<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: резервирование IPSec</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html</link>
    <description>Добрый вечер всем!&lt;br&gt;&lt;br&gt;Если взять 2 cisco железки и провести им по два канала связи.&lt;br&gt;Должна ли вообще работать такая схема резервирования?&lt;br&gt;&lt;br&gt;&lt;br&gt;############# Первая&lt;br&gt;&lt;br&gt;crypto map TO_CISCO2800 1 ipsec-isakmp&lt;br&gt; set peer 85.xxx.xxx.101 default&lt;br&gt; set peer 217.yyy.yyy.50&lt;br&gt; set security-association idle-time 120 default&lt;br&gt; set transform-set AES256_MD5&lt;br&gt; match address SECURED-TUN&lt;br&gt;!&lt;br&gt;&lt;br&gt;interface Vlan2&lt;br&gt; ip address 217.yyy.yyy.12 255.255.255.252&lt;br&gt; crypto map TO_CISCO2800&lt;br&gt;!&lt;br&gt;interface BVI1&lt;br&gt; ip address 89.xxx.xxx.126 255.255.255.252&lt;br&gt; crypto map TO_CISCO2800&lt;br&gt;!&lt;br&gt;ip route 85.xxx.xxx.101 255.255.255.255 Vlan2&lt;br&gt;ip route 192.168.204.0 255.255.255.0 85.xxx.xxx.101&lt;br&gt;ip route 192.168.204.0 255.255.255.0 217.yyy.yyy.50&lt;br&gt;ip route 217.yyy.yyy.50 255.255.255.255 BVI1&lt;br&gt;&lt;br&gt;&lt;br&gt;ip access-list extended SECURED-TUN&lt;br&gt; permit ip 10.2.200.0 0.0.0.3 192.168.204.0 0.0.0.255 log&lt;br&gt; permit ip 192.168.204.0 0.0.0.255 10.2.200.0 0.0.0.3 log&lt;br&gt;!&lt;br&gt;&lt;br&gt;########### Вторая&lt;br&gt;&lt;br&gt;crypto map TO_CISCO2811 1 ipsec-isakmp&lt;br&gt; set peer 89.xxx.xxx.126 default&lt;br&gt; set </description>

<item>
    <title>резервирование IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#17</link>
    <pubDate>Wed, 14 Apr 2010 06:03:55 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;это, конечно, уже флуд... но рут-мапами согласно сорсу. 0.о&lt;br&gt;&amp;gt;&amp;gt;Это известный баг/фича - инкапсулированые тунельные пакеты игнорят ip local policy &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;тэги добавляются при попаднии в туннель - а это происходит уже после &lt;br&gt;&amp;gt;пбра. &lt;br&gt;&lt;br&gt;О чем разговор? Собери стенд и проверь.&lt;br&gt;&lt;br&gt;&amp;gt;мне казалось, что циска не даст поднять секондари из той же сети, &lt;br&gt;&amp;gt;что и основной - это не так, она это разрешает, поэтому &lt;br&gt;&amp;gt;в общем-то вариант. )) (вешать его все-таки обязательно. причем туннел-сорсы на &lt;br&gt;&amp;gt;циске с 1 каналом должны быть прописаны соответствующими ип-адресами, а не &lt;br&gt;&amp;gt;интерфейсом) &lt;br&gt;&lt;br&gt;достаточно на loopback повесить&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (gagner)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#16</link>
    <pubDate>Tue, 13 Apr 2010 15:51:48 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt;это, конечно, уже флуд... но рут-мапами согласно сорсу. 0.о&lt;br&gt;&amp;gt;Это известный баг/фича - инкапсулированые тунельные пакеты игнорят ip local policy &lt;br&gt;&lt;br&gt;тэги добавляются при попаднии в туннель - а это происходит уже после пбра.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt;как ты прикрутишь доп.адрес из той же сетки и затерминируешь на него &lt;br&gt;&amp;gt;&amp;gt;туннель? только если отдельную сеточку - а это отдельный геморрой и &lt;br&gt;&amp;gt;&amp;gt;деньги. нет? я не права? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну во первых ничто не мешает повесить secondary адресс, во вторых его &lt;br&gt;&amp;gt;вообще не обязательно никуда вешать, достаточно чтобы у оператора был маршрут &lt;br&gt;&amp;gt;на него в твою сторону. &lt;br&gt;&lt;br&gt;мне казалось, что циска не даст поднять секондари из той же сети, что и основной - это не так, она это разрешает, поэтому в общем-то вариант. )) (вешать его все-таки обязательно. причем туннел-сорсы на циске с 1 каналом должны быть прописаны соответствующими ип-адресами, а не интерфейсом)&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#15</link>
