<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[проблема IPSec DVTI &#x2F;SVTI]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Мы находимся в процессе настройки топологии HUB-and-SPOKE с использованием IPsec VTI. Маршрутизатор HUB настроен с DVTI, а маршрутизатор SPOKE использует SVTI. Несмотря на наличие IP-соединения между маршрутизаторами,<br />
фаза 1 согласования IPsec завершается сбоем<br />
. Маршрутизатор HUB (ROUTER_HUB) не получает IP-пакеты от маршрутизатора SPOKE (ROUTER_SPOKE).<br />
Мы проанализировали множество документов и руководств и на их основе пришли к выводу, что конфигурация выглядит правильной. Конфигурация и результаты тестирования приведены ниже для справки. Буду очень благодарен за любую помощь, которую вы сможете оказать. EDIT: Я добавил файл с решением для будущего использования. Спасибо за все</p>
]]></description><link>https://sla247.ru/forum/topic/2451/проблема-ipsec-dvti-svti</link><generator>RSS for Node</generator><lastBuildDate>Thu, 14 May 2026 19:29:08 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2451.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:44:26 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:40 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a><br />
вам нужен «tunnel vrf VRF_555» на виртуальном шаблоне концентратора, так как его интерфейс, обращенный к спице, находится в VRF_555. interface Virtual-Template555 type tunnel<br />
tunnel vrf VRF_555</p>
]]></description><link>https://sla247.ru/forum/post/17182</link><guid isPermaLink="true">https://sla247.ru/forum/post/17182</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:40 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:39 GMT]]></title><description><![CDATA[<p dir="auto">Я только что изменил файл<br />
Config_IPSec<br />
, добавив дополнительные настройки интерфейса. Да, команда ip vrf forwarding VRF_555 включена — вы можете проверить это в конфигурации. Извините, я полагал, что теста ping было достаточно.</p>
]]></description><link>https://sla247.ru/forum/post/17181</link><guid isPermaLink="true">https://sla247.ru/forum/post/17181</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:39 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:38 GMT]]></title><description><![CDATA[<p dir="auto">Источник туннеля настроен с vrf или без него? Этот интерфейс настроен с поддержкой VRF? tunnel source GigabitEthernet0/0/2.555 MHM</p>
]]></description><link>https://sla247.ru/forum/post/17180</link><guid isPermaLink="true">https://sla247.ru/forum/post/17180</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:38 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:37 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте! Я увидел эту конфигурацию<br />
<a href="https://grumpy-networkers-journal.readthedocs.io/en/latest/VENDOR/CISCO/VPN/CISCO_IKEV1/IOS_IKEV1_DYNAMIC_VTI.html" rel="nofollow ugc">в Интернете</a><br />
, и она мне показалась логичной, поэтому я добавил ее в Virtual-Template. Я только что удалил ее, спасибо за разъяснение. Что касается этого VRF, то весь трафик находится под этим VRF. Этот туннель «путешествует» по сети MPLS. Не знаю, полезна ли вам эта информация.</p>
]]></description><link>https://sla247.ru/forum/post/17179</link><guid isPermaLink="true">https://sla247.ru/forum/post/17179</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:37 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:36 GMT]]></title><description><![CDATA[<p dir="auto">Я не знаю, какой vrf-555 вы используете: vrf источника туннеля или vrf самого туннеля? Прошу уточнить этот момент. Я вижу ошибку в том, что вы используете Tunnel destination dynamic &lt;&lt;- в виртуальном шаблоне, что неправильно. Удалите его. MHM</p>
]]></description><link>https://sla247.ru/forum/post/17178</link><guid isPermaLink="true">https://sla247.ru/forum/post/17178</guid><dc:creator><![CDATA[MHM Cisco World]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:36 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:35 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a>,<br />
поскольку внешний интерфейс явно настроен в VRF_555, вы должны настроить «tunnel vrf VRF_555» на интерфейсе tunnel/virtual-template. В вашей обновленной конфигурации выше, похоже, это не настроено под VT на концентраторе. В каком VRF находится ваш внутренний/LAN-интерфейс? VRF_555 или глобальная таблица маршрутизации?</p>
]]></description><link>https://sla247.ru/forum/post/17177</link><guid isPermaLink="true">https://sla247.ru/forum/post/17177</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:35 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:34 GMT]]></title><description><![CDATA[<p dir="auto">Я изменил файл<br />
Config_IPSec,<br />
