<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: не работает gre over ipsec</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html</link>
    <description>Странная ситуация с настройкой gre over ipsec. Пробовал настраивать между различными роутерами(7206 и 2821 со стороны ЦО - 1841,871(Router) с УО)- проблема явно не в IOS и не в настройках какого то конкретного. Настройки вроде стандартные, в GNS работает все. В логах роутера УО сыпятся сообщения при попытки пинга с ЦО&lt;br&gt;&lt;br&gt;&#037;CRYPTO-4-RECVD_PKT_NOT_IPSEC: Rec&apos;d packet not an IPSEC packet.&lt;br&gt;        (ip) vrf/dest_addr= /y.y.y.y, src_addr= x.x.x.x, prot= 47&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Router#sh crypto isakmp sa&lt;br&gt;IPv4 Crypto ISAKMP SA&lt;br&gt;dst             src             state          conn-id slot status&lt;br&gt;y.y.y.y  x.x.x.x   QM_IDLE           2005    0 ACTIVE&lt;br&gt;&lt;br&gt;&lt;br&gt;Router#sh crypto ipsec sa&lt;br&gt;&lt;br&gt;interface: FastEthernet4&lt;br&gt;    Crypto map tag: static-map, local addr x.x.x.x&lt;br&gt;&lt;br&gt;   protected vrf: (none)&lt;br&gt;   local  ident (addr/mask/prot/port): (x.x.x.x/255.255.255.255/47/0)&lt;br&gt;   remote ident (addr/mask/prot/port): (y.y.y.y/255.255.255.255/47/0)&lt;br&gt;   current_peer y.y.y.y port 500&lt;br&gt;     PERMIT, flags=&#123;origin_is_acl,&#125;&lt;br&gt;    #pkts encaps: 4, #pkts encrypt: </description>

