The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"tunnel на Cisco 871"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (VPN, VLAN, туннель)
Изначальное сообщение [ Отслеживать ]

"tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 28-Авг-07, 09:10 
Please help. Как настроить два туннеля между Cisco 871 и Cisco 871, это необходимо для резервирования канала связи.
Высказать мнение | Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "tunnel на Cisco 871"  +/
Сообщение от Minotaur email(??) on 28-Авг-07, 13:52 
>Please help. Как настроить два туннеля между Cisco 871 и Cisco 871,
>это необходимо для резервирования канала связи.

Туннели IP-IP? С шифрованием или без?

Вот пример без шифрования:

interface Tunnel0
ip address 192.168.1.1 255.255.255.252
tunnel source <Cisco IP Address>
tunnel destination <Remote Cisco IP Address>
tunnel mode ipip

на второй циске:
interface Tunnel0
ip address 192.168.1.2 255.255.255.252
tunnel source <Cisco IP Address>
tunnel destination <Remote Cisco IP Address>
tunnel mode ipip

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

2. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 29-Авг-07, 08:45 
как мне поступить с резервированием канала связи в такой ситуации:
один канал идет через Wi-max, второй через dial-up. Необходимо что бы при падении Dial-up соединения Cisco 871 сам переключался на резервное Wi-max соединение. И все это через туннель с шифрованием. Динамическая маршрутизация eigrp.
Как я понял мне надо настроить два туннельных канала связи, дать им ручками bandwidth и delay и настроить маршрутизацию  eigrp. Какими же будут
tunnel source <Cisco IP Address>
tunnel destination <Remote Cisco IP Address>
для второго туннеля??? Please help!!!:'(((
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

3. "tunnel на Cisco 871"  +/
Сообщение от Minotaur email(??) on 29-Авг-07, 12:53 
>как мне поступить с резервированием канала связи в такой ситуации:
>один канал идет через Wi-max, второй через dial-up. Необходимо что бы при
>падении Dial-up соединения Cisco 871 сам переключался на резервное Wi-max соединение.
>И все это через туннель с шифрованием. Динамическая маршрутизация eigrp.
>Как я понял мне надо настроить два туннельных канала связи, дать им
>ручками bandwidth и delay и настроить маршрутизацию  eigrp. Какими же
>будут
>tunnel source <Cisco IP Address>
>tunnel destination <Remote Cisco IP Address>
>для второго туннеля??? Please help!!!:'(((

Поднимите на каждом маршрутизаторе Loopback-интерфейс.
Задайте на Loopback-ах адреса с маской /32.
Поднимите один тоннель с source и destination Loopback-интерфейсов.
Адреса loopback-интерфейсов смаршрутизируйте статиками либо с помощью eigrp. Я бы сделал статиками, т.к. балансировка Вам вроде бы не нужна.
Для переключения с/на резервное соединение используйте ip sla.

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

4. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 04-Сен-07, 11:22 
>>tunnel source <Cisco IP Address>
>>tunnel destination <Remote Cisco IP Address>

пока два туннеля пустил по двум разным vlan'ам


Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

5. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 04-Сен-07, 16:13 
настроил туннель, повесил его на vlan 2, циска работает на vlan 1, роутеры между собой пингуются без проблем, а  скомпа удаленный роутер не пингуется. Я так понял что это из-за того что интурфейсы компа и внешнего туннеля в разных  vlan'ах. Посоветуйте что сделать.

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

6. "tunnel на Cisco 871"  +/
Сообщение от ruslanweb email(ok) on 30-Сен-07, 23:25 
>[оверквотинг удален]
> tunnel source <Cisco IP Address>
> tunnel destination <Remote Cisco IP Address>
> tunnel mode ipip
>
>на второй циске:
>interface Tunnel0
> ip address 192.168.1.2 255.255.255.252
> tunnel source <Cisco IP Address>
> tunnel destination <Remote Cisco IP Address>
> tunnel mode ipip

А можно пример с шифрованием? :-)
Только ситуация слегка другая. Нужно две сети связать 192.168.1.0 и 192.168.2.0 сейчас связь через шлюз провайдера, в сети 192.168.1.0 шлюз 192.168.1.1, а в сети 192.168.2.0 шлюз 192.168.2.1.
Я так понимаю, что для связи нужно только default route добавить на первой циске 192.168.1.1, а на второй 192.168.2.1 или что то ещё нужно?

