<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Два офиса, два провайдера, 4 vpn</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html</link>
    <description>Доброго времени суток.&lt;br&gt;&lt;br&gt;Столкнулся с такой задачей, есть два офиса, каждый их них подключен к сети Интернет через Cisco 2811, FA0/0 - основной канал (ISP1) и FA0/1 - резервный канал (ISP2). Офисы необходимо соединить 4-я VPN-ми:&lt;br&gt;&lt;br&gt;1. Основной канал первого офиса - основной канал второго офиса;&lt;br&gt;2. Основной канал первого офиса - резервный канал второго офиса;&lt;br&gt;3. Резервный канал первого офиса - основной канал второго офиса;&lt;br&gt;4. Резервный канал первого офиса - резервный канал второго офиса;&lt;br&gt;&lt;br&gt;Одновременно поднять все четыре VPN-тоннеля не получается, в логах появляются сообщения:&lt;br&gt;&lt;br&gt;&#037;CRYPTO-4-IKMP_BAD_MESSAGE: IKE message from xx.xx.xx.xx failed its sanity check or is malformed&lt;br&gt;&lt;br&gt;Работают только два VPN-а и то постоянно падают и поднимаются.&lt;br&gt;&lt;br&gt;Если на каждой Cisco оставить по одному default route, то пара VPN-ов начинает работать стабильно.&lt;br&gt;&lt;br&gt;Каким образом можно получить четыре VPN-на?&lt;br&gt;&lt;br&gt;Конфигурация Cisco 2811 в первом офисе:&lt;br&gt;!&lt;br&gt;hostname Office1&lt;br&gt;!&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr aes 256&lt;br&gt; authenticat</description>

<item>
    <title>Два офиса, два провайдера, 4 vpn (j_vw)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#9</link>
    <pubDate>Wed, 02 Nov 2011 16:13:35 GMT</pubDate>
    <description>Есть еще &quot;костыль&quot; с двумя адресами на интерфейсе.&lt;br&gt;Типа такого(Для схемы 1&amp;lt;-&amp;gt;2):&lt;br&gt;R1(Office I) &lt;br&gt;int fa 1&lt;br&gt;Desc ISP_I&lt;br&gt;ip addr 10.1.0.1&lt;br&gt;ip addr 10.1.0.2 sec&lt;br&gt;&lt;br&gt;int tun1 &lt;br&gt;source 10.1.0.1 &lt;br&gt;dest 10.2.0.1&lt;br&gt;&lt;br&gt;int tun2&lt;br&gt;source 10.1.0.2&lt;br&gt;dest 10.3.0.1&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;R2(Office II)&lt;br&gt;Int fa 1&lt;br&gt;Desc ISP_II&lt;br&gt;ip addr 10.2.0.1&lt;br&gt;&lt;br&gt;Int ISP_III&lt;br&gt;ip addr 10.3.0.1&lt;br&gt;&lt;br&gt;int tun1 &lt;br&gt;source 10.2.0.1 &lt;br&gt;dest 10.1.0.1&lt;br&gt;&lt;br&gt;int tun2&lt;br&gt;source 10.3.0.1&lt;br&gt;dest 10.1.0.2&lt;br&gt;&lt;br&gt;&lt;br&gt;ip route 0.0.0.0 via ISP_II&lt;br&gt;ip route host 10.1.0.2 via ISP_III&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (MmK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#8</link>
    <pubDate>Tue, 01 Nov 2011 12:55:19 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Этот пункт позволяет сделать схему ISP1.1-ISP2.1; ISP2.1-ISP2.2.&lt;br&gt;&amp;gt;&amp;gt; Не совсем понял схему. У нас четыре ISP, а не два...&lt;br&gt;&amp;gt; В моей терминогогии: ISP2.1 - основной провайдер во 2-м офисе. Теперь думаю &lt;br&gt;&amp;gt; схема понятна?&lt;br&gt;&lt;br&gt;Тогда, наверное, такая схема ISP1.1-ISP2.1; ISP1.2-ISP2.2?&lt;br&gt;&lt;br&gt;&amp;gt; 4. Что бы 2 тунеля нормально ужились на 1 физическом интерфейсе - &lt;br&gt;&amp;gt; необходимо настроить на них разные tunnel key. Угадайте почему?:)&lt;br&gt;&lt;br&gt;Можно ссылку, почему нельзя один tunnel key?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (Pve1)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#7</link>
    <pubDate>Thu, 27 Oct 2011 10:33:53 GMT</pubDate>
