<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSEC site-to-site (cisco and huawei)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html</link>
    <description>Всем Привет &lt;br&gt;Ну как Вы поняли по заголовку поднимаю туннель между cisco и huawei))&lt;br&gt;&lt;br&gt;cisco2811-------&amp;gt;Internet------&amp;gt;Huawei Eudemon100&lt;br&gt;&lt;br&gt;конфиг 2811&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;crypto isakmp key abcde address 10.155.11.88&lt;br&gt;crypto isakmp aggressive-mode disable&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set eudemon esp-3des esp-sha-hmac &lt;br&gt;!&lt;br&gt;crypto map eudemon 1 ipsec-isakmp &lt;br&gt; description to_Eudemon&lt;br&gt; set peer 10.155.11.88&lt;br&gt; set security-association lifetime kilobytes 28800&lt;br&gt; set transform-set eudemon &lt;br&gt; match address 123&lt;br&gt;&lt;br&gt;interface FastEthernet0/0&lt;br&gt; description WAN&lt;br&gt; ip address 10.10.10.10 255.255.255.224&lt;br&gt; load-interval 30&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt; crypto map eudemon&lt;br&gt;&lt;br&gt;interface Loopback1&lt;br&gt;desc LAN&lt;br&gt; ip address 192.168.2.10 255.255.255.255&lt;br&gt;&lt;br&gt;ip route 0.0.0.0 0.0.0.0 10.10.10.1&lt;br&gt;&lt;br&gt;ip route 192.168.1.0 255.255.255.0 10.155.11.88&lt;br&gt;&lt;br&gt;access-list 123 permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255&lt;br&gt;access-list 123 permit ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0</description>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (andrey)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#7</link>
    <pubDate>Tue, 03 Jun 2014 09:26:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  packet-filter 3005 inbound &lt;br&gt;&amp;gt;  packet-filter 3005 outbound &lt;br&gt;&amp;gt;  ip route-static 10.10.10.10 255.255.255.255 10.155.11.81 &lt;br&gt;&amp;gt;   ip route-static 192.168.2.0 255.255.255.255 10.155.11.81 &lt;br&gt;&amp;gt; туннель поднимается, проблема в том что когда пингую с 192.168.1.10 сторону 192.168.2.10 &lt;br&gt;&amp;gt; пакеты не проходят через туннель, хотя acl 3001 специально служит для того &lt;br&gt;&amp;gt; чтобы какой трафик направлять через туннель &lt;br&gt;&amp;gt; ставлю снифер на выходе юдемона пакеты source192.168.1.10 dest 192.168.2.10 идут без шифрования &lt;br&gt;&amp;gt; т.е. простая маршрутизация.&lt;br&gt;&amp;gt; Где что не так есть ли тут кто знаком с Huawei-ом ???? &lt;br&gt;&lt;br&gt;Реальное оборудование или эмуляторы?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (vigogne)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#6</link>
    <pubDate>Tue, 18 Dec 2012 04:30:59 GMT</pubDate>
    <description>&amp;gt; Знаю. Я имею в виду на оборудовании Huawei нельзя ввести next-hop и &lt;br&gt;&amp;gt; outgoing interface &lt;br&gt;&lt;br&gt;На Huawei AR2220:&lt;br&gt;ip route-static 1.1.1.1 255.255.255.255 gi0/0/0 ?&lt;br&gt;  IP_ADDR&amp;lt;X.X.X.X&amp;gt;  Gateway address&lt;br&gt;  description       Add or delete description of unicast static route&lt;br&gt;  ldp-sync          LDP-Static route synchronization&lt;br&gt;  permanent         Specifies route permanent&lt;br&gt;  preference        Specifies route preference&lt;br&gt;  tag               Specifies route tag&lt;br&gt;  track             Specify track object&lt;br&gt;  &amp;lt;cr&amp;gt;              Please press ENTER to execute command &lt;br&gt;</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (DarK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#5</link>
    <pubDate>Tue, 18 Dec 2012 04:27:12 GMT</pubDate>
    <description>&amp;gt; Поднял GRE over Ipsec заработало &lt;br&gt;&amp;gt; при GRE заработало я думаю потомучто есть статический роут в сторону туннеля &lt;br&gt;&amp;gt; ip route-static 192.168.2.0 255.255.255.0 tunnel 0 &lt;br&gt;&amp;gt; так как сам интерфейс означает point-to-point можно так писать роут без next-hopa &lt;br&gt;&amp;gt; и так в случае без gre я пишу роут на next-hop то &lt;br&gt;&amp;gt; не работает пакеты идут не через туннель &lt;br&gt;&amp;gt; пишу роут так ip route-static 192.168.2.0 255.255.255.0 eth1/0 &lt;br&gt;&amp;gt; то не работает, я думаю так как интерфейс не point-to-point &lt;br&gt;&amp;gt; как в cisco не получается ввести и next-hop и интерфейс )) &lt;br&gt;&amp;gt; Кто что думает ?&lt;br&gt;&lt;br&gt;Знаю. Я имею в виду на оборудовании Huawei нельзя ввести next-hop и outgoing interface&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (vigogne)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#4</link>
