The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"Шифрация GRE туннеля через PIX 7.0"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (Public)
Изначальное сообщение [ Отслеживать ]

"Шифрация GRE туннеля через PIX 7.0"  +/
Сообщение от piterpp (ok) on 22-Сен-09, 09:48 
Добрый день, есть такая задачка:
GRE туннель объединяет два маршрутизатора, на пути одного из них стоит PIX. Трансляция адреса туннеля внутренниго роутера происходит на PIX-е.
На втором роутере туннель начинается с WAN-овского интерфейса. Все отлично работает, задачка в следующем, необходимо зашифровать туннель, но чтобы трансляция на PIX-е происходила.
У самого не получилось, ассоциации isakmp создаются, ipsec тоже, при получении шифрованного пакета на outside все замечательно расшифровывает и отправляет на интерфейс роутера, туннельный интерфейс отвечает и передает пакет обратно, но вот обратно .... на PIX-е происходит следующее: пакет проверяется ACL crypto map'а и не попадает под интересный трафик т.к. он еще не странслировал адрес роутера, потом он попадает под ACL трансляции и успешно таки транслирует и .... шифровать его уже больше не пытается!!!!!!
пакет успешно долетает до внешнего роутера, но тот, стественно, матерится что пакет не шифрованный!!!
на PIX'e
sysopt connec permit-vpn
no nat-control

Как добиться чтобы сначало происходила трансляция на PIX'е, а после этого он еще и зашифровал трафик???

Высказать мнение | Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "Шифрация GRE туннеля через PIX 7.0"  +/
Сообщение от burder email(ok) on 25-Сен-09, 16:20 
Так вы хотите роутер с пиксом ipsec-ом  подружить?
Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

2. "Шифрация GRE туннеля через PIX 7.0"  +/
Сообщение от piterpp (ok) on 28-Сен-09, 07:03 
>Так вы хотите роутер с пиксом ipsec-ом  подружить?

Они прекрасно дружатся если адрес внутреннего роутера, откуда начинается GRE туннель, не транслировать (NAT 0), а если транслировать, то сначало PIX проверяет интересный трафик (ACL into Crypto map), а потом уже транслирует Вот и происходит, что он не шифрует трафик. Всю cisco.com облазил рецепты только для NAT 0.
Либо смериться либо перестроить дизайн :(

Высказать мнение | Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру