<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Грабли с IPSEC</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html</link>
    <description>Добрый день,&lt;br&gt;&lt;br&gt;Есть GRE-туннель. Хочу шифровать в нем часть траффика. Привязал к туннелю криптомапу с access-list. Все хорошо, но почему то в статистике вижу, траффик от хоста 192,168,253,14 шифруется только в одну сторону. По другим хостам все нормально. Вот конфиг:&lt;br&gt;&lt;br&gt;&lt;br&gt;(C2811) IOS Software, 2800 Software (C2800NM-ADVENTERPRISEK9-M), Version 15.1(3)T&lt;br&gt;R_2811:&lt;br&gt;&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt; lifetime 3600&lt;br&gt;crypto isakmp key *** address 192.168.14.1&lt;br&gt;&lt;br&gt;crypto ipsec transform-set 2CA esp-3des esp-sha-hmac&lt;br&gt;&lt;br&gt;crypto map CA local-address Serial0/0/0.1&lt;br&gt;crypto map CA 10 ipsec-isakmp &lt;br&gt; set peer 192.168.14.1&lt;br&gt; set transform-set 2CA&lt;br&gt; match address 123&lt;br&gt;&lt;br&gt;interface Tunnel123&lt;br&gt; description VPN_FR_2MINSK&lt;br&gt; bandwidth 2000&lt;br&gt; ip address 192.168.252.26 255.255.255.252&lt;br&gt; ip flow ingress&lt;br&gt; ip tcp adjust-mss 1400&lt;br&gt; load-interval 30&lt;br&gt; keepalive 10 3&lt;br&gt; tunnel source 192.168.14.9&lt;br&gt; tunnel destination 192.168.14.1&lt;br&gt; tunnel path-mtu-discovery&lt;br&gt; crypto map CA&lt;br&gt;&lt;br&gt;interface FastEtherne</description>

<item>
    <title>Грабли с IPSEC (Aleks305)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#9</link>
    <pubDate>Wed, 20 Jul 2011 13:24:51 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А зачем вообще пользовать криптомап? Не проще сделать IPSEC Profile? В настройке &lt;br&gt;&amp;gt;&amp;gt; гораздо удобнее же.&lt;br&gt;&amp;gt; Мне не нужно шифровать весь туннель. Можно ли с его помощью шифровать &lt;br&gt;&amp;gt; траффик выборочно? Если можно, то хотелось бы увидеть пример.&lt;br&gt;&lt;br&gt;сам не пробовал, но может split tunnel поможет&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Babaich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#8</link>
    <pubDate>Wed, 20 Jul 2011 09:14:58 GMT</pubDate>
    <description>&amp;gt; А зачем вообще пользовать криптомап? Не проще сделать IPSEC Profile? В настройке &lt;br&gt;&amp;gt; гораздо удобнее же.&lt;br&gt;&lt;br&gt;Мне не нужно шифровать весь туннель. Можно ли с его помощью шифровать траффик выборочно? Если можно, то хотелось бы увидеть пример.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Б)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#7</link>
    <pubDate>Wed, 20 Jul 2011 07:52:04 GMT</pubDate>
    <description>&lt;br&gt;А зачем вообще пользовать криптомап? Не проще сделать IPSEC Profile? В настройке гораздо удобнее же.&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Babaich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#6</link>
    <pubDate>Wed, 20 Jul 2011 07:47:20 GMT</pubDate>
    <description>&amp;gt; а как дела обстоят с маршрутизацией? Судя по всему не доходит с &lt;br&gt;&amp;gt; одной стороны трафик до тунеля &lt;br&gt;&lt;br&gt;Маршрут правильный.&lt;br&gt;&lt;br&gt;R_2811# sh ip route 10.1.6.164&lt;br&gt;Routing entry for 10.0.0.0/8&lt;br&gt;  Known via &quot;eigrp 110&quot;, distance 170, metric 2562816&lt;br&gt;  Tag 65001, type external&lt;br&gt;  Redistributing via eigrp 110&lt;br&gt;  Last update from 192.168.252.25 on Tunnel123, 1d17h ago&lt;br&gt;  Routing Descriptor Blocks:&lt;br&gt;  * 192.168.252.25, from 192.168.252.25, 1d17h ago, via Tunnel123&lt;br&gt;      Route metric is 2562816, traffic share count is 1&lt;br&gt;      Total delay is 50110 microseconds, minimum bandwidth is 2000 Kbit&lt;br&gt;      Reliability 255/255, minimum MTU 1476 bytes&lt;br&gt;      Loading 1/255, Hops 3&lt;br&gt;      Route tag 65001&lt;br&gt;&lt;br&gt;Траффик между хостами ходит нормально, просто судя по счетчикам не шифруется. Все отличие от правильно работающих хостов это то, что хост 192,168,253,14 находится за интерфейсом Fa0/1(за ADSL-модемом), а все остальные хосты 192,168,23,0/24 за Fa0/0(внутренняя сеть). Туннель прикручен к Serial0/0/0&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Николай_kv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#5</link>
    <pubDate>Wed, 20 Jul 2011 07:33:57 GMT</pubDate>
    <description>а как дела обстоят с маршрутизацией? Судя по всему не доходит с одной стороны трафик до тунеля&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Babaich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#4</link>
    <pubDate>Wed, 20 Jul 2011 07:23:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 326 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts compressed: 0, #pkts decompressed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts not compressed: 0, #pkts compr. failed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts not decompressed: 0, #pkts decompress failed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #send errors 0, #recv errors 0 &lt;br&gt;&amp;gt;&amp;gt; Неужели никаких мыслей?&lt;br&gt;&amp;gt; Я из всего этого мусора увидел только один из пиров образующих критпотунель. &lt;br&gt;&amp;gt; Откуда мысли что криптуеться только в одну сторону?&lt;br&gt;&amp;gt; Есть замечательная команда sh crypto session detail запустите на обоих сторонах и &lt;br&gt;&amp;gt; все наглядно удидите.&lt;br&gt;&lt;br&gt;Interface: Tunnel123&lt;br&gt;Uptime: 4d18h&lt;br&gt;Session status: UP-ACTIVE     &lt;br&gt;Peer: 192.168.14.9 port 500 fvrf: (none) ivrf: (none)&lt;br&gt;      Phase1_id: 192.168.14.9&lt;br&gt;      Desc: (none)&lt;br&gt;  IKE SA: local 192.168.14.1/500 remote 192.168.14.9/500 Active &lt;br&gt;          Capabilities:(none) connid:1935 lifetime:00:55:42&lt;br&gt;  IPSEC FLOW: permit 6 host 10.1.6.164 host 192.168.253.14 &lt;br&gt;        Active SAs: 2, origin: crypto map&lt;br&gt;        Inbound:  #pkts dec&apos;ed 0 drop 0 life (KB/Sec) 4507835/2641&lt;br&gt;        Outbound: #pkts</description>
</item>

