Здраствуйте,Сталкнулся с такой непонятной штукой.
Конфиг 1:
Cisco 871W
===========
Cisco IOS Software, C870 Software (C870-ADVSECURITYK9-M), Version 12.4(15)T4, RELEASE SOFTWARE (fc2)
===========
crypto isakmp policy 11
encr 3des
authentication pre-share
group 5
crypto isakmp key 123 address 1.1.1.1
!
crypto ipsec transform-set sharks esp-3des esp-sha-hmac
!
crypto map CENTER 23 ipsec-isakmp
set peer 1.1.1.1
set security-association lifetime seconds 28800
set transform-set sharks
match address 100
!
interface FastEthernet4
ip address 2.2.2.2 255.255.255.224
duplex auto
speed auto
crypto map CENTER
!
access-list 100 permit ip 172.17.100.0 0.0.0.255 172.16.0.0 0.1.255.255
!
Конфиг 2:
Cisco 2811
===========
Cisco IOS Software, 2800 Software (C2800NM-ADVENTERPRISEK9-M), Version 12.4(11)T1, RELEASE SOFTWARE (fc5)
===========
crypto isakmp policy 11
encr 3des
authentication pre-share
group 5
crypto isakmp key 123 address 2.2.2.2
!
crypto ipsec transform-set sharks esp-3des esp-sha-hmac
!
crypto map nolan 23 ipsec-isakmp
set peer 2.2.2.2
set security-association lifetime seconds 28800
set transform-set sharks
match address 100
!
interface FastEthernet0/1.1
encapsulation dot1Q 2
ip address 1.1.1.1 255.255.255.248
ip virtual-reassembly
crypto map nolan
!
access-list 100 permit ip 172.16.0.0 0.1.255.255 172.17.100.0 0.0.0.255
!
В итоге ISAKMP SA успешно устанавливается, но трафик не проходит.
Самое интересное, что любые пинги по 172.* с соотв. интерфейса, фиксируются в счётчике пакетов ACL, причём в обоих цисках с обоих сторон по 2 штуки (возвращается ответ?!)
Думал на MTU, но MTU-шные траблы не проявляются при маленьких пакетах (пингах).
Думал, провайдер режет ESP, но тогда бы пакеты а ACL-ках не засчитывались.
C2811 при этом держит кучу индентично настроенных каналов.
Не пойму, где проблема.