    <description>&amp;gt; Не нашел такой опции. IOS: C2800NM-ADVENTERPRISEK9_IVS-M Version 12.4(9)T &lt;br&gt;&lt;br&gt;Читаем здесь:&lt;br&gt;http://www.cisco.com/en/US/docs/ios/12_4t/12_4t11/ht_trsel.html&lt;br&gt;Уже давно 15-й ios на дворе.&lt;br&gt;&lt;br&gt;&amp;gt;&amp;gt; Этот пункт позволяет сделать схему ISP1.1-ISP2.1; ISP2.1-ISP2.2.&lt;br&gt;&amp;gt; Не совсем понял схему. У нас четыре ISP, а не два...&lt;br&gt;&lt;br&gt;В моей терминогогии: ISP2.1 - основной провайдер во 2-м офисе. Теперь думаю схема понятна?&lt;br&gt;&lt;br&gt;&lt;br&gt;Повторюсь - без использования vrf с текущим количеством маршрутизаторов full mesh вы никак не сделаете.&lt;br&gt;&lt;br&gt;Делайте предложенную схему с 2-я тунелями и не парьтесь.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (MmK)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#6</link>
    <pubDate>Thu, 27 Oct 2011 08:52:57 GMT</pubDate>
    <description>&amp;gt; 1. GRE трафик не попадает  под действия Policy Based Routing.&lt;br&gt;&amp;gt; 2. У тунельного интерфейса есть опция tunnel route-via ... Позволяет направлять тунель &lt;br&gt;&amp;gt; через конкретный выходной интерфейс, при учете что в таблице маршрутизации есть &lt;br&gt;&amp;gt; соответствующий активный маршрут.&lt;br&gt;&lt;br&gt;Не нашел такой опции. IOS: C2800NM-ADVENTERPRISEK9_IVS-M Version 12.4(9)T&lt;br&gt;&lt;br&gt;&amp;gt; Этот пункт позволяет сделать схему ISP1.1-ISP2.1; ISP2.1-ISP2.2.&lt;br&gt;&lt;br&gt;Не совсем понял схему. У нас четыре ISP, а не два...&lt;br&gt;&lt;br&gt;&amp;gt; 3. Если вы хотети full mesh - вариант только один: vrf. У &lt;br&gt;&amp;gt; обычного тунельного интерфейса можно назначить исходящий интерфейс, находящийся в любом &lt;br&gt;&amp;gt; vrf. Т.е. интерфейсы смотрящие во 2-го провайдера с обоиз сторон поместить &lt;br&gt;&amp;gt; в какой-нибудь vrf (обязательно одинакойвый с обоих сторон - иначе не &lt;br&gt;&amp;gt; заработает).  Из минусов - вы не сможете раздавать интернет через &lt;br&gt;&amp;gt; интерфейс из VRF. Правда сможете через тунель и удаленный рутер))) &lt;br&gt;&lt;br&gt;Тогда такой вариант не пойдет, Интернет нужно раздавать со всех интерфейсов и лишний трафик в т</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (Pve1)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#5</link>
    <pubDate>Thu, 27 Oct 2011 07:33:48 GMT</pubDate>
    <description>1. GRE трафик не попадает  под действия Policy Based Routing.&lt;br&gt;2. У тунельного интерфейса есть опция tunnel route-via ... Позволяет направлять тунель через конкретный выходной интерфейс, при учете что в таблице маршрутизации есть соответствующий активный маршрут. &lt;br&gt;Этот пункт позволяет сделать схему ISP1.1-ISP2.1; ISP2.1-ISP2.2.&lt;br&gt;3. Если вы хотети full mesh - вариант только один: vrf. У обычного тунельного интерфейса можно назначить исходящий интерфейс, находящийся в любом vrf. Т.е. интерфейсы смотрящие во 2-го провайдера с обоиз сторон поместить в какой-нибудь vrf (обязательно одинакойвый с обоих сторон - иначе не заработает).  Из минусов - вы не сможете раздавать интернет через интерфейс из VRF. Правда сможете через тунель и удаленный рутер)))&lt;br&gt;4. Что бы 2 тунеля нормально ужились на 1 физическом интерфейсе - необходимо настроить на них разные tunnel key. Угадайте почему?:)&lt;br&gt;&lt;br&gt;&lt;br&gt;ИМХО предложенная схема надуманная и нафиг не нужная. Тем более что рутеры не зарезервированы.   &lt;br&gt;Вполне достаточно схемы: ISP1.1</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (fantom)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#4</link>
    <pubDate>Thu, 27 Oct 2011 07:18:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; знать. Для защиты туннелей используйте конструкцию &lt;br&gt;&amp;gt;&amp;gt; tunnel protection ipsec profile NAME &lt;br&gt;&amp;gt;&amp;gt; Поднимите динамику которая будет бегать внутри туннелей &lt;br&gt;&amp;gt;&amp;gt; Вместо пар адресов на тунелях /30 используйте конструкцию ip unnumbered Loopback0 &lt;br&gt;&amp;gt;&amp;gt; тогда не запутаетесь.&lt;br&gt;&amp;gt; Какраз получится -keepalive на тунелях прицепить или ospf завести, если один пров &lt;br&gt;&amp;gt; отвалится на любом из офисоф - отвалятся 2 тунеля через оного &lt;br&gt;&amp;gt; шебуршащих, тунели погаснут,  более того если отвалятся по одному прову &lt;br&gt;&amp;gt; на каждом офисе - все равно один тунель живой останется, все &lt;br&gt;&amp;gt; будет работать.&lt;br&gt;&lt;br&gt;ИМХО SLA - костыль, который стоит применять только в варианте когда другими инструментами ну никак не получается.&lt;br&gt;</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (fantom)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#3</link>