    <pubDate>Mon, 17 Dec 2012 09:26:21 GMT</pubDate>
    <description>&amp;gt; пишу роут так ip route-static 192.168.2.0 255.255.255.0 eth1/0&lt;br&gt;&amp;gt; то не работает, я думаю так как интерфейс не point-to-point&lt;br&gt;&amp;gt; как в cisco не получается ввести и next-hop и интерфейс )) &lt;br&gt;&lt;br&gt;Как это? У меня даже на древней 2651MX вводится и интерфейс и next-hop:&lt;br&gt;(config)#ip route 1.1.1.1 255.255.255.255 fa0/0 ?&lt;br&gt;  &amp;lt;1-255&amp;gt;    Distance metric for this route&lt;br&gt;  A.B.C.D    Forwarding router&apos;s address&lt;br&gt;  DHCP       Default Gateway obtained from DHCP&lt;br&gt;  name       Specify name of the next hop&lt;br&gt;  permanent  permanent route&lt;br&gt;  tag        Set tag for this route&lt;br&gt;  track      Install route depending on tracked item&lt;br&gt;  &amp;lt;cr&amp;gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (DarK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#3</link>
    <pubDate>Mon, 17 Dec 2012 08:10:55 GMT</pubDate>
    <description>Поднял GRE over Ipsec заработало&lt;br&gt;при GRE заработало я думаю потомучто есть статический роут в сторону туннеля &lt;br&gt;ip route-static 192.168.2.0 255.255.255.0 tunnel 0 &lt;br&gt;так как сам интерфейс означает point-to-point можно так писать роут без next-hopa &lt;br&gt;и так в случае без gre я пишу роут на next-hop то не работает пакеты идут не через туннель&lt;br&gt;пишу роут так ip route-static 192.168.2.0 255.255.255.0 eth1/0&lt;br&gt;то не работает, я думаю так как интерфейс не point-to-point&lt;br&gt;как в cisco не получается ввести и next-hop и интерфейс )) &lt;br&gt;Кто что думает ? &lt;br&gt;</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (DarK)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#2</link>
    <pubDate>Sun, 16 Dec 2012 16:45:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; пакеты не проходят через туннель, хотя acl 3001 специально служит для того &lt;br&gt;&amp;gt;&amp;gt; чтобы какой трафик направлять через туннель &lt;br&gt;&amp;gt;&amp;gt; ставлю снифер на выходе юдемона пакеты source192.168.1.10 dest 192.168.2.10 идут без шифрования &lt;br&gt;&amp;gt;&amp;gt; т.е. простая маршрутизация.&lt;br&gt;&amp;gt;&amp;gt; Где что не так есть ли тут кто знаком с Huawei-ом ????&lt;br&gt;&amp;gt; Для сетей 192.168.1-2 есть альтернативные пути? Похоже пакеты идут мимо крипто-маршрута. &lt;br&gt;&amp;gt; Сделайте trace на обоих машинах. На циске не понятен маршрут: &lt;br&gt;&amp;gt;&amp;gt; ip route 192.168.1.0 255.255.255.0 10.155.11.88 &lt;br&gt;&amp;gt; если сеть для хопа 10.155.11.88 не стоит в таблице маршрутов, то пакет &lt;br&gt;&amp;gt; пойдет через 10.10.10.1 &lt;br&gt;&lt;br&gt;Со стороны cisco проблем нет. Да Вы правы хопа 10.155.11.88 нет и он пойдет по дефоулту просто двойная маршрутизация получается. Еще раз повторю cisco посылает пакеты через туннель перед входом на юдемон стоит снифер. Пакеты идут ESP. Проблема в том что Eudemon не отправляет пакеты через туннель. Это видно и на снифире. &lt;br&gt;Но в чем проблема когда пингую с юдемо</description>
</item>

<item>
    <title>IPSEC site-to-site (cisco and huawei) (spiegel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/384.html#1</link>
    <pubDate>Sat, 15 Dec 2012 19:19:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  packet-filter 3005 inbound &lt;br&gt;&amp;gt;  packet-filter 3005 outbound &lt;br&gt;&amp;gt;  ip route-static 10.10.10.10 255.255.255.255 10.155.11.81 &lt;br&gt;&amp;gt;   ip route-static 192.168.2.0 255.255.255.255 10.155.11.81 &lt;br&gt;&amp;gt; туннель поднимается, проблема в том что когда пингую с 192.168.1.10 сторону 192.168.2.10 &lt;br&gt;&amp;gt; пакеты не проходят через туннель, хотя acl 3001 специально служит для того &lt;br&gt;&amp;gt; чтобы какой трафик направлять через туннель &lt;br&gt;&amp;gt; ставлю снифер на выходе юдемона пакеты source192.168.1.10 dest 192.168.2.10 идут без шифрования &lt;br&gt;&amp;gt; т.е. простая маршрутизация.&lt;br&gt;&amp;gt; Где что не так есть ли тут кто знаком с Huawei-ом ???? &lt;br&gt;&lt;br&gt;Для сетей 192.168.1-2 есть альтернативные пути? Похоже пакеты идут мимо крипто-маршрута. Сделайте trace на обоих машинах. На циске не понятен маршрут:&lt;br&gt;&lt;br&gt;&amp;gt; ip route 192.168.1.0 255.255.255.0 10.155.11.88&lt;br&gt;&lt;br&gt;если сеть для хопа 10.155.11.88 не стоит в таблице маршрутов, то пакет пойдет через 10.10.10.1 &lt;br&gt;  &lt;br&gt;</description>
</item>

</channel>
</rss>
