<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: нестабильная работа ipsec vpn</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html</link>
    <description>Помогите разобраться с ситуацией. Есть 2 рутера 1812 стоят в разных филиалах. через nat связь между ними отличная, но через vpn начинается резкая потеря связи. Пинги проходят процентов на 40. Еще дело в том что провайдер держит между филиалами какое-то свое защищенное соединение(называя его VPN странная конечно услуга) и надо сделать cisco vpn внутри ихнего vpn.&lt;br&gt;Пытался поставить mtu 1476 на внешних интерфейсах, не помогло, да и повторюсь без инкапсуляции все работает отлично и на интерфейсах mtu 1500.&lt;br&gt;version 12.4&lt;br&gt;service nagle&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps debug datetime msec localtime&lt;br&gt;service timestamps log datetime msec localtime&lt;br&gt;service password-encryption&lt;br&gt;service sequence-numbers&lt;br&gt;no service dhcp&lt;br&gt;!&lt;br&gt;ip tcp path-mtu-discovery&lt;br&gt;!&lt;br&gt;crypto isakmp policy 10&lt;br&gt; encr aes 256&lt;br&gt; authentication pre-share&lt;br&gt;crypto isakmp key ХХХХХХХХХХ address 192.168.Х.ХХХ&lt;br&gt;!&lt;br&gt;!&lt;br&gt;crypto ipsec transform-set aset esp-aes 256 esp-sha-hmac&lt;br&gt;!&lt;br&gt;crypto map vladsn 10 ipse</description>

