<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPsec. Как забэкапить?</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html</link>
    <description>Приветствую. Вопрос такой. Есть центральный офис и есть несколько наших филиалов в других городах. Между центральным офисом и филиалами подняты Site-to-Site IPSec тунели. В центральном офисе стоит рутер cisco 2821. В филиалах стоят cisco 1841. И центральный офис и филиалы выходят в инет через эзернет (фиксированный открытый ip-адрес есть везде). Проблема заключается в следующем. Последнее время, периодически в центральном офисе отваливается внешний канал, ну там у провайдера есть проблемы... Соответственно, нет ни инета, ни тунелей с нашими филиалами в эти моменты времени. У нас есть еще одним рутер cisco 2821. Появилась мысль подключить второй рутер cisco 2821 к другому провайдеру (ну и тоже купить у него открытый ip-адрес) и забэкапить выход в инет в ipsec тунели с нашими филиалами, а заодно и сам рутер. Т.е. если умирает канал с нашим &quot;старым&quot; провйдером, то весь трафик должен идти через &quot;нового&quot; провайдера. В принципе это более менее понятно как сделать (хотя бы через те же метрики у шлюзов по умолчанию).</description>

<item>
    <title>IPsec. Как забэкапить? (igor69)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#10</link>
    <pubDate>Tue, 06 May 2008 13:35:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;весь трафик должен идти через &quot;нового&quot; провайдера. В принципе это более &lt;br&gt;&amp;gt;менее понятно как сделать (хотя бы через те же метрики у &lt;br&gt;&amp;gt;шлюзов по умолчанию). Вопрос в другом. Как забэкапить IPSec тунели с &lt;br&gt;&amp;gt;нашими филиалами при условии, что есть два рутера, &quot;смотрящих&quot; в инет &lt;br&gt;&amp;gt;и два совершенно разных внешних ip-адреса? В принципе, вполне устроит вариант, &lt;br&gt;&amp;gt;при котором при падении одного интернет-канала тунели VPN с филиалами тоже &lt;br&gt;&amp;gt;падали и устанавливались через какое-то небольшое время через другой канал. Что &lt;br&gt;&amp;gt;можете посоветовать? &lt;br&gt;&amp;gt;Как я понимаю вариант с IPsec Stateful Failover мне не подходит. Как &lt;br&gt;&amp;gt;тогда можно сделать? &lt;br&gt;&lt;br&gt;Не надо второго роутера.На одном роутере прописываете два WAN адреса (используете инкапсуляцию dot1Q)- от двух разных провайдеров. затем в конфиге включаете такую запись track 1 rtr 1 reachability&lt;br&gt;Затем прописываете роуты на сетку один роут через одного провайдера, второй через другого, примерно так :&lt;br&gt;ip route 192.168.222.0 255.255.255.0 10.10.10.1 tr</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (stitch636)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#9</link>
    <pubDate>Tue, 06 May 2008 07:48:57 GMT</pubDate>
    <description>Можно ещё два маршрута через туннели&lt;br&gt;в tunnel mode ipsec с разными метриками.&lt;br&gt;Проще управлять трафиком: разные transform-set&apos;ы,&lt;br&gt;разные ip mtu на туннелях и т.д.&lt;br&gt;С динамической маршрутизацией или без -&lt;br&gt;это в зависимости от требований к времени&lt;br&gt;переключения, сложности конфигурации и т.д.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (Алексей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#8</link>
    <pubDate>Sun, 04 May 2008 06:36:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;там же плюсы и минусы разных вариантов. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И далее доки по 28хх серии IPSec часть. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И вообще -  http://www.cisco.com/go/srnd &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Solutions Reference Network Design (SRND) guides provide deployment scenarios that incorporate Cisco &lt;br&gt;&amp;gt;products and technologies into an architecture that is tested and documented &lt;br&gt;&amp;gt;in Cisco labs or field-proven. &lt;br&gt;&lt;br&gt;Зачем Вам такие сложности? Связку головных рутеров можно просто поднять через тот же HSRP для внутренних пользователей, соответственно какой-то из рутеров будет активным изначально в этой связке. На него из филиалов на внешний интерфейс делать set peer &amp;lt;адрес&amp;gt; default, а соответственно на второй головной рутер (который в связке в hsrp будет бэкапным) делать обычный set peer. Соответственно филильный рутер будет обнаруживать&quot;смерть соседа&quot; по DPD (dead peer detection) через кипаливы (которые в свою очередь опять же могут быть как по требованию, так и периодические). Ну и после обнаружения &quot;смерти&quot; филиальный рутер будет уже соединя</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (Avalone)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#7</link>
    <pubDate>Sat, 03 May 2008 17:41:42 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;да, чуть выше вам ответили, это DMVPN &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При всем уважении к Вам, господа, но нафига Вы человеку мозги закампостировали? &lt;br&gt;&amp;gt;Зачем DMVPN? Зачем Gre по IPsec&apos;у ??? Достаточно просто обычной связки &lt;br&gt;&amp;gt;IPSec&apos;а и DPD. В стндартном IPSec&apos;е в крипто мапе можно указать &lt;br&gt;&amp;gt;несколько set peer&apos;ов, но в данном случае, для бэкапа set peer&apos;а &lt;br&gt;&amp;gt;для первого в списке set peer&apos;а нужно в конце дописать опцию &lt;br&gt;&amp;gt;default. И фсе. Теперь первый set peer будет дефолтовым, а к &lt;br&gt;&amp;gt;остальным set peer&apos;ам будет устанавливаться тунель в случае отказа первого set &lt;br&gt;&amp;gt;peer&apos;а, это будет делаться просто через DPD. &lt;br&gt;&lt;br&gt;Угу... это называется IPSec Direct Encapsulation для &quot;филиалов&quot;, т.к. дальше надо настраивать головные роутеры (2 шт в нашем треде) для работы в связке :)&lt;br&gt;&lt;br&gt;А это уже IPsec VPN WAN Design Overview &lt;br&gt;http://www.cisco.com/application/pdf/en/us/guest/netsol/ns17/c649/ccmigration_09186a008074f22f.pdf&lt;br&gt;&lt;br&gt;там же плюсы и минусы разных вариантов.&lt;br&gt;&lt;br&gt;И далее доки по 28хх серии IPSec часть.&lt;br&gt;&lt;br&gt;И вообще -  htt</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (Алексей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#6</link>
    <pubDate>Sat, 03 May 2008 09:05:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Как я понимаю вариант с IPsec Stateful Failover мне не подходит. Как &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;тогда можно сделать? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;как вариант, поднимаете два GRE с IPsec и протокол динамической маршрутизации &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;А есть ли вариант без использования gre и роутинга, а разруливания только &lt;br&gt;&amp;gt;&amp;gt;самим ipsec&apos;ом статически? Т.е., грубо говоря, в случае падения связи с &lt;br&gt;&amp;gt;&amp;gt;таким то соседом, устанавливаем тунель с другим соседом? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;да, чуть выше вам ответили, это DMVPN &lt;br&gt;&lt;br&gt;При всем уважении к Вам, господа, но нафига Вы человеку мозги закампостировали? Зачем DMVPN? Зачем Gre по IPsec&apos;у ??? Достаточно просто обычной связки IPSec&apos;а и DPD. В стндартном IPSec&apos;е в крипто мапе можно указать несколько set peer&apos;ов, но в данном случае, для бэкапа set peer&apos;а для первого в списке set peer&apos;а нужно в конце дописать опцию default. И фсе. Теперь первый set peer будет дефолтовым, а к остальным set peer&apos;ам будет устанавливаться тунель в случае отказа первого set peer&apos;а, это будет делаться просто через DPD.&lt;br&gt;</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#5</link>
