<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Несколько криптомапов.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html</link>
    <description>Добрый день, господа.&lt;br&gt;Имею:&lt;br&gt;&lt;br&gt;crypto isakmp policy 121&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 1800&lt;br&gt;!&lt;br&gt;crypto isakmp policy 125&lt;br&gt; encr 3des&lt;br&gt; hash md5&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 1800&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set Link1 esp-3des esp-md5-hmac&lt;br&gt;crypto ipsec transform-set Link2 esp-3des esp-md5-hmac&lt;br&gt;!&lt;br&gt;crypto map mymap1 local-address Ethernet1&lt;br&gt;crypto map mymap1 121 ipsec-isakmp&lt;br&gt; set peer xxx.xxx.xxx.xxx&lt;br&gt; set transform-set Link1&lt;br&gt; set pfs group2&lt;br&gt; match address 121&lt;br&gt;!&lt;br&gt;crypto map mymap2 local-address Ethernet2&lt;br&gt;crypto map mymap2 125 ipsec-isakmp&lt;br&gt; set peer yyy.yyy.yyy.yyy&lt;br&gt; set transform-set Link2&lt;br&gt; set pfs group2&lt;br&gt; match address 125&lt;br&gt;!&lt;br&gt;Ethernet1&lt;br&gt;crypto map mymap1&lt;br&gt;!&lt;br&gt;Ethernet2&lt;br&gt;crypto map mymap2&lt;br&gt;&lt;br&gt;Крипта через mymap1 работает нормально.&lt;br&gt;Через mymap2 нет. На удаленной в debug crypto isakmp никаких движений.&lt;br&gt;&lt;br&gt;Подскажите пожалуйста что еще забыл?&lt;br&gt;</description>

<item>
    <title>Несколько криптомапов. (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html#5</link>
    <pubDate>Sat, 13 Mar 2010 13:13:44 GMT</pubDate>
    <description>Дело ваше....&lt;br&gt;Не мне же ЭТО надо....&lt;br&gt;Могу сказать, что у меня есть &quot;боевые&quot; конфиги, которые работают....&lt;br&gt;И мепы на десяток сайтов с каждого интерфейса... С разной авторизацией....&lt;br&gt;И Одинаковые карты на разных интерфейсах, но с разными условиями....&lt;br&gt;&lt;br&gt;Удачи...&lt;br&gt;P.S. А про &quot;глупость&quot;.... Ну-ну....Дерзайте ;) &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько криптомапов. (burban)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html#4</link>
    <pubDate>Sat, 13 Mar 2010 01:09:08 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Ну, начнем с того, что crypto isakmp policy 125 можно спокойно удалить. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Можно, но не нужно. &lt;br&gt;&amp;gt;&amp;gt;На crypto isakmp policy 125 и на crypto isakmp policy 121 повешены &lt;br&gt;&amp;gt;&amp;gt;разные ACL. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;В смысле? Они одинаковые.... &lt;br&gt;&lt;br&gt;Это вопрос не решает.&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;А если удалю и посажу все на один криптомап, тогда будет: &lt;br&gt;&amp;gt;&amp;gt;Все что на Ethernet1 будет работать, а то что Ethernet2 - нет. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Не так... &lt;br&gt;&amp;gt;Кодовая фраза: &lt;br&gt;&amp;gt;set peer xxx.xxx.xxx.xxx &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Трансформ-сеты и политика IKE у вас одинаковая. Не нужно ее дублировать (Ну, &lt;br&gt;&amp;gt;или писать правильно)... &lt;br&gt;&lt;br&gt;Это вопрос не решает.&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Debug crypto isakmp на удаленной точке показывает следующее: &lt;br&gt;&amp;gt;&amp;gt;Отправляем пакет на IP имени Ethernet2. &lt;br&gt;&amp;gt;&amp;gt;Получаем обратно с  IP имени Ethernet1. &lt;br&gt;&amp;gt;&amp;gt;Eth2 с циской соединен патчкордом. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&quot;Дефолтный роут, часом, не в сторону Ethernet1 смотрит?&quot; &lt;br&gt;&amp;gt;Вот. Тогда, именно такое поведение... ;) &lt;br&gt;&lt;br&gt;Глупость.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;А вот дальше опубликуйте топологию.... &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Дефолтный роут, часом, не в сторону Etherne</description>
</item>

