<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: GRE-туннели</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html</link>
    <description>Добрый день, многоуважаемый All.&lt;br&gt;&lt;br&gt;У меня собрана следующая схема: 2 хаба (большие циски), пачка споуков (871 циски); поверх сети клиента строятся простые gre-туннели. Никакого шифрования, конфигурация элементарна и идентична (и на хабах, и на споуках):&lt;br&gt;&lt;br&gt;interface Tunnel0&lt;br&gt; description TO_HUB1&lt;br&gt; ip address 10.1.1.2 255.255.255.252&lt;br&gt; tunnel source 192.168.0.70&lt;br&gt; tunnel destination 10.16.1.30&lt;br&gt;!&lt;br&gt;interface Tunnel1&lt;br&gt; description TO_HUB2&lt;br&gt; ip address 10.1.2.2 255.255.255.252&lt;br&gt; tunnel source 192.168.0.70&lt;br&gt; tunnel destination 10.16.1.26&lt;br&gt;&lt;br&gt;Поверх gre - ospf. Долгое время все работало, до тех пор, пока клиент не сменил оборудование на своей сети. &lt;br&gt;На данный момент туннели TO_HUB2 работают без нареканий и вопросов. А с туннелями TO_HUB1 - странности. &lt;br&gt;Я не пингую соседа по туннелю. Но по нему ходят оспф хелло. (и так на всех споках, а не на каком-то одном конкретном ))&lt;br&gt;&lt;br&gt;Router#sh ip ospf neighbor &lt;br&gt;&lt;br&gt;Neighbor ID     Pri   State           Dead Time   Address         Interface&lt;br&gt;10.1.2.2         0   FULL/  -     </description>

<item>
    <title>GRE-туннели (joenky)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#15</link>
    <pubDate>Tue, 10 Jan 2012 05:35:36 GMT</pubDate>
    <description>&amp;gt; 1. по поводу работы GRE без OSPF - я не пингую туннельного &lt;br&gt;&amp;gt; соседа (как с хаба, так и со споука). Т.е. с моей &lt;br&gt;&amp;gt; точки зрения - оспф тут не при чем.&lt;br&gt;&amp;gt; 2. с рутингом все неплохо - я пингую tunnel dest (как с &lt;br&gt;&amp;gt; хаба, так и со споука). причем пингую именно по нужному стыку. &lt;br&gt;&amp;gt; 3. клиент переходил на циски, предположительно есть аса - но для нас &lt;br&gt;&amp;gt; это черный ящик.&lt;br&gt;&amp;gt; (Чисто теоретически - что можно закрыть на асе, что бы был такой &lt;br&gt;&amp;gt; эффект? Там все чисто-чисто конкретно-конкретно: permit/deny gre...) &lt;br&gt;&lt;br&gt;проблема решилась? у меня один в один такая же фигня, интересует, это все таки косяк провайдера или мне в конфигах копать?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (BJ)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#14</link>
    <pubDate>Fri, 03 Dec 2010 06:57:24 GMT</pubDate>
    <description>Если стоит АСА, будет полезно запросить у клиента результат packet-tracer выполненный в обе стороны прохождения туннеля. &lt;br&gt;&lt;br&gt;Примерно так:&lt;br&gt;packet-tracer input outside rawip 192.168.1.2 47 172.168.5.5 detailed&lt;br&gt;&lt;br&gt;&amp;gt; 2. с рутингом все неплохо - я пингую tunnel dest (как с&lt;br&gt;&amp;gt; хаба, так и со споука). причем пингую именно по нужному стыку.&lt;br&gt;&lt;br&gt;Если пинги проходят, а gre нет: включите netflow на интерфейсах куда должен приходить GRE и отследите что реально приходит от спока на хаб. Мне так удавалось выявить ненужный nat на асах.&lt;br&gt;&lt;br&gt;&amp;gt; 3. клиент переходил на циски, предположительно есть аса - но для нас&lt;br&gt;&amp;gt; это черный ящик.&lt;br&gt;&amp;gt; (Чисто теоретически - что можно закрыть на асе, что бы был такой&lt;br&gt;&amp;gt; эффект? Там все чисто-чисто конкретно-конкретно: permit/deny gre...)</description>
</item>

