<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN на ASA (интернет через ipsec)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html</link>
    <description>Доброго времени суток!&lt;br&gt;Задача и, собственно говоря, проблема в том что мне надо выпускать трафик через VPN. Но сделать это нужно по схеме :&lt;br&gt;&lt;br&gt;router -&amp;gt; ASA -&amp;gt;(tun ipsec)-&amp;gt; ASA -&amp;gt; internet!!!&lt;br&gt;&lt;br&gt;Использовал я для этого site-to-site, но беда в том, что при настройке данного типа VPN трафик пробрасывается из КОНКРЕТНОЙ сети в КОНКРЕТНУЮ, а мне нужен весь интернет, то есть далеко не конкретная сеть...&lt;br&gt;&lt;br&gt;Есть какие-нибудь соображения по этому поводу? Может возможен другой подход? &lt;br&gt;Уважаемые профессионалы поделитесь опытом)&lt;br&gt;</description>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#20</link>
    <pubDate>Mon, 03 Feb 2014 07:27:18 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt; Тем кто откликнулся, большое спасибо!!! Все получилось, ЗАРАБОТАЛО!!!! ) &lt;br&gt;&amp;gt; И в чём же была причина?&lt;br&gt;&lt;br&gt;Как изначально хотел, не получилось, но вариант с маршрутизаторами, предложенны выше, нормально прошел, его и использую )&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (GolDi)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#19</link>
    <pubDate>Mon, 27 Jan 2014 05:06:48 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; crypto map internet interface outside &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; access-list internet extended permit ip ip_source_tunnel_router1 ip_destination_tunnel_router2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; tunnel-group x.x.x.x type ipsec-l2l &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; tunnel-group x.x.x.x ipsec-attributes &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; pre-shared-key secret &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; crypto isakmp policy 1 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; .............&lt;br&gt;&amp;gt;&amp;gt; Можете схему подключения показать, не совсем понимаю как тогда адреса на интерфейсах &lt;br&gt;&amp;gt;&amp;gt; расположить?&lt;br&gt;&amp;gt; Тем кто откликнулся, большое спасибо!!! Все получилось, ЗАРАБОТАЛО!!!! ) &lt;br&gt;&lt;br&gt;И в чём же была причина?&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#18</link>
    <pubDate>Sat, 25 Jan 2014 06:52:32 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; crypto map internet 1 set transform-set ESP-3des-SHA &lt;br&gt;&amp;gt;&amp;gt; crypto map internet interface outside &lt;br&gt;&amp;gt;&amp;gt; access-list internet extended permit ip ip_source_tunnel_router1 ip_destination_tunnel_router2 &lt;br&gt;&amp;gt;&amp;gt; tunnel-group x.x.x.x type ipsec-l2l &lt;br&gt;&amp;gt;&amp;gt; tunnel-group x.x.x.x ipsec-attributes &lt;br&gt;&amp;gt;&amp;gt; pre-shared-key secret &lt;br&gt;&amp;gt;&amp;gt; crypto isakmp policy 1 &lt;br&gt;&amp;gt;&amp;gt; .............&lt;br&gt;&amp;gt; Можете схему подключения показать, не совсем понимаю как тогда адреса на интерфейсах &lt;br&gt;&amp;gt; расположить?&lt;br&gt;&lt;br&gt;Тем кто откликнулся, большое спасибо!!! Все получилось, ЗАРАБОТАЛО!!!! )&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#17</link>
    <pubDate>Fri, 24 Jan 2014 04:55:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; crypto map internet 1 match address internet &lt;br&gt;&amp;gt; crypto map internet 1 set peer x.x.x.x &lt;br&gt;&amp;gt; crypto map internet 1 set transform-set ESP-3des-SHA &lt;br&gt;&amp;gt; crypto map internet interface outside &lt;br&gt;&amp;gt; access-list internet extended permit ip ip_source_tunnel_router1 ip_destination_tunnel_router2 &lt;br&gt;&amp;gt; tunnel-group x.x.x.x type ipsec-l2l &lt;br&gt;&amp;gt; tunnel-group x.x.x.x ipsec-attributes &lt;br&gt;&amp;gt; pre-shared-key secret &lt;br&gt;&amp;gt; crypto isakmp policy 1 &lt;br&gt;&amp;gt; .............&lt;br&gt;&lt;br&gt;Можете схему подключения показать, не совсем понимаю как тогда адреса на интерфейсах расположить?&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#16</link>