<item>
    <title>Грабли с IPSEC (Babaich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#3</link>
    <pubDate>Wed, 20 Jul 2011 07:19:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 326 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts compressed: 0, #pkts decompressed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts not compressed: 0, #pkts compr. failed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #pkts not decompressed: 0, #pkts decompress failed: 0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;     #send errors 0, #recv errors 0 &lt;br&gt;&amp;gt;&amp;gt; Неужели никаких мыслей?&lt;br&gt;&amp;gt; Я из всего этого мусора увидел только один из пиров образующих критпотунель. &lt;br&gt;&amp;gt; Откуда мысли что криптуеться только в одну сторону?&lt;br&gt;&amp;gt; Есть замечательная команда sh crypto session detail запустите на обоих сторонах и &lt;br&gt;&amp;gt; все наглядно удидите.&lt;br&gt;&lt;br&gt;Я делаю такой вывод потому, что в access-list для интересного траффика я вижу, что пакеты для шифрования от хоста 192.168.253.14 идут, а счетчик инкапсулированных пакетов остается равным нулю. Счетчик декапсулированных пакетов растет. Т.е. траффик только расшифровывается(причем только для одной строчки из access-list, для остальных хостов все нормально). На второй стороне зеркальная ситуация. Траффик по этому хосту только шифруется, в обратную сторону идет нешифрованный. &lt;br&gt;sh crypto session d</description>
</item>

<item>
    <title>Грабли с IPSEC (Николай_kv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#2</link>
    <pubDate>Wed, 20 Jul 2011 06:41:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;      PERMIT, flags=&#123;origin_is_acl,&#125; &lt;br&gt;&amp;gt;&amp;gt;     #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: &lt;br&gt;&amp;gt;&amp;gt; 0 &lt;br&gt;&amp;gt;&amp;gt;     #pkts decaps: 326, #pkts decrypt: 326, #pkts verify: &lt;br&gt;&amp;gt;&amp;gt; 326 &lt;br&gt;&amp;gt;&amp;gt;     #pkts compressed: 0, #pkts decompressed: 0 &lt;br&gt;&amp;gt;&amp;gt;     #pkts not compressed: 0, #pkts compr. failed: 0 &lt;br&gt;&amp;gt;&amp;gt;     #pkts not decompressed: 0, #pkts decompress failed: 0 &lt;br&gt;&amp;gt;&amp;gt;     #send errors 0, #recv errors 0 &lt;br&gt;&amp;gt; Неужели никаких мыслей?&lt;br&gt;&lt;br&gt;Я из всего этого мусора увидел только один из пиров образующих критпотунель. &lt;br&gt;Откуда мысли что криптуеться только в одну сторону?&lt;br&gt;&lt;br&gt;Есть замечательная команда sh crypto session detail запустите на обоих сторонах и все наглядно удидите.&lt;br&gt;</description>
</item>

<item>
    <title>Грабли с IPSEC (Babaich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/22882.html#1</link>
    <pubDate>Wed, 20 Jul 2011 06:03:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;    current_peer 192.168.14.1 port 500 &lt;br&gt;&amp;gt;      PERMIT, flags=&#123;origin_is_acl,&#125; &lt;br&gt;&amp;gt;     #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: &lt;br&gt;&amp;gt; 0 &lt;br&gt;&amp;gt;     #pkts decaps: 326, #pkts decrypt: 326, #pkts verify: &lt;br&gt;&amp;gt; 326 &lt;br&gt;&amp;gt;     #pkts compressed: 0, #pkts decompressed: 0 &lt;br&gt;&amp;gt;     #pkts not compressed: 0, #pkts compr. failed: 0 &lt;br&gt;&amp;gt;     #pkts not decompressed: 0, #pkts decompress failed: 0 &lt;br&gt;&amp;gt;     #send errors 0, #recv errors 0 &lt;br&gt;&lt;br&gt;Неужели никаких мыслей?&lt;br&gt;</description>
</item>

</channel>
</rss>
