<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Ipsec Source Interface пинги с роутера в удалённую подсеть</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21770.html</link>
    <description>Добрый день!&lt;br&gt;&lt;br&gt;Настроен самый обычный что ни наесть IPSec между двумя роутерами. R1 и R2.&lt;br&gt;&lt;br&gt;Проблема уверен распространнёная и заключаеться в следующем.&lt;br&gt;&lt;br&gt;Так как в обоих сторонах ACL для VPN выглядят как:&lt;br&gt;на одной:&lt;br&gt;access-list 101 permit 192.168.0.0 0.0.0.255 192.168.1.0 0.0.0.255&lt;br&gt;на другой:&lt;br&gt;access-list 101 permit 192.168.1.0 0.0.0.255 192.168.0.0 0.0.0.255&lt;br&gt;&lt;br&gt;а у самих роутеров на внешних интерфесах адресса 88.88.88.88 и 77.77.77.77&lt;br&gt;&lt;br&gt;то тунель поднимаеться, только если хосты за роутерами начнут обмен.&lt;br&gt;&lt;br&gt;а между самими роутерами пинга нету, т.к. по умолчанию source адресс идёт внешнего адресса, и следовательно трафик не заворачиваеться в ip sec тунель. да и позадумке если изменить acl и заворачивать его туда - в любом случае получиться что он придёт на удалённый роутер с внешним ип адресом, и тот не сможет вернуть ему ответ.&lt;br&gt;&lt;br&gt;если делать ping 77.77.77.77 source-interface fa0/0 (где ип 192.168.0.1) то пинг пойдёт...&lt;br&gt;&lt;br&gt;Собственно вопрос: можно ли как нибудь указать что source interface для всех па</description>

<item>
    <title>Ipsec Source Interface пинги с роутера в удалённую подсеть (Nerian)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21770.html#2</link>
    <pubDate>Fri, 15 Oct 2010 05:22:53 GMT</pubDate>
    <description>По большому счёту просто интересно - это нормально, так у всех или нет?&lt;br&gt;&lt;br&gt;А так тоже думаю ip sla с source-ip и для ssh указать source interface и проблем нет.&lt;br&gt;</description>
</item>

<item>
    <title>Ipsec Source Interface пинги с роутера в удалённую подсеть (karen durinyan)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/21770.html#1</link>
    <pubDate>Fri, 15 Oct 2010 04:56:16 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; а у самих роутеров на внешних интерфесах адресса 88.88.88.88 и 77.77.77.77&lt;br&gt;&amp;gt; то тунель поднимаеться, только если хосты за роутерами начнут обмен.&lt;br&gt;&amp;gt; а между самими роутерами пинга нету, т.к. по умолчанию source адресс идёт&lt;br&gt;&amp;gt; внешнего адресса, и следовательно трафик не заворачиваеться в ip sec тунель.&lt;br&gt;&amp;gt; да и позадумке если изменить acl и заворачивать его туда -&lt;br&gt;&amp;gt; в любом случае получиться что он придёт на удалённый роутер с&lt;br&gt;&amp;gt; внешним ип адресом, и тот не сможет вернуть ему ответ.&lt;br&gt;&amp;gt; если делать ping 77.77.77.77 source-interface fa0/0 (где ип 192.168.0.1) то пинг пойдёт...&lt;br&gt;&amp;gt; Собственно вопрос: можно ли как нибудь указать что source interface для всех&lt;br&gt;&amp;gt; пакетов это fa0/0 (где внутренний ип маршрутизатора)?&lt;br&gt;&lt;br&gt;честно говоря не понял в чем проблема? вы хотите что туннель всегда была поднята? если проблема в этом то можете конфигурировать скажем ntp между peer соответственно показав внутренныи интерфейс как source, или скажем ip sla icmp-echo src_ip_tun dst_ip_tun, итд.&lt;br&gt;</description>
</item>

</channel>
</rss>