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

7. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 01-Окт-07, 07:36 
допустим адреса шлюзов 192.168.1.1 и 192.168.2.1, надо адреса самих интерфейсов на циске, допустим они будут 192.168.1.2 и 192.168.2.2, тогда конфа с шифрованием будет примерно следующая...

crypto isakmp policy 1
encr 3des
hash md5
authentication pre-share
crypto isakmp key 12345 address 192.168.1.2
!
crypto ipsec transform-set VPN esp-3des esp-md5-hmac
  mode transport
!
crypto map TUNNEL0 1 ipsec-isakmp
set peer 192.168.1.2
set transform-set VPN
match address IPSEC-TUN
!
interface Tunnel0
ip address 192.168.57.2 255.255.255.0
tunnel source 192.168.2.2
tunnel destination 192.168.1.2
crypto map TUNNEL0
!
interface FastEthernet4
ip address 192.168.1.2 255.255.255.0
!
ip route 0.0.0.0 0.0.0.0 Tunnel0
!
ip access-list extended IPSEC-TUN
remark IPSEC ACL
permit ip any any


Конфигурация 2-го маршрутизатора зеркальная...
сеть 192.168.57.0 от провайдера не зависит, это сеть туннеля..

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

8. "tunnel на Cisco 871"  +/
Сообщение от ruslanweb email(ok) on 01-Окт-07, 08:04 
>[оверквотинг удален]
>!
>ip route 0.0.0.0 0.0.0.0 Tunnel0
>!
>ip access-list extended IPSEC-TUN
> remark IPSEC ACL
> permit ip any any
>
>
>Конфигурация 2-го маршрутизатора зеркальная...
>сеть 192.168.57.0 от провайдера не зависит, это сеть туннеля..

Спасибо буду пробовать сегодня

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

9. "tunnel на Cisco 871"  +/
Сообщение от ruslanweb email(ok) on 01-Окт-07, 08:14 
>[оверквотинг удален]
>!
>ip route 0.0.0.0 0.0.0.0 Tunnel0
>!
>ip access-list extended IPSEC-TUN
> remark IPSEC ACL
> permit ip any any
>
>
>Конфигурация 2-го маршрутизатора зеркальная...
>сеть 192.168.57.0 от провайдера не зависит, это сеть туннеля..

А адреса шлюзов провайдера нигде прописывать не надо?

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

10. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 01-Окт-07, 08:19 
нет, маршрутизатор весь трафик просто будет направлять в туннель, я там  в конфе ошибочку допустил...


Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

11. "tunnel на Cisco 871"  +/
Сообщение от Stranger007 email(??) on 01-Окт-07, 08:20 
!
interface FastEthernet4
ip address 192.168.!!!2!!!.2 255.255.255.0
!
там единичка была до этого...
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

12. "tunnel на Cisco 871"  +/
Сообщение от bigdragon (ok) on 18-Окт-10, 17:58 
>[оверквотинг удален]
>  crypto map TUNNEL0
> !
> interface FastEthernet4
>  ip address 192.168.1.2 255.255.255.0
> !
> ip route 0.0.0.0 0.0.0.0 Tunnel0
> !
> ip access-list extended IPSEC-TUN
>  remark IPSEC ACL
>  permit ip any any