    <pubDate>Thu, 27 Oct 2011 07:16:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; роуты к нужным адресам) &lt;br&gt;&amp;gt; Вам надо или чуток переработать схему или sla поднять - но тогда &lt;br&gt;&amp;gt; один ISP канал будет отдыхать, или BGP что есть дорого.&lt;br&gt;&amp;gt; И еще определитесь что вам надо. Вы сейчас подняли одновременно IPSEC криптомапы &lt;br&gt;&amp;gt; и GRE туннели - нагрузка на проц скоро даст о себе &lt;br&gt;&amp;gt; знать. Для защиты туннелей используйте конструкцию &lt;br&gt;&amp;gt; tunnel protection ipsec profile NAME &lt;br&gt;&amp;gt; Поднимите динамику которая будет бегать внутри туннелей &lt;br&gt;&amp;gt; Вместо пар адресов на тунелях /30 используйте конструкцию ip unnumbered Loopback0 &lt;br&gt;&amp;gt; тогда не запутаетесь.&lt;br&gt;&lt;br&gt;Какраз получится -keepalive на тунелях прицепить или ospf завести, если один пров отвалится на любом из офисоф - отвалятся 2 тунеля через оного шебуршащих, тунели погаснут,  более того если отвалятся по одному прову на каждом офисе - все равно один тунель живой останется, все будет работать. &lt;br&gt;</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (Николай_kv)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#2</link>
    <pubDate>Wed, 26 Oct 2011 13:33:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 192.168.2.2 &lt;br&gt;&amp;gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 192.168.3.2 &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; access-list 101 permit ip any any &lt;br&gt;&amp;gt;&amp;gt; !&lt;br&gt;&amp;gt;&amp;gt; С уважением.&lt;br&gt;&amp;gt; Прописать роуты к нужным адресам вместо деф-а &lt;br&gt;&amp;gt; например ip route 192.168.0.1 255.255.255.255 192.168.2.2 &lt;br&gt;&amp;gt; ip route 192.168.1.1 255.255.255.255 192.168.3.2 &lt;br&gt;&lt;br&gt;2 fantom Да не прокатит так у него поскольку статика на дефаулт роутах =&amp;gt; работать будут только 3 VPN канала того ИСП который будет основной в данный момент времени. &lt;br&gt;1. Основной канал первого офиса - основной канал второго офиса;&lt;br&gt;2. Основной канал первого офиса - резервный канал второго офиса;&lt;br&gt;3. Резервный канал первого офиса - резервный канал второго офиса; (если прописать роуты к нужным адресам)&lt;br&gt;&lt;br&gt;Вам надо или чуток переработать схему или sla поднять - но тогда один ISP канал будет отдыхать, или BGP что есть дорого. &lt;br&gt;&lt;br&gt;И еще определитесь что вам надо. Вы сейчас подняли одновременно IPSEC криптомапы и GRE туннели - нагрузка на проц скоро даст о себе знать. Для</description>
</item>

<item>
    <title>Два офиса, два провайдера, 4 vpn (fantom)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23226.html#1</link>
    <pubDate>Wed, 26 Oct 2011 12:18:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; ip classless &lt;br&gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 192.168.2.2 &lt;br&gt;&amp;gt; ip route 0.0.0.0 0.0.0.0 192.168.3.2 &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; access-list 101 permit ip any any &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; С уважением.&lt;br&gt;&lt;br&gt;Прописать роуты к нужным адресам вместо деф-а&lt;br&gt;например ip route 192.168.0.1 255.255.255.255 192.168.2.2&lt;br&gt;ip route 192.168.1.1 255.255.255.255 192.168.3.2&lt;br&gt;</description>
</item>

</channel>
</rss>
