<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ipsec vpn site-to-site</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html</link>
    <description>Привет всем!&lt;br&gt;Прошу помощи у гуру сетевых технологии&lt;br&gt;Построил IPsec VPN Site-to-Site между главным и удаленным офисом, сам туннель строится пинги идут. В центральном офисе web-сервачок, с удаленного офиса к web-серверу по протоколу http (tcp 80) не получается достучаться, не только 80-порт, но и 22 (ssh) так же не доступен. &lt;br&gt;&lt;br&gt;Вот конфиг центрального роутера&lt;br&gt;Web-сервер в VLAN104 (10.0.38.0/29)&lt;br&gt;IP-адрес Web-сервера в центральном офисе 10.0.38.2/29&lt;br&gt;&lt;br&gt;version 15.3&lt;br&gt;no service pad&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;hostname CGW&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;aqm-register-fnf&lt;br&gt;no logging console&lt;br&gt;aaa new-model&lt;br&gt;aaa authentication login default local&lt;br&gt;aaa session-id common&lt;br&gt;no ip source-route&lt;br&gt;no ip bootp server&lt;br&gt;ip domain name domain.com&lt;br&gt;ip name-server 8.8.8.8&lt;br&gt;!&lt;br&gt;ip inspect name INSPECT_RULE dns&lt;br&gt;ip inspect name INSPECT_RULE icmp&lt;br&gt;ip inspect name INSPECT_RULE ntp&lt;br&gt;ip inspect name INSPECT_RULE tcp router-tr</description>

<item>
    <title>Cisco ipsec vpn site-to-site (zero_cool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#14</link>
    <pubDate>Thu, 28 Dec 2017 12:36:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; На WEB-сервере поменял стандартный порт http 80&#092;tcp на 8089 и все получилось.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; как быть! куда копать?!&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; а если уберать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и оставить только &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp ?&lt;br&gt;&amp;gt;&amp;gt; не получилось!&lt;br&gt;&amp;gt; na pervom routere u vas rule: INSPECT_RULE a pod interfaceom &lt;br&gt;&amp;gt; INSPECT_OUT, eto tozhe opechatka?&lt;br&gt;&lt;br&gt;да, опечатка&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (k.d.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#13</link>
    <pubDate>Thu, 28 Dec 2017 12:30:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; не получилось!&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На WEB-сервере поменял стандартный порт http 80&#092;tcp на 8089 и все получилось.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; как быть! куда копать?!&lt;br&gt;&amp;gt;&amp;gt; а если уберать &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt;&amp;gt; и оставить только &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp ?&lt;br&gt;&amp;gt; не получилось!&lt;br&gt;&lt;br&gt;na pervom routere u vas rule: INSPECT_RULE a pod interfaceom&lt;br&gt;INSPECT_OUT, eto tozhe opechatka?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (zero_cool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#12</link>
    <pubDate>Thu, 28 Dec 2017 12:26:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; попробуйте так: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp &lt;br&gt;&amp;gt;&amp;gt; не получилось!&lt;br&gt;&amp;gt;&amp;gt; На WEB-сервере поменял стандартный порт http 80&#092;tcp на 8089 и все получилось.&lt;br&gt;&amp;gt;&amp;gt; как быть! куда копать?!&lt;br&gt;&amp;gt; а если уберать &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt; и оставить только &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE tcp ?&lt;br&gt;&lt;br&gt;не получилось!&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (k.d.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#11</link>
    <pubDate>Thu, 28 Dec 2017 12:17:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE icmp router-traffic &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE ftp &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp router-traffic  -  вроде ОК &lt;br&gt;&amp;gt;&amp;gt; попробуйте так: &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp &lt;br&gt;&amp;gt; не получилось!&lt;br&gt;&amp;gt; На WEB-сервере поменял стандартный порт http 80&#092;tcp на 8089 и все получилось. &lt;br&gt;&amp;gt; как быть! куда копать?!&lt;br&gt;&lt;br&gt;а если уберать&lt;br&gt;&lt;br&gt;ip inspect name INSPECT_RULE http &lt;br&gt;ip inspect name INSPECT_RULE https&lt;br&gt;&lt;br&gt;и оставить только&lt;br&gt;&lt;br&gt;ip inspect name INSPECT_RULE tcp ?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (zero_cool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#10</link>
