<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Tunnel Cisco2811-Dir620-Cisco877</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html</link>
    <description>Доброго времени суток.&lt;br&gt;Примите новичка...&lt;br&gt;&lt;br&gt;Ситуация такая: требуется выходить в своею сеть с произвольного географического места с оборудованием, которое не умеет поднимать VPN. В наличии есть Cisco 2811((C2800NM-ADVSECURITYK9-M, Version 12.4(24)T6, RELEASE SOFTWARE (fc2)), смотрящий в интернет с белым адресом. Для удаленного подключения есть Cisco 877 ((C870-ADVIPSERVICESK9-M), Version 12.4(24)T, RELEASE SOFTWARE (fc1)). Для подключения с877 к интеренету есть роутер D-Link Dir-620.&lt;br&gt;Собственно проблема: для первоначальной настройки делаю связь напрямую без участия провайдеров: Cisco2811-Dir620-Cisco877. Из прочтенного на форумах выяснил, что туннель через NAT может бегать только криптованный. Туннель не поднимается, а именно: после включения с877 туннель поднимается на примерно 1 минуту и выключается, больше попыток подняться не делает. Если из схемы исключить Dir-620, то туннель поднимается и функцианирует нормально.&lt;br&gt;&lt;br&gt;Что я делаю не так? Ведь с компьютера на VPN сервер под виндой сквозь этот же dir-620</description>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (spiegel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#23</link>
    <pubDate>Fri, 23 Nov 2012 13:05:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; н-да... держится 1 минуту 18 сек после подъема туннель падает...&lt;br&gt;&amp;gt;&amp;gt; Попробуйте для эксперимента вместо длинка использовать другой роутер, вполне может оказаться &lt;br&gt;&amp;gt;&amp;gt; что это проблема именно длинкового НАТ-а...&lt;br&gt;&amp;gt; Попробую, только на следующей неделе, под рукой пока другого нет...&lt;br&gt;&lt;br&gt;Не совсем понял критерии выбора nhrp  в с вязке с DMVPI да еще через нат. По моему это не Ваш вариант. Как уже выше писали, лучше поднять esyVPN Remote на c877. Конфигурация nat+nhrp+DMVPI+IPSec+EIGRP при какой-нибудь трабле обернется кошмаром при устранении неисправностей. Чтобы не запутаться окончательно, установите cisco configuration proffesional (можно с торента скачать). Конфигурация железок упростится в разы.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (Lhs)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#22</link>
    <pubDate>Fri, 23 Nov 2012 08:17:22 GMT</pubDate>
    <description>&amp;gt;&amp;gt; н-да... держится 1 минуту 18 сек после подъема туннель падает...&lt;br&gt;&amp;gt; Попробуйте для эксперимента вместо длинка использовать другой роутер, вполне может оказаться &lt;br&gt;&amp;gt; что это проблема именно длинкового НАТ-а...&lt;br&gt;&lt;br&gt;Попробую, только на следующей неделе, под рукой пока другого нет...&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (fantom)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#21</link>
    <pubDate>Fri, 23 Nov 2012 08:16:00 GMT</pubDate>
    <description>&amp;gt; н-да... держится 1 минуту 18 сек после подъема туннель падает...&lt;br&gt;&lt;br&gt;Попробуйте для эксперимента вместо длинка использовать другой роутер, вполне может оказаться что это проблема именно длинкового НАТ-а...&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (Lhs)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#20</link>
    <pubDate>Fri, 23 Nov 2012 07:57:04 GMT</pubDate>
    <description>н-да... держится 1 минуту 18 сек после подъема туннель падает...&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (spiegel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#19</link>
    <pubDate>Fri, 23 Nov 2012 06:44:27 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  keepalive 20 3 &lt;br&gt;&amp;gt;  tunnel source 192.168.0.2 &lt;br&gt;&amp;gt;  tunnel destination 192.168.99.1 &lt;br&gt;&amp;gt;  tunnel key 21 &lt;br&gt;&amp;gt; end &lt;br&gt;&amp;gt; ping 192.168.254.1 &lt;br&gt;&amp;gt; Type escape sequence to abort.&lt;br&gt;&amp;gt; Sending 5, 100-byte ICMP Echos to 192.168.254.1, timeout is 2 seconds: &lt;br&gt;&amp;gt; !!!!!&lt;br&gt;&amp;gt; Success rate is 100 percent (5/5), round-trip min/avg/max = 4/5/12 ms &lt;br&gt;&lt;br&gt;Поздравляю, все правильно. Теперь надо на обоих роутерах включить например EIGRP и &lt;br&gt;пропагандтровать локальные сети через туннели.&lt;br&gt;На всякий случай проверьте:&lt;br&gt;sh ip nhrp nhs &lt;br&gt;sh ip nhrp brief &lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (Lhs)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#18</link>