<item>
    <title>нестабильная работа ipsec vpn (Sf)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#10</link>
    <pubDate>Thu, 03 Feb 2011 16:46:08 GMT</pubDate>
    <description>&amp;gt;encr aes 256&lt;br&gt;&lt;br&gt;сорри за офтоп, а о использовании стойкого крипто вы как бы в курсе.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#9</link>
    <pubDate>Thu, 03 Feb 2011 16:24:19 GMT</pubDate>
    <description>Господа.&lt;br&gt;Может я путаю &quot;теплое&quot; с &quot;мягким&quot;, но отключение cef очень сильно влияет на производительность рутера.&lt;br&gt;Упретесь в процессор(загрузка прерываниями), который, и так, нифига не быстрый... &lt;br&gt;Не считая того, что некоторые &quot;фичи&quot; без cef, просто, не работают...&lt;br&gt;&lt;br&gt;http://www.cisco.com/en/US/tech/tk827/tk831/technologies_white_paper09186a00800a62d9.shtml&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (Raine)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#8</link>
    <pubDate>Thu, 03 Feb 2011 04:13:28 GMT</pubDate>
    <description>&amp;gt; Превышен интервал ожидания для запроса.&lt;br&gt;&amp;gt; Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253 &lt;br&gt;&amp;gt; Превышен интервал ожидания для запроса.&lt;br&gt;&amp;gt; Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253 &lt;br&gt;&amp;gt; Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253 &lt;br&gt;&amp;gt; и тут также 40&#037; потерь было &lt;br&gt;&lt;br&gt;Помог no ip cef. Спасибо&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (himik86)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#7</link>
    <pubDate>Wed, 02 Feb 2011 19:23:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Ну, это &quot;грубо&quot; ;) &lt;br&gt;&amp;gt; Способ, который, точно, работает: &lt;br&gt;&amp;gt; Выставить на компах во внутренней сети MTU 1300 (с помощью, например, утилиты &lt;br&gt;&amp;gt; SetMTU из пакета Cisco VPN Client) &lt;br&gt;&amp;gt; Я был вынужден именно так и поступить в варианте &quot;псевдо-провод&quot; через шифрованный &lt;br&gt;&amp;gt; туннель.&lt;br&gt;&amp;gt; Другого рабочего варианта не нашел :( &lt;br&gt;&amp;gt; По проблеме MTU есть статья на Cisco и ее перевод.....&lt;br&gt;&amp;gt; Вспомню...Дам ссылку.....&lt;br&gt;&amp;gt; А так, пошарьте в &quot;поисковиках&quot; по кодовой фразе &quot;проблема с MTU&quot; &lt;br&gt;&lt;br&gt;ну не знаю про какие ты способы пишешь, но no ip cef помог на 100 процентов... сегодня сам ipsec настраивал... причем пакеты странно терялись:&lt;br&gt;Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253 &lt;br&gt;Превышен интервал ожидания для запроса.&lt;br&gt;Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253&lt;br&gt;Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253&lt;br&gt;Превышен интервал ожидания для запроса.&lt;br&gt;Ответ от 10.0.0.1: число байт=32 время=1мс TTL=253&lt;br&gt;Превышен интервал ожидания для запроса.&lt;br&gt;Ответ от 10.0.0.1: число байт=32 время=1мс</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#6</link>
    <pubDate>Wed, 02 Feb 2011 17:59:05 GMT</pubDate>
    <description>&amp;gt; no ip cef &lt;br&gt;&lt;br&gt;Ну, это &quot;грубо&quot; ;) &lt;br&gt;&lt;br&gt;Способ, который, точно, работает:&lt;br&gt;Выставить на компах во внутренней сети MTU 1300 (с помощью, например, утилиты SetMTU из пакета Cisco VPN Client)&lt;br&gt;Я был вынужден именно так и поступить в варианте &quot;псевдо-провод&quot; через шифрованный туннель.&lt;br&gt;Другого рабочего варианта не нашел :( &lt;br&gt;&lt;br&gt;По проблеме MTU есть статья на Cisco и ее перевод.....&lt;br&gt;Вспомню...Дам ссылку.....&lt;br&gt;А так, пошарьте в &quot;поисковиках&quot; по кодовой фразе &quot;проблема с MTU&quot;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (himik1986)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#5</link>
    <pubDate>Wed, 02 Feb 2011 14:43:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; сделайте пинг с флагом не фрагментировать DF и постепенно увеличивайте размер пакета, &lt;br&gt;&amp;gt;&amp;gt; узнаете максимальный размер пакета.&lt;br&gt;&amp;gt;&amp;gt; иногда нужно ставить 1300 с копейками, тупо поставьте 1000 и проверьте &lt;br&gt;&amp;gt; максимальный размер пакета 1372.&lt;br&gt;&amp;gt; ставил ip mtu 1000 не помогает.&lt;br&gt;&amp;gt; Теряется ровно половина пингов.&lt;br&gt;&amp;gt; P.S. Из разряда если у вас теряется половина пингов пингуйте в 2 &lt;br&gt;&amp;gt; раза чаще &lt;br&gt;&lt;br&gt;no ip cef&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (Raine)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#4</link>
    <pubDate>Wed, 02 Feb 2011 07:22:26 GMT</pubDate>
    <description>&amp;gt; сделайте пинг с флагом не фрагментировать DF и постепенно увеличивайте размер пакета, &lt;br&gt;&amp;gt; узнаете максимальный размер пакета.&lt;br&gt;&amp;gt; иногда нужно ставить 1300 с копейками, тупо поставьте 1000 и проверьте &lt;br&gt;&lt;br&gt;максимальный размер пакета 1372. &lt;br&gt;ставил ip mtu 1000 не помогает. &lt;br&gt;Теряется ровно половина пингов.&lt;br&gt;P.S. Из разряда если у вас теряется половина пингов пингуйте в 2 раза чаще&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#3</link>
    <pubDate>Sun, 23 Jan 2011 14:20:10 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; приватные ip-адреса. Мне кажется могут быть проблемы с MTU, надо его &lt;br&gt;&amp;gt;&amp;gt; уменьшить на интерфейсе с которого уходят пакеты в туннель ipsec &lt;br&gt;&amp;gt; Пытался уже на обеих кошках: &lt;br&gt;&amp;gt; conf t &lt;br&gt;&amp;gt; interface fa1 &lt;br&gt;&amp;gt; ip mtu 1476 &lt;br&gt;&amp;gt; и даже &lt;br&gt;&amp;gt; ip mtu 1400 &lt;br&gt;&amp;gt; Не помогает. Может чего не так изменяю?&lt;br&gt;&amp;gt; да и вроде строчка ip tcp path-mtu-discovery должна была это отслеживать &lt;br&gt;&lt;br&gt;сделайте пинг с флагом не фрагментировать DF и постепенно увеличивайте размер пакета, узнаете максимальный размер пакета.&lt;br&gt;иногда нужно ставить 1300 с копейками, тупо поставьте 1000 и проверьте&lt;br&gt;</description>
</item>

<item>
    <title>нестабильная работа ipsec vpn (Raine)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/22157.html#2</link>
    <pubDate>Sun, 23 Jan 2011 00:34:45 GMT</pubDate>
    <description>&amp;gt; У провайдера просто поднято mpls vpn. Не просто же так вы используете &lt;br&gt;&amp;gt; приватные ip-адреса. Мне кажется могут быть проблемы с MTU, надо его &lt;br&gt;&amp;gt; уменьшить на интерфейсе с которого уходят пакеты в туннель ipsec &lt;br&gt;&lt;br&gt;Пытался уже на обеих кошках:&lt;br&gt;conf t&lt;br&gt;interface fa1&lt;br&gt;ip mtu 1476&lt;br&gt;и даже &lt;br&gt;ip mtu 1400&lt;br&gt;Не помогает. Может чего не так изменяю?&lt;br&gt;да и вроде строчка ip tcp path-mtu-discovery должна была это отслеживать&lt;br&gt;</description>
</item>

</channel>
</rss>