    <pubDate>Thu, 01 May 2008 13:52:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;падали и устанавливались через какое-то небольшое время через другой канал. Что &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;можете посоветовать? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Как я понимаю вариант с IPsec Stateful Failover мне не подходит. Как &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;тогда можно сделать? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;как вариант, поднимаете два GRE с IPsec и протокол динамической маршрутизации &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А есть ли вариант без использования gre и роутинга, а разруливания только &lt;br&gt;&amp;gt;самим ipsec&apos;ом статически? Т.е., грубо говоря, в случае падения связи с &lt;br&gt;&amp;gt;таким то соседом, устанавливаем тунель с другим соседом? &lt;br&gt;&lt;br&gt;да, чуть выше вам ответили, это DMVPN&lt;br&gt;</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (Андрей)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#4</link>
    <pubDate>Thu, 01 May 2008 12:00:53 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;шлюзов по умолчанию). Вопрос в другом. Как забэкапить IPSec тунели с &lt;br&gt;&amp;gt;&amp;gt;нашими филиалами при условии, что есть два рутера, &quot;смотрящих&quot; в инет &lt;br&gt;&amp;gt;&amp;gt;и два совершенно разных внешних ip-адреса? В принципе, вполне устроит вариант, &lt;br&gt;&amp;gt;&amp;gt;при котором при падении одного интернет-канала тунели VPN с филиалами тоже &lt;br&gt;&amp;gt;&amp;gt;падали и устанавливались через какое-то небольшое время через другой канал. Что &lt;br&gt;&amp;gt;&amp;gt;можете посоветовать? &lt;br&gt;&amp;gt;&amp;gt;Как я понимаю вариант с IPsec Stateful Failover мне не подходит. Как &lt;br&gt;&amp;gt;&amp;gt;тогда можно сделать? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;как вариант, поднимаете два GRE с IPsec и протокол динамической маршрутизации &lt;br&gt;&lt;br&gt;А есть ли вариант без использования gre и роутинга, а разруливания только самим ipsec&apos;ом статически? Т.е., грубо говоря, в случае падения связи с таким то соседом, устанавливаем тунель с другим соседом?&lt;br&gt;</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (Avalone)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#3</link>
    <pubDate>Wed, 30 Apr 2008 18:54:51 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;как вариант, поднимаете два GRE с IPsec и протокол динамической маршрутизации &lt;br&gt;&lt;br&gt;Циска предлагает в случае 2х отдельных центральных роутеров DMVPN. Вроде как работает :)&lt;br&gt;Поищите по сайту Циско - там довольно много про него сказанно, + в цисковских рекомендациях по построению филиальной сети на ИПСек рекомендуется именно эта схема из за отсутствия единой точки отказа в &quot;голове&quot;&lt;br&gt;</description>
</item>

<item>
    <title>IPsec. Как забэкапить? (CrAzOiD)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/16166.html#2</link>
    <pubDate>Wed, 30 Apr 2008 14:47:36 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;весь трафик должен идти через &quot;нового&quot; провайдера. В принципе это более &lt;br&gt;&amp;gt;менее понятно как сделать (хотя бы через те же метрики у &lt;br&gt;&amp;gt;шлюзов по умолчанию). Вопрос в другом. Как забэкапить IPSec тунели с &lt;br&gt;&amp;gt;нашими филиалами при условии, что есть два рутера, &quot;смотрящих&quot; в инет &lt;br&gt;&amp;gt;и два совершенно разных внешних ip-адреса? В принципе, вполне устроит вариант, &lt;br&gt;&amp;gt;при котором при падении одного интернет-канала тунели VPN с филиалами тоже &lt;br&gt;&amp;gt;падали и устанавливались через какое-то небольшое время через другой канал. Что &lt;br&gt;&amp;gt;можете посоветовать? &lt;br&gt;&amp;gt;Как я понимаю вариант с IPsec Stateful Failover мне не подходит. Как &lt;br&gt;&amp;gt;тогда можно сделать? &lt;br&gt;&lt;br&gt;как вариант, поднимаете два GRE с IPsec и протокол динамической маршрутизации&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