<item>
    <title>Несколько криптомапов. (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html#3</link>
    <pubDate>Fri, 12 Mar 2010 18:44:48 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Ну, начнем с того, что crypto isakmp policy 125 можно спокойно удалить. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Можно, но не нужно. &lt;br&gt;&amp;gt;На crypto isakmp policy 125 и на crypto isakmp policy 121 повешены &lt;br&gt;&amp;gt;разные ACL. &lt;br&gt;&lt;br&gt;В смысле? Они одинаковые....&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;То же самое crypto ipsec transform-set Link2 esp-3des esp-md5-hmac &lt;br&gt;&amp;gt;&amp;gt;Применяйте set transform-set Link1 на обеих интерфейсах. &lt;br&gt;&amp;gt;&amp;gt;И эти строки: &lt;br&gt;&amp;gt;&amp;gt;crypto map mymap1 local-address Ethernet1 &lt;br&gt;&amp;gt;&amp;gt;crypto map mymap2 local-address Ethernet2 &lt;br&gt;&amp;gt;&amp;gt;удалите. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А если удалю и посажу все на один криптомап, тогда будет: &lt;br&gt;&amp;gt;Все что на Ethernet1 будет работать, а то что Ethernet2 - нет. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Не так...&lt;br&gt;Кодовая фраза:&lt;br&gt;set peer xxx.xxx.xxx.xxx&lt;br&gt;&lt;br&gt;Трансформ-сеты и политика IKE у вас одинаковая. Не нужно ее дублировать (Ну, или писать правильно)...&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;Debug crypto isakmp на удаленной точке показывает следующее: &lt;br&gt;&amp;gt;Отправляем пакет на IP имени Ethernet2. &lt;br&gt;&amp;gt;Получаем обратно с  IP имени Ethernet1. &lt;br&gt;&amp;gt;Eth2 с циской соединен патчкордом. &lt;br&gt;&lt;br&gt;&quot;Дефолтный роут, часом, не в сторон</description>
</item>

<item>
    <title>Несколько криптомапов. (burban)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html#2</link>
    <pubDate>Fri, 12 Mar 2010 18:15:12 GMT</pubDate>
    <description>&amp;gt;Ну, начнем с того, что crypto isakmp policy 125 можно спокойно удалить. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Можно, но не нужно. &lt;br&gt;На crypto isakmp policy 125 и на crypto isakmp policy 121 повешены разные ACL.&lt;br&gt;&lt;br&gt;&amp;gt;У вас, все равно будет отрабатывать crypto isakmp policy 121.&lt;br&gt;&amp;gt;То же самое crypto ipsec transform-set Link2 esp-3des esp-md5-hmac &lt;br&gt;&amp;gt;Применяйте set transform-set Link1 на обеих интерфейсах. &lt;br&gt;&amp;gt;И эти строки: &lt;br&gt;&amp;gt;crypto map mymap1 local-address Ethernet1 &lt;br&gt;&amp;gt;crypto map mymap2 local-address Ethernet2 &lt;br&gt;&amp;gt;удалите. &lt;br&gt;&lt;br&gt;А если удалю и посажу все на один криптомап, тогда будет:&lt;br&gt;Все что на Ethernet1 будет работать, а то что Ethernet2 - нет.&lt;br&gt;Debug crypto isakmp на удаленной точке показывает следующее:&lt;br&gt;Отправляем пакет на IP имени Ethernet2.&lt;br&gt;Получаем обратно с  IP имени Ethernet1.&lt;br&gt;Eth2 с циской соединен патчкордом.&lt;br&gt;&lt;br&gt;Ну и бесусловно ругань и все такое. &lt;br&gt;&lt;br&gt;Именно для этого и возник второй криптомап.&lt;br&gt;&lt;br&gt;&amp;gt;А вот дальше опубликуйте топологию.... &lt;br&gt;&amp;gt;Дефолтный роут, часом, не в сторону Ethernet1 смотрит? &lt;br&gt;&lt;br&gt;Нет.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Несколько криптомапов. (j_vw)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20651.html#1</link>
    <pubDate>Thu, 11 Mar 2010 21:22:00 GMT</pubDate>
    <description>Ну, начнем с того, что crypto isakmp policy 125 можно спокойно удалить.&lt;br&gt;У вас, все равно будет отрабатывать crypto isakmp policy 121.&lt;br&gt;То же самое crypto ipsec transform-set Link2 esp-3des esp-md5-hmac&lt;br&gt;Применяйте set transform-set Link1 на обеих интерфейсах.&lt;br&gt;И эти строки:&lt;br&gt;crypto map mymap1 local-address Ethernet1&lt;br&gt;crypto map mymap2 local-address Ethernet2&lt;br&gt;удалите.&lt;br&gt;&lt;br&gt;А вот дальше опубликуйте топологию....&lt;br&gt;Дефолтный роут, часом, не в сторону Ethernet1 смотрит?&lt;br&gt;&lt;br&gt;P.S. Если уж хотите делить, то смотрите в сторону isakmp(ipsec ) profile-keyring&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