    <pubDate>Thu, 23 Jan 2014 04:37:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; crypto map internet 1 match address internet &lt;br&gt;&amp;gt; crypto map internet 1 set peer x.x.x.x &lt;br&gt;&amp;gt; crypto map internet 1 set transform-set ESP-3des-SHA &lt;br&gt;&amp;gt; crypto map internet interface outside &lt;br&gt;&amp;gt; access-list internet extended permit ip ip_source_tunnel_router1 ip_destination_tunnel_router2 &lt;br&gt;&amp;gt; tunnel-group x.x.x.x type ipsec-l2l &lt;br&gt;&amp;gt; tunnel-group x.x.x.x ipsec-attributes &lt;br&gt;&amp;gt; pre-shared-key secret &lt;br&gt;&amp;gt; crypto isakmp policy 1 &lt;br&gt;&amp;gt; .............&lt;br&gt;&lt;br&gt;Вчера не заметил этого ответа. Спасибо за вариант решения! Но в этом случае нужно четыре внешних ip(R1,R2,ASA1,ASA2) для меня это, к сожалению,пока не реализуемо...&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#15</link>
    <pubDate>Wed, 22 Jan 2014 10:52:55 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;&amp;gt; debug  можно посмотреть &lt;br&gt;&amp;gt; Drop-reason: (ipsec-spoof) IPSEC Spoof detected &lt;br&gt;&lt;br&gt;Это вообще возможно, через ipsec site-to-site выходить в интернет?&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (unit)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#14</link>
    <pubDate>Wed, 22 Jan 2014 10:50:23 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; На ASA2 route я такое прописывал.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Может быть в nat&apos;e дело.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На роутере зачем маршруты? На ASA2 настроен NAT: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; nat (inside) 1 192.168.100.0 255.255.255.0 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; global (outside) 1 interface &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; соответственно router по идеи должен весь трафик выходящий из ASA2 воспринимает как &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; один адрес (10.10.10.1) &lt;br&gt;&amp;gt;&amp;gt; А ASA2 уже обратный трафик должна PAT&apos;ом раскидывать по адресам и обратно &lt;br&gt;&amp;gt;&amp;gt; в тунель закидывать...или я не прав?&lt;br&gt;&amp;gt; debug  можно посмотреть &lt;br&gt;&lt;br&gt;Drop-reason: (ipsec-spoof) IPSEC Spoof detected &lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (spiegel)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#13</link>
    <pubDate>Wed, 22 Jan 2014 10:35:29 GMT</pubDate>
    <description>похоже аса может только lan-to-lan ipsec. Тогда надо добавить роутер перед первой аса, поднять обычный туннель между двумя роутерами, а уже на асах зашифровать трафик по этим туннелям. При этом на асе в списке шифрования прописать адреса ip туннелей роутеров:&lt;br&gt;&lt;br&gt;crypto ipsec transform-set ESP-3des-SHA esp-3des esp-sha-hmac  &lt;br&gt;&lt;br&gt;crypto map internet 1 match address internet&lt;br&gt;crypto map internet 1 set peer x.x.x.x&lt;br&gt;crypto map internet 1 set transform-set ESP-3des-SHA&lt;br&gt;crypto map internet interface outside&lt;br&gt;&lt;br&gt;access-list internet extended permit ip ip_source_tunnel_router1 ip_destination_tunnel_router2&lt;br&gt;&lt;br&gt;tunnel-group x.x.x.x type ipsec-l2l&lt;br&gt;tunnel-group x.x.x.x ipsec-attributes&lt;br&gt;pre-shared-key secret&lt;br&gt;&lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt;.............&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN на ASA (интернет через ipsec) (GolDi)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1194.html#12</link>
    <pubDate>Wed, 22 Jan 2014 06:56:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt; На ASA2 route я такое прописывал.&lt;br&gt;&amp;gt;&amp;gt; Может быть в nat&apos;e дело.&lt;br&gt;&amp;gt;&amp;gt; На роутере зачем маршруты? На ASA2 настроен NAT: &lt;br&gt;&amp;gt;&amp;gt; nat (inside) 1 192.168.100.0 255.255.255.0 &lt;br&gt;&amp;gt;&amp;gt; global (outside) 1 interface &lt;br&gt;&amp;gt;&amp;gt; соответственно router по идеи должен весь трафик выходящий из ASA2 воспринимает как &lt;br&gt;&amp;gt;&amp;gt; один адрес (10.10.10.1) &lt;br&gt;&amp;gt; А ASA2 уже обратный трафик должна PAT&apos;ом раскидывать по адресам и обратно &lt;br&gt;&amp;gt; в тунель закидывать...или я не прав?&lt;br&gt;&lt;br&gt;debug  можно посмотреть&lt;br&gt;</description>
</item>

</channel>
</rss>
