<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSEC между Cisco Router и MS Forefront TMG</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;Не получается установить соединение Site-to-Site между Cisco 2900 (C2900-UNIVERSALK9-M), Version 15.4(3)M6a, RELEASE SOFTWARE (fc1) и, Microsoft Forefront TMG 2010 (Version: 7.0.9193.500). TMG находится за NAT C2951 (Version 15.0(1r)M13, RELEASE SOFTWARE (fc1)). &lt;br&gt;&lt;br&gt;Схема соединения:&lt;br&gt;&lt;br&gt;(10.72.0.0/16) С2900 (х.х.37.29) ---Internet--- (x.x.199.5) С2951 NAT (192.168.11.1) --- (192.168.11.3) TMG2010 (172.16.0.0/24) &lt;br&gt;&lt;br&gt;Первая фаза соединения завершается нормально:&lt;br&gt;355510: Jan 25 09:21:42.063 YEKT: ISAKMP:(6300):Old State = IKE_P1_COMPLETE  New State = IKE_P1_COMPLETE&lt;br&gt;&lt;br&gt;CR02#sh cry is sa&lt;br&gt;IPv4 Crypto ISAKMP SA&lt;br&gt;dst             src        state          conn-id status&lt;br&gt;x.x.37.29    x.x.199.5    QM_IDLE           6300 ACTIVE&lt;br&gt;&lt;br&gt;А вот вторая фаза - не устанавливается. Причем пытается, но не выходит с разным результатом через раз! Лог:&lt;br&gt;&lt;br&gt;==== 1 попытка!&lt;br&gt;355511: Jan 25 09:21:42.119 YEKT: ISAKMP (6300): received packet from x.x.199.5 dport 4500 sport 4500 Global (R) QM_IDLE&lt;br&gt;355512: Jan 25 09:21:42</description>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#11</link>
    <pubDate>Wed, 25 Jan 2017 18:00:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; (он прописан)...&lt;br&gt;&amp;gt;&amp;gt; Посмотри конфиги ниже, на основании твоей схемы. У меня туннель работает: &lt;br&gt;&amp;gt; Вернул конфигурацию сети с НАТом, сделал все как в указанном конфиге, за &lt;br&gt;&amp;gt; исключением конечно Windows... Результат тот же, ошибка та же (( &lt;br&gt;&amp;gt; Думаю, что тут проблема взаимодействия Cisco и стороннего производителя в процессе поднятия &lt;br&gt;&amp;gt; канала ( Не знаю даже... Буду дальше рыть...&lt;br&gt;&lt;br&gt;УДАЛОСЬ РЕШИТЬ ПРОБЛЕМУ!&lt;br&gt;&lt;br&gt;Вся проблема заключалась в том, что в настройках IPSec было установлено не одинаковое значение таймаута сессии в секундах в фазе 2. Установил значение, указанное на роутере и фаза 2 поднялась! &lt;br&gt;</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#10</link>
    <pubDate>Wed, 25 Jan 2017 17:10:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только &lt;br&gt;&amp;gt;&amp;gt; (он прописан)...&lt;br&gt;&amp;gt; Посмотри конфиги ниже, на основании твоей схемы. У меня туннель работает: &lt;br&gt;&lt;br&gt;Вернул конфигурацию сети с НАТом, сделал все как в указанном конфиге, за исключением конечно Windows... Результат тот же, ошибка та же (( &lt;br&gt;&lt;br&gt;Думаю, что тут проблема взаимодействия Cisco и стороннего производителя в процессе поднятия канала ( Не знаю даже... Буду дальше рыть... &lt;br&gt;</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#9</link>
    <pubDate>Wed, 25 Jan 2017 15:58:45 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;     1d00h: ISAKMP (0:2): SA not acceptable!&lt;br&gt;&amp;gt; Списки доступа каждого узла должны быть зеркальным отражением друг друга (все записи &lt;br&gt;&amp;gt; должны быть зеркальным отражением друг друга). Этот вопрос представлен в следующем &lt;br&gt;&amp;gt; примере.&lt;br&gt;&amp;gt;     Peer A &lt;br&gt;&amp;gt;     access-list 150 permit ip 172.21.113.0 0.0.0.255 172.21.114.0 0.0.0.255 &lt;br&gt;&amp;gt;     access-list 150 permit ip host 15.15.15.1 host 172.21.114.123 &lt;br&gt;&amp;gt;     Peer B &lt;br&gt;&amp;gt;     access-list 150 permit ip 172.21.114.0 0.0.0.255 172.21.113.0 0.0.0.255 &lt;br&gt;&amp;gt;     access-list 150 permit ip host 172.21.114.123 host 15.15.15.1 &lt;br&gt;&lt;br&gt;Это понятно. Но как это реализовать на прокси-сервере Windows?!&lt;br&gt;&lt;br&gt;Там правило такое: Allow access All outbound traffik from 172.16.0.0/22 to 10.72.0.0/24 All users&lt;br&gt;&lt;br&gt;На маршрутизаторе правило такое:&lt;br&gt;ip access-list extended crypto-tsng&lt;br&gt; permit ip 10.72.0.0 0.0.255.255 172.16.0.0 0.0.3.255&lt;br&gt;&lt;br&gt;Зеркальные же?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (crash)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#8</link>