    <pubDate>Fri, 23 Nov 2012 06:16:21 GMT</pubDate>
    <description>&amp;gt; Ваши предложения попробую, отпишусь.&lt;br&gt;&lt;br&gt;Частичная победа: туннель поднялся, но пинги только от remote на hub бегают.&lt;br&gt;&lt;br&gt;Hub&lt;br&gt;interface Tunnel21&lt;br&gt; ip address 192.168.254.1 255.255.255.0&lt;br&gt; no ip redirects&lt;br&gt; ip mtu 1416&lt;br&gt; ip nhrp authentication SECRET8&lt;br&gt; ip nhrp map multicast dynamic&lt;br&gt; ip nhrp network-id 21&lt;br&gt; ip nhrp holdtime 60&lt;br&gt; keepalive 20 3&lt;br&gt; tunnel source FastEthernet0/1&lt;br&gt; tunnel mode gre multipoint&lt;br&gt; tunnel key 21&lt;br&gt;end&lt;br&gt;&lt;br&gt;ping 192.168.254.2&lt;br&gt;Type escape sequence to abort.&lt;br&gt;Sending 5, 100-byte ICMP Echos to 192.168.254.2, timeout is 2 seconds:&lt;br&gt;.....&lt;br&gt;Success rate is 0 percent (0/5)&lt;br&gt;&lt;br&gt;&lt;br&gt;Remote&lt;br&gt;interface Tunnel21&lt;br&gt; ip address 192.168.254.2 255.255.255.0&lt;br&gt; ip mtu 1416&lt;br&gt; ip nhrp authentication SECRET8&lt;br&gt; ip nhrp map 192.168.254.1 192.168.99.1&lt;br&gt; ip nhrp map multicast 192.168.99.1&lt;br&gt; ip nhrp network-id 21&lt;br&gt; ip nhrp holdtime 60&lt;br&gt; ip nhrp nhs 192.168.254.1&lt;br&gt; ip nhrp registration no-unique&lt;br&gt; keepalive 20 3&lt;br&gt; tunnel source 192.168.0.2&lt;br&gt; tunnel destination 192.168.99.1&lt;br&gt; tunnel key 21&lt;br&gt;end&lt;br&gt;&lt;br&gt;ping 192.168.254.1&lt;br&gt;Ty</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (Lhs)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#17</link>
    <pubDate>Fri, 23 Nov 2012 02:46:17 GMT</pubDate>
    <description>&amp;gt; P.S. Если сеть небольшая, не проще ли поднять статические VTI?&lt;br&gt;&lt;br&gt;1)сеть небольшая.&lt;br&gt;2)схема (cisco)-(dir-620)-(cisco) сделана только ради настройки, именно поэтому используется внутренний интерфейс - потому что на время настройки я изнутри подключаюсь.&lt;br&gt;3) без криптомап и без NAT - работает прекрасно. С криптомапами и без NAT работает так же хорошо, хоть и чувствительно медленнее. Судя по теории, которую я вычитал на форумах без криптомапа через NAT вообще не пройдет, что собственно подтвердил практикой...&lt;br&gt;&lt;br&gt;Ваши предложения попробую, отпишусь.&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (spiegel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#16</link>
    <pubDate>Thu, 22 Nov 2012 20:07:41 GMT</pubDate>
    <description>P.S. Если сеть небольшая, не проще ли поднять статические VTI?&lt;br&gt;</description>
</item>

<item>
    <title>Tunnel Cisco2811-Dir620-Cisco877 (spiegel)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/304.html#15</link>
    <pubDate>Thu, 22 Nov 2012 19:52:14 GMT</pubDate>
    <description>попробуйте так:&lt;br&gt;на с2811:&lt;br&gt;&lt;br&gt;interface Tunnel21&lt;br&gt;изменить:&lt;br&gt;tunnel source &amp;lt;внешний_интерфейс&amp;gt; &lt;br&gt;добавить:&lt;br&gt;ip nhrp map multicast dynamic&lt;br&gt;ip mtu 1416&lt;br&gt;&lt;br&gt;на с877:&lt;br&gt;&lt;br&gt;interface Tunnel21&lt;br&gt;изменить:&lt;br&gt;tunnel source vlan2 &lt;br&gt;ip nhrp map 192.168.254.1 &amp;lt;адрес внешн. инт. c2811&amp;gt;&lt;br&gt;no tunnel destination 192.168.99.1 (nhrp сделает это за нас)&lt;br&gt;добавить:&lt;br&gt;no ip redirects&lt;br&gt;ip mtu 1416&lt;br&gt;ip nhrp map multicast &amp;lt;адрес внешн. инт. c2811&amp;gt;&lt;br&gt;ip nhrp registration no-unique&lt;br&gt;&lt;br&gt;попробуйте сперва без криптомап, тем более их надо вешать на внешние интерфейсы.&lt;br&gt;и еще надо нат на с2811 проверить, судя по дебагу, acl для ната надо подправить.&lt;br&gt;</description>
</item>

</channel>
</rss>