не получается соединится!
show crypto ipsec sa

interface: Tunnel0
    Crypto map tag: TUNNEL0, local addr хх.хх.213.71

   protected vrf: (none)
   local  ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
   remote ident (addr/mask/prot/port): (0.0.0.0/0.0.0.0/0/0)
   current_peer хх.хх.9.227 port 500
     PERMIT, flags={origin_is_acl,}
    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 882881, #recv errors 0

     local crypto endpt.: хх.хх.213.71, remote crypto endpt.: хх.хх.9.227
     path mtu 1476, ip mtu 1476, ip mtu idb Tunnel0
     current outbound spi: 0x0(0)

     inbound esp sas:

     inbound ah sas:

     inbound pcp sas:

     outbound esp sas:

     outbound ah sas:

     outbound pcp sas:

show crypto engine connections active
Crypto Engine Connections

   ID Interface  Type  Algorithm           Encrypt  Decrypt IP-Address

router1#show crypto isakmp sa detail
Codes: C - IKE configuration mode, D - Dead Peer Detection
       K - Keepalives, N - NAT-traversal
       X - IKE Extended Authentication
       psk - Preshared key, rsig - RSA signature
       renc - RSA encryption
IPv4 Crypto ISAKMP SA

C-id  Local           Remote          I-VRF    Status Encr Hash Auth DH Lifetime                                                                                                                      Cap.

0     хх.хх.213.71    хх.хх.9.227              ACTIVE                0  0                                                                                                                            
       Engine-id:Conn-id =  ???

0     хх.хх.213.71    хх.хх.9.227              ACTIVE                0  0                                                                                                                            
       Engine-id:Conn-id =  ???
(deleted)

не может поднять канал - видимо не хватает Engine-id:Conn-id =  ???
что не так??

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

13. "tunnel на Cisco 871"  +/
Сообщение от bigdragon (ok) on 19-Окт-10, 11:52 
можете помочь?
сделано по описанию, но не получается соединиться
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

14. "tunnel на Cisco 871 HELP GURU!!!"  +/
Сообщение от vaxer (ok) on 23-Окт-10, 20:47 
такая-же беда!
есть какое нибудь решение?
на циске настроено вот так:

no ip dhcp use vrf connected
!
ip dhcp pool dhcp-pool
   network 192.168.18.0 255.255.255.0
   dns-server 192.168.18.50
   default-router 192.168.18.50
!
crypto isakmp policy 1
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key supperkey address 22.22.22.22
!
!
crypto ipsec transform-set OFFICE18 esp-3des esp-md5-hmac
!
crypto map TUNNEL0 1 ipsec-isakmp
set peer 22.22.22.22
set transform-set OFFICE18
match address IPSEC-TUN0
!
interface Tunnel0
bandwidth 10000
ip address 192.168.17.40 255.255.255.0
ip tcp adjust-mss 1360
tunnel source FastEthernet4
tunnel destination 22.22.22.22
crypto map TUNNEL0
!
interface FastEthernet4
description Internet
ip address dhcp
ip nat outside
ip nat enable
ip virtual-reassembly
duplex auto
speed auto
!
interface Vlan1
ip address 192.168.18.250 255.255.255.0
ip nat inside
ip virtual-reassembly
!
ip forward-protocol nd
ip route 0.0.0.0 0.0.0.0 Tunnel0
!
ip nat inside source list 10 interface FastEthernet4 overload
!
ip access-list extended IPSEC-TUN0
permit ip any any
ip access-list extended inside
!
access-list 10 permit 192.168.18.0 0.0.0.255
no cdp run
!

из локалки 192.168.17.0 шлюз сетки -> 192.168.18.50 пингуется!
когда появляются пакеты с любой из локалок - тоннель поднимается!
но пинги только с одной стороны и локалки не видят друг друга!
подскажите как настроить ACL и маршрутизацию а то уже перепробовал разные варианты а результата нету!!! мозк пухнет и идей никаких.
22.22.22.22 - это внешний айпи куда строим впн
192.168.17.0 локалка удаленного офиса
на этом interface FastEthernet4
description Internet
ip address dhcp - постоянный айпишник (так сложилось исторически)

Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

15. "tunnel на Cisco 871 HELP GURU!!!"  +/
Сообщение от bigdragon (ok) on 25-Окт-10, 09:03 
неужели никто не может помочь советом как правильно???
Высказать мнение | Ответить | Правка | ^ | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2021 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру