<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco3825 BGP+IPSec vpn</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html</link>
    <description>Доброго времени суток, коллеги!&lt;br&gt;&lt;br&gt;Ситуация: было 3 провайдера отдельных, стало - те же и BGP(свой PI-блок); было понятное подключение филиала по IPSec VPN, стало - ... непонятно как это реализовывать теперь.&lt;br&gt;&lt;br&gt;До появления BGP достаточно было прописать во внешнем интерфейсе:&lt;br&gt;...&lt;br&gt;crypto map DFL260E&lt;br&gt;...&lt;br&gt;&lt;br&gt;Теперь же не понимаю в какой интерфейс сие прописать чтобы IPSec устанавливался.&lt;br&gt;Буду рад любой помощи, но лучше бы кусок работающего конфига, или ссылку на статью чётко по моей ситуации.&lt;br&gt;</description>

<item>
    <title>Cisco3825 BGP+IPSec vpn (star117)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#14</link>
    <pubDate>Tue, 06 May 2014 01:29:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Трафик не пошёл, потому что пока не понятно куда маршрутизировать его.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Может попрытаться создать tunnel вместо loopback + crypto map?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Это лучше? Возможно?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Если с обеих концов кисы, то туннельные интерфейсы всяко предпочтительней, с соурсом &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; лупбека. Криптомап тогда будет создан динамически.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Через туннели нормально работают протоколы маршрутизации.&lt;br&gt;&amp;gt;&amp;gt; У меня на другой стороне DLink :( &lt;br&gt;&amp;gt;&amp;gt; В любом случае, спасибо тебе большое, добрый ты человек!&lt;br&gt;&amp;gt; Так получилось в итоге? Если нет команды crypto map ... Local-address, подумай &lt;br&gt;&amp;gt; насчет смены ios, это не больно &lt;br&gt;&lt;br&gt;Да, всё получилось!&lt;br&gt;Команда local-address есть, просто я искал source interface и не находил.&lt;br&gt;Спасибо тебе большое :)&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (ShyLion)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#13</link>
    <pubDate>Mon, 05 May 2014 16:23:19 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; В итоге на другой стороне sa создаётся с адресом моего gi0/0.25, то &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; есть шлюза для DMZ.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Трафик не пошёл, потому что пока не понятно куда маршрутизировать его.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Может попрытаться создать tunnel вместо loopback + crypto map?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Это лучше? Возможно?&lt;br&gt;&amp;gt;&amp;gt; Если с обеих концов кисы, то туннельные интерфейсы всяко предпочтительней, с соурсом &lt;br&gt;&amp;gt;&amp;gt; лупбека. Криптомап тогда будет создан динамически.&lt;br&gt;&amp;gt;&amp;gt; Через туннели нормально работают протоколы маршрутизации.&lt;br&gt;&amp;gt; У меня на другой стороне DLink :( &lt;br&gt;&amp;gt; В любом случае, спасибо тебе большое, добрый ты человек!&lt;br&gt;&lt;br&gt;Так получилось в итоге? Если нет команды crypto map ... Local-address, подумай насчет смены ios, это не больно&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (star117)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#12</link>
    <pubDate>Mon, 05 May 2014 14:15:07 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Но вот криптомапу source interface задать не смог - нет такой команды...&lt;br&gt;&amp;gt; crypto map OUTSIDE local-address Loopback1 &lt;br&gt;&amp;gt;&amp;gt; В итоге на другой стороне sa создаётся с адресом моего gi0/0.25, то &lt;br&gt;&amp;gt;&amp;gt; есть шлюза для DMZ.&lt;br&gt;&amp;gt;&amp;gt; Трафик не пошёл, потому что пока не понятно куда маршрутизировать его.&lt;br&gt;&amp;gt;&amp;gt; Может попрытаться создать tunnel вместо loopback + crypto map?&lt;br&gt;&amp;gt;&amp;gt; Это лучше? Возможно?&lt;br&gt;&amp;gt; Если с обеих концов кисы, то туннельные интерфейсы всяко предпочтительней, с соурсом &lt;br&gt;&amp;gt; лупбека. Криптомап тогда будет создан динамически.&lt;br&gt;&amp;gt; Через туннели нормально работают протоколы маршрутизации.&lt;br&gt;&lt;br&gt;У меня на другой стороне DLink :(&lt;br&gt;В любом случае, спасибо тебе большое, добрый ты человек!&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (ShyLion)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#11</link>
    <pubDate>Mon, 05 May 2014 05:32:58 GMT</pubDate>
    <description>&amp;gt; Но вот криптомапу source interface задать не смог - нет такой команды... &lt;br&gt;&lt;br&gt;crypto map OUTSIDE local-address Loopback1&lt;br&gt; &lt;br&gt;&amp;gt; В итоге на другой стороне sa создаётся с адресом моего gi0/0.25, то &lt;br&gt;&amp;gt; есть шлюза для DMZ.&lt;br&gt;&amp;gt; Трафик не пошёл, потому что пока не понятно куда маршрутизировать его.&lt;br&gt;&amp;gt; Может попрытаться создать tunnel вместо loopback + crypto map?&lt;br&gt;&amp;gt; Это лучше? Возможно?&lt;br&gt;&lt;br&gt;Если с обеих концов кисы, то туннельные интерфейсы всяко предпочтительней, с соурсом лупбека. Криптомап тогда будет создан динамически.&lt;br&gt;Через туннели нормально работают протоколы маршрутизации.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (star117)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#10</link>
    <pubDate>Mon, 05 May 2014 04:12:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Нет конечно :) &lt;br&gt;&amp;gt;&amp;gt; Но давай по вопросу. Мне нужно увеличить маску на gi0/0.25, чтобы мочь &lt;br&gt;&amp;gt;&amp;gt; выдать адрес для лупбека?&lt;br&gt;&amp;gt; Ну конечно.&lt;br&gt;&amp;gt; Не знаю какая у тебя архитектура сети.&lt;br&gt;&amp;gt; У нас в компании, в сети где 2000 хостов, три роутера имеют &lt;br&gt;&amp;gt; адреса из PI /24, линки между ними, лупбеки, несколько разных DMZ, &lt;br&gt;&amp;gt; куча отдельных адресов под НАТ для каждой цели/сервера свой, занято пока &lt;br&gt;&amp;gt; что только 102 адреса. Это при том что сюда входят незанятые &lt;br&gt;&amp;gt; в ДМЗ адреса.&lt;br&gt;&lt;br&gt;У меня всего один роутер :) Так что всё прозаичнее.&lt;br&gt;&lt;br&gt;Попробовал, адрес лупбэку само собой выдался.&lt;br&gt;Но вот криптомапу source interface задать не смог - нет такой команды...&lt;br&gt;В итоге на другой стороне sa создаётся с адресов моего gi0/0.25, то есть шлюза для DMZ.&lt;br&gt;Трафик не пошёл, потому что пока не понятно куда маршрутизировать его.&lt;br&gt;Может попрытаться создать tunnel вместо loopback + crypto map?&lt;br&gt;Это лучше? Возможно?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (ShyLion)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#9</link>
    <pubDate>Mon, 05 May 2014 02:41:17 GMT</pubDate>
    <description>&amp;gt; Нет конечно :) &lt;br&gt;&amp;gt; Но давай по вопросу. Мне нужно увеличить маску на gi0/0.25, чтобы мочь &lt;br&gt;&amp;gt; выдать адрес для лупбека?&lt;br&gt;&lt;br&gt;Ну конечно.&lt;br&gt;Не знаю какая у тебя архитектура сети.&lt;br&gt;У нас в компании, в сети где 2000 хостов, три роутера имеют адреса из PI /24, линки между ними, лупбеки, несколько разных DMZ, куча отдельных адресов под НАТ для каждой цели/сервера свой, занято пока что только 102 адреса. Это при том что сюда входят незанятые в ДМЗ адреса.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (star117)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#8</link>
    <pubDate>Sun, 04 May 2014 05:31:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; PI/24 - 255 адресов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; На gi0/0.25 повесил один первый адрес диапазона (xx.xx.xx.1 255.255.255.0) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; На лупбэке пробовал прописать xx.xx.xx.7 255.255.255.255 - не проходит.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Ты ВЕСЬ PI на один интерфейс повесил? Ну ты даешь. А с &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; какой целью?&lt;br&gt;&amp;gt;&amp;gt; Хороший вопрос:) &lt;br&gt;&amp;gt;&amp;gt; Я считал что повесил всего лишь один адрес! Ведь сервера с адресами &lt;br&gt;&amp;gt;&amp;gt; xx.xx.xx.2 и так далее трафик через шлюз xx.xx.xx.1 пересылают.&lt;br&gt;&amp;gt;&amp;gt; Или в данном случае обычные правила адресов и масок не работают?&lt;br&gt;&amp;gt; Все работает, только у тебя что, 250 серверов в одной дмз?&lt;br&gt;&lt;br&gt;Нет конечно :)&lt;br&gt;Но давай по вопросу. Мне нужно увеличить маску на gi0/0.25, чтобы мочь выдать адрес для лупбека?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (ShyLion)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#7</link>
    <pubDate>Sun, 04 May 2014 05:28:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Лупбеку достаточно одного /32 адреса.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; PI/24 - 255 адресов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На gi0/0.25 повесил один первый адрес диапазона (xx.xx.xx.1 255.255.255.0) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На лупбэке пробовал прописать xx.xx.xx.7 255.255.255.255 - не проходит.&lt;br&gt;&amp;gt;&amp;gt; Ты ВЕСЬ PI на один интерфейс повесил? Ну ты даешь. А с &lt;br&gt;&amp;gt;&amp;gt; какой целью?&lt;br&gt;&amp;gt; Хороший вопрос:) &lt;br&gt;&amp;gt; Я считал что повесил всего лишь один адрес! Ведь сервера с адресами &lt;br&gt;&amp;gt; xx.xx.xx.2 и так далее трафик через шлюз xx.xx.xx.1 пересылают.&lt;br&gt;&amp;gt; Или в данном случае обычные правила адресов и масок не работают?&lt;br&gt;&lt;br&gt;Все работает, только у тебя что, 250 серверов в одной дмз? &lt;br&gt;</description>
</item>

<item>
    <title>Cisco3825 BGP+IPSec vpn (star117)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/1338.html#6</link>
    <pubDate>Sun, 04 May 2014 05:23:50 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; PI-блока (шлюз для DMZ), в итоге при попытке установить адрес для &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Loopback-интерфейса получаю ошибку &quot;&#037; xx.xx.xx.7 overlaps with GigabitEthernet0/0.25&quot;.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Как в этой ситуации поступить?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Какого размера PI? Сколько отдал на gi0/0.25 ?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Лупбеку достаточно одного /32 адреса.&lt;br&gt;&amp;gt;&amp;gt; PI/24 - 255 адресов.&lt;br&gt;&amp;gt;&amp;gt; На gi0/0.25 повесил один первый адрес диапазона (xx.xx.xx.1 255.255.255.0) &lt;br&gt;&amp;gt;&amp;gt; На лупбэке пробовал прописать xx.xx.xx.7 255.255.255.255 - не проходит.&lt;br&gt;&amp;gt; Ты ВЕСЬ PI на один интерфейс повесил? Ну ты даешь. А с &lt;br&gt;&amp;gt; какой целью?&lt;br&gt;&lt;br&gt;Хороший вопрос:)&lt;br&gt;Я считал что повесил всего лишь один адрес! Ведь сервера с адресами xx.xx.xx.2 и так далее трафик через шлюз xx.xx.xx.1 пересылают. &lt;br&gt;Или в данном случае обычные правила адресов и масок не работают?&lt;br&gt;</description>
</item>

</channel>
</rss>
