi:e7ccebec074add40:66341efea9e314 &lt;br&gt;&amp;gt;&amp;gt;0a &lt;br&gt;&amp;gt;&amp;gt;Jul 23 10:25:42 mon racoon: ERROR: unknown Informational exchange received. &lt;br&gt;&amp;gt;&amp;gt;Jul 23 10:25:43 mon racoon: INFO: initiate new phase 2 negotiation: X.X.X.X&#091;500&#093;&amp;lt;=&amp;gt;Y.Y.Y.Y&#091;500&#093;&lt;br&gt;&amp;gt;&amp;gt;Jul 23 10:25:43 mon racoon: ERROR: unknown notify message, no phase2 handle &lt;br&gt;&amp;gt;&amp;gt;found. &lt;br&gt;&amp;gt;&amp;gt;Jul 23 10:25:58 mon racoon: ERROR: Y.Y.Y.Y give up to get IPsec-SA &lt;br&gt;&amp;gt;&amp;gt;due to time up to wait. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; Может дело в Linux-е, попробуйте может openswan заработает? &lt;br&gt;&lt;br&gt;Вторая машина не моя. Я просто у себя поднял тестовый линукс и пробую завязать. А реальная машина с которой я буду завязывать работает на Линукс + Ракун + ИПСекТулс и никто там не будет менять нечего, только пропишут необходимые настройки.&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (GolDi)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#31</link>
    <pubDate>Thu, 23 Jul 2009 07:44:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;Jul 23 10:25:42 mon racoon: INFO: received Vendor ID: DPD &lt;br&gt;&amp;gt;Jul 23 10:25:42 mon racoon: INFO: received Vendor ID: draft-ietf-ipsra-isakmp-xauth-06.txt &lt;br&gt;&amp;gt;Jul 23 10:25:42 mon racoon: INFO: ISAKMP-SA established X.X.X.X&#091;500&#093;-Y.Y.Y.Y&#091;500&#093; spi:e7ccebec074add40:66341efea9e314 &lt;br&gt;&amp;gt;0a &lt;br&gt;&amp;gt;Jul 23 10:25:42 mon racoon: ERROR: unknown Informational exchange received. &lt;br&gt;&amp;gt;Jul 23 10:25:43 mon racoon: INFO: initiate new phase 2 negotiation: X.X.X.X&#091;500&#093;&amp;lt;=&amp;gt;Y.Y.Y.Y&#091;500&#093;&lt;br&gt;&amp;gt;Jul 23 10:25:43 mon racoon: ERROR: unknown notify message, no phase2 handle &lt;br&gt;&amp;gt;found. &lt;br&gt;&amp;gt;Jul 23 10:25:58 mon racoon: ERROR: Y.Y.Y.Y give up to get IPsec-SA &lt;br&gt;&amp;gt;due to time up to wait. &lt;br&gt;&lt;br&gt; Может дело в Linux-е, попробуйте может openswan заработает?&lt;br&gt;</description>
</item>

<item>
    <title>Не могу поднять VPN IPSec tunnel между CISCO 2821 и Linux (lesha4ever)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/19319.html#30</link>
    <pubDate>Thu, 23 Jul 2009 07:28:47 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;а почему опять dynamic-map? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;я ж дал пример. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А как я туда впихну своих виндовых? Там пример без них. А &lt;br&gt;&amp;gt;&amp;gt;они то все на одном внешнем интерфейсе живут. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ну что ты за странный человек.... &lt;br&gt;&amp;gt;ты хоть попробовал, один и тот же мап, с разными приоритетами, но &lt;br&gt;&amp;gt;второй без dynamic &lt;br&gt;&amp;gt;ты хоть пробуй чтоль. &lt;br&gt;&lt;br&gt;Попробовал.&lt;br&gt;Не работает. Описую все симптомы.&lt;br&gt;&lt;br&gt;Конфиг циски:&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 3600&lt;br&gt;!&lt;br&gt;crypto isakmp policy 20&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;!&lt;br&gt;crypto isakmp policy 30&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;!&lt;br&gt;crypto isakmp key SECRETKEY1 address X.X.X.X&lt;br&gt;crypto isakmp key SECRETKEY2 address 0.0.0.0 0.0.0.0&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set L2TP esp-3des esp-md5-hmac&lt;br&gt; mode transport&lt;br&gt;crypto ipsec transform-set L2TP_V ah-sha-hmac esp-3des esp-sha-hmac&lt;br&gt; mode transport&lt;br&gt;crypto ipsec transform-set SITE_TO_SITE esp-3des esp-md5-hmac&lt;br&gt; mode transport&lt;br&gt;!&lt;br&gt;crypto dynamic-m</description>
</item>

</channel>
</rss>