    <pubDate>Wed, 25 Jan 2017 15:50:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; life type in kilobytes &lt;br&gt;&amp;gt; 420553: Jan 25 20:33:49.754 YEKT: ISAKMP:      SA &lt;br&gt;&amp;gt; life duration (VPI) of  0x0 0x46 0x50 0x0 &lt;br&gt;&amp;gt; 420554: Jan 25 20:33:49.758 YEKT: ISAKMP:(6433):atts are acceptable.&lt;br&gt;&amp;gt; 420555: Jan 25 20:33:49.758 YEKT: IPSEC(ipsec_process_proposal): proxy identities not &lt;br&gt;&amp;gt; supported &lt;br&gt;&amp;gt; 420556: Jan 25 20:33:49.758 YEKT: ISAKMP:(6433): IPSec policy invalidated proposal with &lt;br&gt;&amp;gt; error 32 &lt;br&gt;&amp;gt; 420557: Jan 25 20:33:49.758 YEKT: ISAKMP:(6433): phase 2 SA policy not acceptable! &lt;br&gt;&amp;gt; (local х.х.37.29 remote х.х.199.5) &lt;br&gt;&lt;br&gt;Это сообщение появляется в командах отладки, если списки доступа трафика IPSec не совпадают.&lt;br&gt;&lt;br&gt;    1d00h: IPSec(validate_transform_proposal): proxy identities not supported&lt;br&gt;    1d00h: ISAKMP: IPSec policy invalidated proposal&lt;br&gt;    1d00h: ISAKMP (0:2): SA not acceptable!&lt;br&gt;&lt;br&gt;Списки доступа каждого узла должны быть зеркальным отражением друг друга (все записи должны быть зеркальным отражением друг друга). Этот вопрос представлен в следующем примере.&lt;br&gt;&lt;br&gt;    Peer</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#7</link>
    <pubDate>Wed, 25 Jan 2017 15:40:41 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; (он прописан)...&lt;br&gt;&amp;gt;&amp;gt; Посмотри конфиги ниже, на основании твоей схемы. У меня туннель работает: &lt;br&gt;&amp;gt; TMG2010 - Это Windows-машина с Microsoft TMG 2010 - прокси-сервером &lt;br&gt;&amp;gt; Там нельзя применить настройки, как указано... Там все ограничено &quot;мастером&quot;...&lt;br&gt;&amp;gt; Но спасибо, чуть позже, когда верну схему - сравню настройки на NAT &lt;br&gt;&amp;gt; и роутере...&lt;br&gt;&amp;gt; В данный момент привел инет напрямую на прокси TMG2010. Результат тот же &lt;br&gt;&amp;gt; и без NAT... (( &lt;br&gt;&lt;br&gt;Вот что получаю на второй фазе:&lt;br&gt;&lt;br&gt;420540: Jan 25 20:33:49.754 YEKT: ISAKMP (6433): received packet from х.х.199.5 dport 500 sport 500 Global (R) QM_IDLE&lt;br&gt;420541: Jan 25 20:33:49.754 YEKT: ISAKMP: set new node 1 to QM_IDLE&lt;br&gt;420542: Jan 25 20:33:49.754 YEKT: ISAKMP:(6433): processing HASH payload. message ID = 1&lt;br&gt;420543: Jan 25 20:33:49.754 YEKT: ISAKMP:(6433): processing SA payload. message ID = 1&lt;br&gt;420544: Jan 25 20:33:49.754 YEKT: ISAKMP:(6433):Checking IPSec proposal 1&lt;br&gt;420545: Jan 25 20:33:49.754 </description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#6</link>
    <pubDate>Wed, 25 Jan 2017 14:55:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt; И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только &lt;br&gt;&amp;gt;&amp;gt; (он прописан)...&lt;br&gt;&amp;gt; Посмотри конфиги ниже, на основании твоей схемы. У меня туннель работает: &lt;br&gt;&lt;br&gt;TMG2010 - Это Windows-машина с Microsoft TMG 2010 - прокси-сервером&lt;br&gt;Там нельзя применить настройки, как указано... Там все ограничено &quot;мастером&quot;...&lt;br&gt;&lt;br&gt;Но спасибо, чуть позже, когда верну схему - сравню настройки на NAT и роутере...&lt;br&gt;&lt;br&gt;В данный момент привел инет напрямую на прокси TMG2010. Результат тот же и без NAT... ((&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (msanlimit)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#5</link>