    <pubDate>Thu, 28 Dec 2017 12:11:34 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE ntp &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE tcp router-traffic &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE udp router-traffic &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE icmp router-traffic &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt;&amp;gt; ip inspect name INSPECT_RULE ftp &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE tcp router-traffic  -  вроде ОК &lt;br&gt;&amp;gt; попробуйте так: &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE tcp &lt;br&gt;&lt;br&gt;не получилось!&lt;br&gt;На WEB-сервере поменял стандартный порт http 80&#092;tcp на 8089 и все получилось. как быть! куда копать?!&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (k.d.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#9</link>
    <pubDate>Thu, 28 Dec 2017 11:53:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Может быть CBAC (Firewall) блочит?&lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE dns &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE icmp &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE ntp &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE tcp router-traffic &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE udp router-traffic &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE icmp router-traffic &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE http &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE https &lt;br&gt;&amp;gt; ip inspect name INSPECT_RULE ftp &lt;br&gt;&lt;br&gt;ip inspect name INSPECT_RULE tcp router-traffic  -  вроде ОК&lt;br&gt;попробуйте так:&lt;br&gt;ip inspect name INSPECT_RULE tcp&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (zero_cool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#8</link>
    <pubDate>Thu, 28 Dec 2017 11:51:22 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Host is up (0.0030s latency).&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; PORT   STATE    SERVICE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; 80/tcp filtered http &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; Nmap done: 1 IP address (1 host up) scanned in 1.23 seconds &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; STATE=filtered не как не пойму где фильтруется &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; а у вас на сервере нету фиревалла? можно на время отключить фиревалл &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; на роутерах?&lt;br&gt;&amp;gt;&amp;gt; да, а почему &quot; Nmap scan report for 10.3.33.2&quot; а не 10.0.38.2?&lt;br&gt;&amp;gt; не тот репорт скинул.&lt;br&gt;&amp;gt; но, результ тот же...&lt;br&gt;&lt;br&gt;Может быть CBAC (Firewall) блочит?&lt;br&gt;ip inspect name INSPECT_RULE dns&lt;br&gt;ip inspect name INSPECT_RULE icmp&lt;br&gt;ip inspect name INSPECT_RULE ntp&lt;br&gt;ip inspect name INSPECT_RULE tcp router-traffic&lt;br&gt;ip inspect name INSPECT_RULE udp router-traffic&lt;br&gt;ip inspect name INSPECT_RULE icmp router-traffic&lt;br&gt;ip inspect name INSPECT_RULE http&lt;br&gt;ip inspect name INSPECT_RULE https&lt;br&gt;ip inspect name INSPECT_RULE ftp&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (zero_cool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#7</link>
    <pubDate>Thu, 28 Dec 2017 11:50:01 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; вот результ: &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Nmap scan report for 10.3.33.2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Host is up (0.0030s latency).&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; PORT   STATE    SERVICE &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 80/tcp filtered http &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Nmap done: 1 IP address (1 host up) scanned in 1.23 seconds &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; STATE=filtered не как не пойму где фильтруется &lt;br&gt;&amp;gt;&amp;gt; а у вас на сервере нету фиревалла? можно на время отключить фиревалл &lt;br&gt;&amp;gt;&amp;gt; на роутерах?&lt;br&gt;&amp;gt; да, а почему &quot; Nmap scan report for 10.3.33.2&quot; а не 10.0.38.2? &lt;br&gt;&lt;br&gt;не тот репорт скинул.&lt;br&gt;но, результ тот же...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ipsec vpn site-to-site (k.d.)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/2246.html#6</link>
    <pubDate>Thu, 28 Dec 2017 11:45:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; просканил web-сервер на 80-порт &lt;br&gt;&amp;gt;&amp;gt; вот результ: &lt;br&gt;&amp;gt;&amp;gt; Nmap scan report for 10.3.33.2 &lt;br&gt;&amp;gt;&amp;gt; Host is up (0.0030s latency).&lt;br&gt;&amp;gt;&amp;gt; PORT   STATE    SERVICE &lt;br&gt;&amp;gt;&amp;gt; 80/tcp filtered http &lt;br&gt;&amp;gt;&amp;gt; Nmap done: 1 IP address (1 host up) scanned in 1.23 seconds &lt;br&gt;&amp;gt;&amp;gt; STATE=filtered не как не пойму где фильтруется &lt;br&gt;&amp;gt; а у вас на сервере нету фиревалла? можно на время отключить фиревалл &lt;br&gt;&amp;gt; на роутерах?&lt;br&gt;&lt;br&gt;да, а почему &quot; Nmap scan report for 10.3.33.2&quot; а не 10.0.38.2?&lt;br&gt;</description>
</item>

</channel>
</rss>