<item>
    <title>GRE-туннели (crash)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#13</link>
    <pubDate>Fri, 03 Dec 2010 03:15:45 GMT</pubDate>
    <description>&amp;gt; 3. клиент переходил на циски, предположительно есть аса - но для нас&lt;br&gt;&amp;gt; это черный ящик.&lt;br&gt;&amp;gt; (Чисто теоретически - что можно закрыть на асе, что бы был такой&lt;br&gt;&amp;gt; эффект? Там все чисто-чисто конкретно-конкретно: permit/deny gre...)&lt;br&gt;&lt;br&gt;если на интерфейса asa разный секьюрите левел, то весь трафик с меньшего секьюрити левела в больший не будет ходить, если не разрешить с помощью access-listа например.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (gagner)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#12</link>
    <pubDate>Thu, 02 Dec 2010 15:09:47 GMT</pubDate>
    <description>1. по поводу работы GRE без OSPF - я не пингую туннельного соседа (как с хаба, так и со споука). Т.е. с моей точки зрения - оспф тут не при чем. &lt;br&gt;&lt;br&gt;2. с рутингом все неплохо - я пингую tunnel dest (как с хаба, так и со споука). причем пингую именно по нужному стыку. &lt;br&gt;&lt;br&gt;3. клиент переходил на циски, предположительно есть аса - но для нас это черный ящик. &lt;br&gt;(Чисто теоретически - что можно закрыть на асе, что бы был такой эффект? Там все чисто-чисто конкретно-конкретно: permit/deny gre...)&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (aZL)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#11</link>
    <pubDate>Thu, 02 Dec 2010 13:26:03 GMT</pubDate>
    <description>&amp;gt; А Вы не пробовали проверить работу GRE без OSPF ?&lt;br&gt;&lt;br&gt;Поддержу, может просто туннели недоконфигурированны? Насколько помню, для правильной настройки туннелей обязательно должны присутствовать статик роуты, поправьте если ошибаю.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (plohish)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#10</link>
    <pubDate>Wed, 01 Dec 2010 12:07:29 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Router-ID (1-й столбец) вашего нейбора-Хаба 10.1.2.2, и адрес на туннельном интерфейсе&lt;br&gt;&amp;gt;&amp;gt; Хаба (5-й столбец) также 10.1.2.2?&lt;br&gt;&amp;gt; Да, ошиблась при замене адресов - считаю неправильным выкладывать куски конфига с&lt;br&gt;&amp;gt; &quot;оригинальной&quot; адресацией.&lt;br&gt;&lt;br&gt;А Вы не пробовали проверить работу GRE без OSPF ?&lt;br&gt;Буквально вчера борол похожее. Тунель постоянно падал, поднимался, грешил на разные MTU, но проблема оказалась таки в OSPF. Да, и если в Вашем случае MTU все же разные, без ip ospf mtu-ignore все же не обойтись.&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (BJ)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#9</link>
    <pubDate>Tue, 30 Nov 2010 16:39:53 GMT</pubDate>
    <description>&amp;gt; Да, ошиблась при замене адресов - считаю неправильным выкладывать куски конфига с&lt;br&gt;&amp;gt; &quot;оригинальной&quot; адресацией.&lt;br&gt;&lt;br&gt;Ок, проехали. Судя по иниту на споуке, пакеты от хаба к нему долетают. Значит проблема с пакетами от споука до хаба.&lt;br&gt;Вы упамянули замену оборудования у клиента, какой класс устройств был заменен? Это сузит область поиска проблем: нет маршрута , правила на фаерволе, нат влючен&#092;выключен где не надо и тд.&lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (gagner)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#8</link>
    <pubDate>Tue, 30 Nov 2010 08:47:31 GMT</pubDate>
    <description>&amp;gt; Router-ID (1-й столбец) вашего нейбора-Хаба 10.1.2.2, и адрес на туннельном интерфейсе&lt;br&gt;&amp;gt; Хаба (5-й столбец) также 10.1.2.2?&lt;br&gt;&lt;br&gt;Да, ошиблась при замене адресов - считаю неправильным выкладывать куски конфига с &quot;оригинальной&quot; адресацией.&lt;br&gt;</description>
</item>

<item>
    <title>GRE-туннели (BJ)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/21967.html#7</link>
    <pubDate>Fri, 26 Nov 2010 17:45:16 GMT</pubDate>
    <description>&amp;gt; Он не с другой стороны. Спрашивая sh ip ospf neighbor - вы&lt;br&gt;&amp;gt; получаете список нейборов, там нет локальных адресов устройства, которому вы собственно&lt;br&gt;&amp;gt; задаете такие вопросы. только интерфейс, по которому установилось соседство...&lt;br&gt;&lt;br&gt;Цитируя Ваше основное сообщение:&lt;br&gt;&lt;br&gt;interface Tunnel1&lt;br&gt;description TO_HUB2&lt;br&gt;ip address 10.1.2.2 255.255.255.252&lt;br&gt;tunnel source 192.168.0.70&lt;br&gt;tunnel destination 10.16.1.26&lt;br&gt;&lt;br&gt;Споук (871) имеет адрес на туннеле 10.1.2.2, правильно?&lt;br&gt;&lt;br&gt;Выполнив на ней же команду sh ip ospf neighbor, видим&lt;br&gt;Neighbor ID     Pri   State           Dead Time   Address         Interface&lt;br&gt;10.1.2.2         0   FULL/  -        00:00:30     10.1.2.2        Tunnel1&lt;br&gt;&lt;br&gt;Router-ID (1-й столбец) вашего нейбора-Хаба 10.1.2.2, и адрес на туннельном интерфейсе Хаба (5-й столбец) также 10.1.2.2?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