<item>
    <title>не работает gre over ipsec (VolanD)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#28</link>
    <pubDate>Sun, 14 Jul 2013 13:02:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;         sa timing: remaining key &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; lifetime (k/sec): (4515455/2395) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;         IV size: 8 bytes &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;         replay detection support: Y &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;         Status: ACTIVE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;      outbound ah sas: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;      outbound pcp sas: &lt;br&gt;&amp;gt;&amp;gt; Глупый вопрос, а пингуетесь в 192.168.45.0 подсети? ПОтому как в туннеле то &lt;br&gt;&amp;gt;&amp;gt; у вас только ГРЕ ) &lt;br&gt;&amp;gt; см мой пост выше.&lt;br&gt;&lt;br&gt;Ну это понятно, просто если пинговать внешние адреса туннеля, то он в ацл тот уже не попадает... Я поэтому и спросил.&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (makis58)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#27</link>
    <pubDate>Sun, 14 Jul 2013 07:15:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; в конфиге не видно, где вы вешаете ipsec, но считаем что на &lt;br&gt;&amp;gt;&amp;gt; интерфейсе. Может вам стоит с acl листом поиграть и добавить туда &lt;br&gt;&amp;gt;&amp;gt; например icmp?&lt;br&gt;&amp;gt; да, конечно, на интерфейсы. Причем, на этом же сабинтерфейсе роутера ЦО уже &lt;br&gt;&amp;gt; висят 4 тоннеля и прекрасно работают с такими же &quot;классическими&quot; АЦЛ). &lt;br&gt;&amp;gt; На другие сабинтерфейсы пробовал вешать-та же фигня.  Даже пробовал существующий &lt;br&gt;&amp;gt; перевести на другой сабинтерфейс и все равно не работает, вернул-все нормально. &lt;br&gt;&amp;gt; Проблема видимо со стороны ЦО, оттуда приходят нешифрованные пакеты. Причем, когда &lt;br&gt;&amp;gt; вешаю на интерфейс криптомэп только на ЦО, пакеты по тоннелю продолжают &lt;br&gt;&amp;gt; бегать, то есть фактически он не применяется.&lt;br&gt;&lt;br&gt;Да впринципе оно так и есть &lt;br&gt;&#091;img&#093;http://sexi.maksnik.com/uploads/posts/2013-07/1373125717_tricks-and-treats-pic.jpg&#091;/img&#093;&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (mr_noname)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#26</link>
    <pubDate>Fri, 12 Jul 2013 12:21:18 GMT</pubDate>
    <description>&amp;gt; помнится-не помогло &lt;br&gt;&lt;br&gt;Ну да, это не должно было бы в данном случае на работоспособность повлиять. Просто заодно к слову пришлось.&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (don_kuklachev)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#25</link>
    <pubDate>Thu, 11 Jul 2013 05:39:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На другие сабинтерфейсы пробовал вешать-та же фигня.  Даже пробовал существующий &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; перевести на другой сабинтерфейс и все равно не работает, вернул-все нормально.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Проблема видимо со стороны ЦО, оттуда приходят нешифрованные пакеты. Причем, когда &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; вешаю на интерфейс криптомэп только на ЦО, пакеты по тоннелю продолжают &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; бегать, то есть фактически он не применяется.&lt;br&gt;&amp;gt;&amp;gt; вы не пускаете в туннель ничего кроме gre. То есть у вас &lt;br&gt;&amp;gt;&amp;gt; ничего не должно пинговаться. Поэтому я не понимаю вашего классического АЦЛ.&lt;br&gt;&amp;gt; Не надо путать теплое с мягким. _В_ туннель пускается IP траффик. Он &lt;br&gt;&amp;gt; инкапсулируется в GRE и затем полисимапом GRE криптуется. Все вполне логично, &lt;br&gt;&amp;gt; правда лучше таки использовать профили.&lt;br&gt;&lt;br&gt;да как раз с профилями все работает) просто интересно стало что за проблема такая, думал мож кто сталкивался. А тут АЦЛ оказывается стал неправильным)&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (ShyLion)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#24</link>
    <pubDate>Thu, 11 Jul 2013 05:02:46 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Motorola SEC 1.0:8, crypto map: static-map &lt;br&gt;&amp;gt;&amp;gt;         sa timing: remaining key &lt;br&gt;&amp;gt;&amp;gt; lifetime (k/sec): (4515455/2395) &lt;br&gt;&amp;gt;&amp;gt;         IV size: 8 bytes &lt;br&gt;&amp;gt;&amp;gt;         replay detection support: Y &lt;br&gt;&amp;gt;&amp;gt;         Status: ACTIVE &lt;br&gt;&amp;gt;&amp;gt;      outbound ah sas: &lt;br&gt;&amp;gt;&amp;gt;      outbound pcp sas: &lt;br&gt;&amp;gt; Глупый вопрос, а пингуетесь в 192.168.45.0 подсети? ПОтому как в туннеле то &lt;br&gt;&amp;gt; у вас только ГРЕ ) &lt;br&gt;&lt;br&gt;см мой пост выше.&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (ShyLion)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#23</link>
    <pubDate>Thu, 11 Jul 2013 05:01:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; например icmp?&lt;br&gt;&amp;gt;&amp;gt; да, конечно, на интерфейсы. Причем, на этом же сабинтерфейсе роутера ЦО уже &lt;br&gt;&amp;gt;&amp;gt; висят 4 тоннеля и прекрасно работают с такими же &quot;классическими&quot; АЦЛ).&lt;br&gt;&amp;gt;&amp;gt; На другие сабинтерфейсы пробовал вешать-та же фигня.  Даже пробовал существующий &lt;br&gt;&amp;gt;&amp;gt; перевести на другой сабинтерфейс и все равно не работает, вернул-все нормально.&lt;br&gt;&amp;gt;&amp;gt; Проблема видимо со стороны ЦО, оттуда приходят нешифрованные пакеты. Причем, когда &lt;br&gt;&amp;gt;&amp;gt; вешаю на интерфейс криптомэп только на ЦО, пакеты по тоннелю продолжают &lt;br&gt;&amp;gt;&amp;gt; бегать, то есть фактически он не применяется.&lt;br&gt;&amp;gt; вы не пускаете в туннель ничего кроме gre. То есть у вас &lt;br&gt;&amp;gt; ничего не должно пинговаться. Поэтому я не понимаю вашего классического АЦЛ. &lt;br&gt;&lt;br&gt;Не надо путать теплое с мягким. _В_ туннель пускается IP траффик. Он инкапсулируется в GRE и затем полисимапом GRE криптуется. Все вполне логично, правда лучше таки использовать профили.&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (crash)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#22</link>
    <pubDate>Thu, 11 Jul 2013 03:16:44 GMT</pubDate>
    <description>&amp;gt;&amp;gt; в конфиге не видно, где вы вешаете ipsec, но считаем что на &lt;br&gt;&amp;gt;&amp;gt; интерфейсе. Может вам стоит с acl листом поиграть и добавить туда &lt;br&gt;&amp;gt;&amp;gt; например icmp?&lt;br&gt;&amp;gt; да, конечно, на интерфейсы. Причем, на этом же сабинтерфейсе роутера ЦО уже &lt;br&gt;&amp;gt; висят 4 тоннеля и прекрасно работают с такими же &quot;классическими&quot; АЦЛ). &lt;br&gt;&amp;gt; На другие сабинтерфейсы пробовал вешать-та же фигня.  Даже пробовал существующий &lt;br&gt;&amp;gt; перевести на другой сабинтерфейс и все равно не работает, вернул-все нормально. &lt;br&gt;&amp;gt; Проблема видимо со стороны ЦО, оттуда приходят нешифрованные пакеты. Причем, когда &lt;br&gt;&amp;gt; вешаю на интерфейс криптомэп только на ЦО, пакеты по тоннелю продолжают &lt;br&gt;&amp;gt; бегать, то есть фактически он не применяется.&lt;br&gt;&lt;br&gt;вы не пускаете в туннель ничего кроме gre. То есть у вас ничего не должно пинговаться. Поэтому я не понимаю вашего классического АЦЛ.&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (ShyLion)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#21</link>
    <pubDate>Wed, 10 Jul 2013 10:01:41 GMT</pubDate>
    <description>&amp;gt; со стороны ЦО: &lt;br&gt;&amp;gt;     #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0 &lt;br&gt;&lt;br&gt;Со стороны CO пакеты обратно в туннель не засовываются. Значит они уходят альтернативным путем. Воможно есть еще туннели?&lt;br&gt;</description>
</item>

<item>
    <title>не работает gre over ipsec (don_kuklachev)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/852.html#20</link>
    <pubDate>Wed, 10 Jul 2013 06:19:39 GMT</pubDate>
    <description>&amp;gt;&amp;gt; crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac &lt;br&gt;&amp;gt; Вообще, должно и так работать, но раз уж у вас GRE, то &lt;br&gt;&amp;gt; IPSec можно перевести в транспортный режим: &lt;br&gt;&amp;gt; crypto ipsec transform-set vpn-test esp-3des esp-sha-hmac &lt;br&gt;&amp;gt;  mode transport &lt;br&gt;&amp;gt; Тогда можно будет лишний заголовок из пакета убрать.&lt;br&gt;&lt;br&gt;помнится-не помогло&lt;br&gt;</description>
</item>

</channel>
</rss>
