Обьединение 2-х сетей через IPSEC тунель

Juniper/Cisco/Allied Telesis/D-Link/Zyxel
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-17 11:07:18

zingel писал(а):Верный путь тут -
ospf
опять-же на 857-х его нет, только rip и eigrp
Последний раз редактировалось m0ps 2008-10-17 11:08:56, всего редактировалось 1 раз.

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение zingel » 2008-10-17 11:07:49

тогда да
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-20 17:31:29

наступил на грабли:
в сети есть сервант, который посылает пакеты с битом DF, доступа к нему нет. клиентское приложение в определённой ситуации не может связаться с сервером, дело как я понимаю связано с mtu. простым

Код: Выделить всё

crypto ipsec df-bit clear
на обоих роутерах задача не решается... куда копать?? :st:
P.S. и еще такой момент, если пытаюсь из сети пинговать локальный интерфейс роутера:

Код: Выделить всё

ping  -f  -l 1472 172.16.106.244
получаю ответ что нужна фрагментация, но установлен запрещающий флаг. только при размере пакета 1272 получаю положительный ответ. как такое может быть, ведь я пингую локальный интерфейс а не удаленный?? насколько я понимаю размера пакета может быть и максимальным.. или я не прав?

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение zingel » 2008-10-21 8:20:44

в аське сегодня пообщаемся
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-21 15:35:33

после неравного боя все-таки было найдено решение, заключается оно в применении ip policy route-map для очистки df бита пакетов. решение (вдруг кому пригодиться):

Код: Выделить всё

.......................................
!
interface fa 0/1.122
ip policy route-map clear-df-bit 
!
.......................................
!
route-map clear-df-bit permit 10 
	match ip address 111 
	set ip df 0 
!
......................................
!
access-list 111 permit tcp any any 
!
......................................
аксесс-лист можно и "по-строже", здесь я привел его для примера.

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение zingel » 2008-10-21 16:05:22

на уровне листов...... а какой там сейчас proc cpu usage? =)
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-22 9:21:01

на уровне листов......
а есть другие варианты?
а какой там сейчас proc cpu usage?
с центральной cpu proc history:

Код: Выделить всё

100                 *                             *
 90                  *                             *
 80                  *   **                * *    **
 70                  **  **                * *    **
 60                  **  ****              ***    **
 50                  **  ****              ***    **
 40                  **  ****              ***    **
 30           *      **  ****              ***  * **  *                   *
 20 **  * *  *** * ************  *  * * ** ********** **  *    ** ****   ***
 10 #****************##**##******************#*****#************************
   0....5....1....1....2....2....3....3....4....4....5....5....6....6....7.
             0    5    0    5    0    5    0    5    0    5    0    5    0
                   CPU% per hour (last 72 hours)
                  * = maximum CPU%   # = average CPU%

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение zingel » 2008-10-23 12:00:32

В том то и дело, что обновление и acl, а относительно cpu

Код: Выделить всё

sh proc cpu
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-23 12:46:44

zingel писал(а):В том то и дело, что обновление и acl, а относительно cpu
не понял...

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение zingel » 2008-10-24 8:38:19

это - не подтвержденный баг, в новом релизе он будет исправлен, а пока остается юзать acl или переделывать топологию
Z301171463546 - можно пожертвовать мне денег

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Обьединение 2-х сетей через IPSEC тунель

Непрочитанное сообщение m0ps » 2008-10-24 8:56:06

а... понятно, спасибо за инфу... будем'с ждать нового релиза ios'a а потом пробовать.