    <pubDate>Wed, 25 Jan 2017 14:33:17 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только &lt;br&gt;&amp;gt; (он прописан)...&lt;br&gt;&lt;br&gt;Посмотри конфиги ниже, на основании твоей схемы. У меня туннель работает:&lt;br&gt;&lt;br&gt;&lt;br&gt;TMG2010&lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr aes&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key cisco address 99.99.37.29    &lt;br&gt;!&lt;br&gt;crypto ipsec transform-set set esp-des esp-sha-hmac &lt;br&gt; mode tunnel&lt;br&gt;!&lt;br&gt;crypto map map 10 ipsec-isakmp &lt;br&gt; set peer 99.99.37.29&lt;br&gt; set transform-set set &lt;br&gt; match address 101&lt;br&gt;!&lt;br&gt;interface Loopback0&lt;br&gt; description local-NET&lt;br&gt; ip address 172.16.1.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/1&lt;br&gt; description to-C2951_NAT&lt;br&gt; ip address 192.168.11.3 255.255.255.0&lt;br&gt; crypto map map&lt;br&gt;!&lt;br&gt;ip route 0.0.0.0 0.0.0.0 192.168.11.1&lt;br&gt;!&lt;br&gt;access-list 101 permit ip 172.16.1.0 0.0.0.255 10.72.1.0 0.0.0.255&lt;br&gt;&lt;br&gt;&lt;br&gt;С2951 NAT&lt;br&gt;&lt;br&gt;!         &lt;br&gt;interface GigabitEthernet0/1&lt;br&gt; description to-INTERNET&lt;br&gt; ip address 212.87.199.5 255.255.255.0&lt;br&gt; ip nat outside&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/2&lt;br&gt; description to-TMG2010&lt;br&gt; ip address 192.168.11.1</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (Dev_Dimon)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#4</link>
    <pubDate>Wed, 25 Jan 2017 12:30:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Не так.  В примере указан и isakamp key внешний адрес пира &lt;br&gt;&amp;gt; и в  crypto map set peer указан внешний адрес.&lt;br&gt;&amp;gt; crypto isakmp key cisco123 address 95.95.95.2 &lt;br&gt;&amp;gt; set peer 95.95.95.2 &lt;br&gt;&amp;gt; В acl для крипто карты указываете интересующий трафик.&lt;br&gt;&amp;gt; access-list 115 permit ip 10.103.1.0 0.0.0.255 10.50.50.0 0.0.0.255 &lt;br&gt;&amp;gt;  А в acl для route-map запрещаете интересующий трафик для NAT-а и &lt;br&gt;&amp;gt; разрешаете трафик который нужно отправлять в NAT.&lt;br&gt;&amp;gt; access-list 110 deny ip 10.103.1.0 0.0.0.255 10.50.50.0 0.0.0.255 &lt;br&gt;&amp;gt; access-list 110 permit ip 10.103.1.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;Ну так для роутера А адрес 95.95.95.20 является моим ВНУТРЕННИМ адресом роутера Б (ISA) перед НАТом... Мой ВНЕШНИЙ = 9.9.9.1 по схеме... &lt;br&gt;&lt;br&gt;И на роутере А - НЕТ НАТа, т.е. прописывается интересный трафик только (он прописан)... &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC между Cisco Router и MS Forefront TMG (msanlimit)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/2110.html#3</link>
    <pubDate>Wed, 25 Jan 2017 12:11:47 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; По данной инструкции в crypto isakmp key и crypto map указывается внутренний &lt;br&gt;&amp;gt; адрес за NAT. Т.е. в моем случае в обоих блоках 192.168.11.3. &lt;br&gt;&lt;br&gt;Не так.  В примере указан и isakamp key внешний адрес пира и в  crypto map set peer указан внешний адрес.&lt;br&gt;&lt;br&gt;crypto isakmp key cisco123 address 95.95.95.2 &lt;br&gt;set peer 95.95.95.2 &lt;br&gt;&lt;br&gt;&lt;br&gt;В acl для крипто карты указываете интересующий трафик.&lt;br&gt;&lt;br&gt;access-list 115 permit ip 10.103.1.0 0.0.0.255 10.50.50.0 0.0.0.255 &lt;br&gt;&lt;br&gt;&lt;br&gt; А в acl для route-map запрещаете интересующий трафик для NAT-а и разрешаете трафик который нужно отправлять в NAT.&lt;br&gt;&lt;br&gt;access-list 110 deny ip 10.103.1.0 0.0.0.255 10.50.50.0 0.0.0.255 &lt;br&gt;access-list 110 permit ip 10.103.1.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