    <pubDate>Tue, 13 Apr 2010 03:13:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;если на одном из концов только один провайдер, то нужно просить у &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;них дополнительный IP. &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Зачем? 2 туннеля на 1 интерфейсе хорошо уживутся... )) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;как на другом конце ты через разных провайдеров трафик пустишь для туннелей? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это, конечно, уже флуд... но рут-мапами согласно сорсу. 0.о&lt;br&gt;&lt;br&gt;Это известный баг/фича - инкапсулированые тунельные пакеты игнорят ip local policy&lt;br&gt;&lt;br&gt;&amp;gt;как ты прикрутишь доп.адрес из той же сетки и затерминируешь на него &lt;br&gt;&amp;gt;туннель? только если отдельную сеточку - а это отдельный геморрой и &lt;br&gt;&amp;gt;деньги. нет? я не права? &lt;br&gt;&lt;br&gt;Ну во первых ничто не мешает повесить secondary адресс, во вторых его вообще не обязательно никуда вешать, достаточно чтобы у оператора был маршрут на него в твою сторону.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#14</link>
    <pubDate>Tue, 13 Apr 2010 03:09:56 GMT</pubDate>
    <description>&amp;gt;Вот что получилось в итоге... &lt;br&gt;&amp;gt;Схема резервирования работает, проверено на GNS3. &lt;br&gt;&amp;gt;Спасибо еще раз ShyLion! &lt;br&gt;&lt;br&gt;с таким конфигом туннели используются в режиме load-sharing средствами ip cef&lt;br&gt;потому что у обоих маршрутов одинаковые метирки.&lt;br&gt;Если нужно сделать основной и резерв, то пляши параметрами bandwidth и delay на туннельных интерфейсах, и вообще, когда будешь такие туннели делать - всегда обращай внимание на sho int tunx &amp;#124; inc DLY&lt;br&gt;в разном софте при разных условиях эти два параметра на туннелях по умолчанию разные, а они являются ключевыми при выборе маршрутов.&lt;br&gt;Почитай как следует про EIGRP.&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (zigli)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#13</link>
    <pubDate>Sun, 11 Apr 2010 06:19:28 GMT</pubDate>
    <description>Вот что получилось в итоге...&lt;br&gt;Схема резервирования работает, проверено на GNS3.&lt;br&gt;&lt;br&gt;crypto isakmp policy 10&lt;br&gt;encr aes 256&lt;br&gt;hash md5&lt;br&gt;authentication pre-share&lt;br&gt;group 2&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set AES256-MD5 esp-aes 256 esp-md5-hmac&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec profile TUN-AES256&lt;br&gt;set transform-set AES256-MD5&lt;br&gt;!&lt;br&gt;crypto isakmp key TUN1_adasdsdgdjhgjdhfjdhj address 11.11.11.11&lt;br&gt;crypto isakmp key TUN2_adasdsdgdjhgjdhfjdhj address 22.22.22.22&lt;br&gt;!&lt;br&gt;!&lt;br&gt;interface FastEthernet0/0 &lt;br&gt;descr LAN&lt;br&gt;ip address 192.168.100.1 255.255.255.0 &lt;br&gt;!&lt;br&gt;interface vlan1&lt;br&gt;descr ISP1&lt;br&gt;ip address 1.1.1.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface vlan2&lt;br&gt;descr ISP2&lt;br&gt;ip address 2.2.2.2 255.255.255.0&lt;br&gt;!&lt;br&gt;interface tunnel1&lt;br&gt;ip address 10.0.1.1 255.255.255.252&lt;br&gt;tunnel source 1.1.1.1&lt;br&gt;tunnel dest 11.11.11.11&lt;br&gt;tunnel mode ipsec ipv4&lt;br&gt;tunnel protection ipsec profile TUN-AES256&lt;br&gt;!&lt;br&gt;interface tunnel2&lt;br&gt;ip address 10.0.2.1 255.255.255.252&lt;br&gt;tunnel source 2.2.2.2&lt;br&gt;tunnel dest 22.22.22.22&lt;br&gt;tunnel mode ipsec ipv4&lt;br&gt;tunnel protection ipsec profile TUN-AES256&lt;br&gt;!&lt;br&gt;ip route 2.2.</description>
</item>

<item>
    <title>резервирование IPSec (zigli)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#12</link>
