опять-же на 857-х его нет, только rip и eigrpzingel писал(а):Верный путь тут -
ospf
Обьединение 2-х сетей через IPSEC тунель
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
Последний раз редактировалось m0ps 2008-10-17 11:08:56, всего редактировалось 1 раз.
Услуги хостинговой компании Host-Food.ru
Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
наступил на грабли:
в сети есть сервант, который посылает пакеты с битом DF, доступа к нему нет. клиентское приложение в определённой ситуации не может связаться с сервером, дело как я понимаю связано с mtu. простым
на обоих роутерах задача не решается... куда копать??
P.S. и еще такой момент, если пытаюсь из сети пинговать локальный интерфейс роутера:
получаю ответ что нужна фрагментация, но установлен запрещающий флаг. только при размере пакета 1272 получаю положительный ответ. как такое может быть, ведь я пингую локальный интерфейс а не удаленный?? насколько я понимаю размера пакета может быть и максимальным.. или я не прав?
в сети есть сервант, который посылает пакеты с битом DF, доступа к нему нет. клиентское приложение в определённой ситуации не может связаться с сервером, дело как я понимаю связано с mtu. простым
Код: Выделить всё
crypto ipsec df-bit clear

P.S. и еще такой момент, если пытаюсь из сети пинговать локальный интерфейс роутера:
Код: Выделить всё
ping -f -l 1472 172.16.106.244
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
в аське сегодня пообщаемся
Z301171463546 - можно пожертвовать мне денег
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
после неравного боя все-таки было найдено решение, заключается оно в применении ip policy route-map для очистки df бита пакетов. решение (вдруг кому пригодиться):
аксесс-лист можно и "по-строже", здесь я привел его для примера.
Код: Выделить всё
.......................................
!
interface fa 0/1.122
ip policy route-map clear-df-bit
!
.......................................
!
route-map clear-df-bit permit 10
match ip address 111
set ip df 0
!
......................................
!
access-list 111 permit tcp any any
!
......................................
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
на уровне листов...... а какой там сейчас proc cpu usage? 

Z301171463546 - можно пожертвовать мне денег
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
а есть другие варианты?на уровне листов......
с центральной cpu proc history:а какой там сейчас proc cpu usage?
Код: Выделить всё
100 * *
90 * *
80 * ** * * **
70 ** ** * * **
60 ** **** *** **
50 ** **** *** **
40 ** **** *** **
30 * ** **** *** * ** * *
20 ** * * *** * ************ * * * ** ********** ** * ** **** ***
10 #****************##**##******************#*****#************************
0....5....1....1....2....2....3....3....4....4....5....5....6....6....7.
0 5 0 5 0 5 0 5 0 5 0 5 0
CPU% per hour (last 72 hours)
* = maximum CPU% # = average CPU%
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
В том то и дело, что обновление и acl, а относительно cpu
Код: Выделить всё
sh proc cpu
Z301171463546 - можно пожертвовать мне денег
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
не понял...zingel писал(а):В том то и дело, что обновление и acl, а относительно cpu
- zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
это - не подтвержденный баг, в новом релизе он будет исправлен, а пока остается юзать acl или переделывать топологию
Z301171463546 - можно пожертвовать мне денег
- m0ps
- лейтенант
- Сообщения: 986
- Зарегистрирован: 2008-05-08 20:18:06
- Откуда: Chernigov (Ukraine)
- Контактная информация:
Re: Обьединение 2-х сетей через IPSEC тунель
а... понятно, спасибо за инфу... будем'с ждать нового релиза ios'a а потом пробовать.