    <pubDate>Fri, 09 Apr 2010 13:23:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip sla 1 &lt;br&gt;&amp;gt;icmp-echo &#091;сосед по tu1&#093; source-interface tu1 - пинговалка &quot;соседа&quot; &lt;br&gt;&amp;gt;frequency 2 - частота в секундах &lt;br&gt;&amp;gt;ip sla schedule 1 life forever start-time now &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если ты хочешь выделить &quot;вкусный трафик&quot; который всегда будет идти по вкусному &lt;br&gt;&amp;gt;каналу - то читай про рут-мапы. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вот как-то так, имхо. &lt;br&gt;&lt;br&gt;а нет, все проще оказалось...&lt;br&gt;&lt;br&gt;надо было добавить &lt;br&gt;&lt;br&gt;network 192.168.100.0 0.0.0.255&lt;br&gt;&lt;br&gt;для первого&lt;br&gt;&lt;br&gt;interface FastEthernet3/0&lt;br&gt; ip address 192.168.100.1 255.255.255.0&lt;br&gt;&lt;br&gt;и &lt;br&gt;&lt;br&gt;network 192.168.200.0 0.0.0.255&lt;br&gt;&lt;br&gt;для второго&lt;br&gt;&lt;br&gt;interface FastEthernet3/0&lt;br&gt; ip address 192.168.100.1 255.255.255.0&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (gagner)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#11</link>
    <pubDate>Fri, 09 Apr 2010 12:44:14 GMT</pubDate>
    <description>такой рутинг не канает - пакеты уходят через один: то в 1, то в 2 туннель. &lt;br&gt;&lt;br&gt;Осталось определить, как ты хочешь рутить. Если у тебя 1 канал в резерве и должен работать в случае атомной войны - то поднимай динамику (поверх айписека вроде не все работает... могу ошибаться - но оспф вроде нет, а бгп - точно да) или sla tracking. &lt;br&gt;&lt;br&gt;Про динамику написано много. Второе конфигурится примерно так:&lt;br&gt;&lt;br&gt;track 1 rtr 1 reachability - собственно трэк, к которому привязан SLA 1&lt;br&gt;&lt;br&gt;ip route 192.168.2.0 255.255.255.0 tunnel 1 track 1 &lt;br&gt;ip route 192.168.2.0 255.255.255.0 tunnel 2 200&lt;br&gt;&lt;br&gt;ip sla 1&lt;br&gt;icmp-echo &#091;сосед по tu1&#093; source-interface tu1 - пинговалка &quot;соседа&quot; &lt;br&gt;frequency 2 - частота в секундах&lt;br&gt;ip sla schedule 1 life forever start-time now&lt;br&gt;&lt;br&gt;Если ты хочешь выделить &quot;вкусный трафик&quot; который всегда будет идти по вкусному каналу - то читай про рут-мапы. &lt;br&gt;&lt;br&gt;Вот как-то так, имхо. &lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (zigli)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#10</link>
    <pubDate>Fri, 09 Apr 2010 12:34:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; no passive-interface tun1 &lt;br&gt;&amp;gt; no passive-interface tun2 &lt;br&gt;&amp;gt;! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;с другой стороны аналогично, с поправкой адресов на ключах, интерфейсах и маршрутах &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;писал по памяти, мог очепятаться &lt;br&gt;&amp;gt;тестировать все это можно и без кис, с помощью GNS3 &lt;br&gt;&lt;br&gt;Спасибо!&lt;br&gt;&lt;br&gt;А как правильно заруливать трафик в тунели?&lt;br&gt;&lt;br&gt;ip route 192.168.2.0 255.255.255.0 tunnel 1&lt;br&gt;ip route 192.168.2.0 255.255.255.0 tunnel 2&lt;br&gt;&lt;br&gt;так не работает...&lt;br&gt;</description>
</item>

<item>
    <title>резервирование IPSec (gagner)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/20848.html#9</link>
    <pubDate>Fri, 09 Apr 2010 12:23:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;если на одном из концов только один провайдер, то нужно просить у &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;них дополнительный IP. &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Зачем? 2 туннеля на 1 интерфейсе хорошо уживутся... )) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как на другом конце ты через разных провайдеров трафик пустишь для туннелей? &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;это, конечно, уже флуд... но рут-мапами согласно сорсу. 0.о &lt;br&gt;как ты прикрутишь доп.адрес из той же сетки и затерминируешь на него туннель? только если отдельную сеточку - а это отдельный геморрой и деньги. нет? я не права?&lt;br&gt;</description>
</item>

</channel>
</rss>