чтобы уточнить конфигурацию — извините за ранее возникшую путаницу. Трафик должен быть в VRF_555. Судя по приложенной мной информации, необходимо только добавить ip vrf forwarding VRF_555 на интерфейсе туннеля/VTI. Однако ранее я применил эту конфигурацию на маршрутизаторе Spoke, и она не сработала, поэтому я думаю, что была бы полезна более подробная информация, например, о такой же конфигурации VRF для DVTI и SVTI? Приношу извинения, но это немного сбивает с толку.</p>
]]></description><link>https://sla247.ru/forum/post/17176</link><guid isPermaLink="true">https://sla247.ru/forum/post/17176</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:34 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:33 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a><br />
— это интерфейс, обращенный к одноранговому узлу, в VRF_555 или в глобальной таблице маршрутизации? Или внутренние интерфейсы находятся в VRF_555 или в глобальной таблице маршрутизации? Пожалуйста, предоставьте конфигурацию интерфейса, это прояснит ситуацию. Если интерфейс, обращенный к одноранговому узлу, находится в VRF_555, это называется FVRF, и вам потребуется конфигурация VRF, примененная выше.</p>
]]></description><link>https://sla247.ru/forum/post/17175</link><guid isPermaLink="true">https://sla247.ru/forum/post/17175</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:33 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:32 GMT]]></title><description><![CDATA[<p dir="auto">Прежде всего, спасибо за ваш ответ. Я ознакомился с вашим документом, но, к сожалению, он не был для меня достаточно понятен. Однако я ознакомился со следующими ресурсами: <a href="https://grumpy-networkers-journal.readthedocs.io/en/latest/VENDOR/CISCO/VPN/CISCO_IKEV1/IOS_IKEV1_DYNAMIC_VTI.html" rel="nofollow ugc">https://grumpy-networkers-journal.readthedocs.io/en/latest/VENDOR/CISCO/VPN/CISCO_IKEV1/IOS_IKEV1_DYNAMIC_VTI.html</a><br />
<a href="https://networkengineering.stackexchange.com/questions/51459/cisco-vrf-aware-dynamic-vti-based-ipsec-vpn?newreg=bf2d1558254a4f5c9a55d810e561bf96" rel="nofollow ugc">https://networkengineering.stackexchange.com/questions/51459/cisco-vrf-aware-dynamic-vti-based-ipsec-vpn?newreg=bf2d1558254a4f5c9a55d810e561bf96</a><br />
<a href="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/sec_conn_vpnips/configuration/xe-3s/sec-sec-for-vpns-w-ipsec-xe-3s-book/sec-ipsec-virt-tunnl.pdf" rel="nofollow ugc">https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/sec_conn_vpnips/configuration/xe-3s/sec-sec-for-vpns-w-ipsec-xe-3s-book/sec-ipsec-virt-tunnl.pdf</a><br />
<a href="https://elhacker.info/manuales/Redes/Cisco/Security/Harris%20Andrea%20-%20Cisco%20VPN.pdf" rel="nofollow ugc">https://elhacker.info/manuales/Redes/Cisco/Security/Harris%20Andrea%20-%20Cisco%20VPN.pdf</a> Эти источники являются частью того, что вызвало некоторую путаницу. Я бы очень хотел следовать вашей рекомендации, но поскольку я использую DVTI на HUB и SVTI на SPOKE,<br />
мне все еще не ясно, где именно должны быть настроены параметры VRF<br />
.</p>
]]></description><link>https://sla247.ru/forum/post/17174</link><guid isPermaLink="true">https://sla247.ru/forum/post/17174</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:32 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:31 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a><br />
обратитесь к этому руководству, раздел «2.5 Перенос только маршрутизатора A в VTI – с поддержкой VRF» -<br />
<a href="https://www.cisco.com/c/en/us/products/collateral/ios-nx-os-software/ios-ipsec/white-paper-c11-744879.html#2IPsecvirtualtunnelinterfacemigrationinpractice" rel="nofollow ugc">https://www.cisco.com/c/en/us/products/collateral/ios-nx-os-software/ios-ipsec/white-paper-c11-744879.html#2IPsecvirtualtunnelinterfacemigrationinpractice</a> ...в этом примере упоминается конкретная конфигурация, в которой необходимо указать FVRF. Ваша внутренняя сеть также находится в VRF_555 или в глобальной таблице маршрутизации? Если в глобальной таблице маршрутизации, вам не нужно «ip vrf forwarding VRF_555» под интерфейсом туннеля.</p>
]]></description><link>https://sla247.ru/forum/post/17173</link><guid isPermaLink="true">https://sla247.ru/forum/post/17173</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:31 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:30 GMT]]></title><description><![CDATA[<p dir="auto">Это действительно интересно, Роб — я не знал, что такие опции доступны. Согласно некоторым источникам (например,<br />
<a href="https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/sec_conn_vpnips/configuration/xe-3s/sec-sec-for-vpns-w-ipsec-xe-3s-book/sec-ipsec-virt-tunnl.pdf" rel="nofollow ugc">этому</a><br />
), VRF требуется только на интерфейсе ISAKMP или Tunnel (включая VTI). В любом случае, я применил конфигурацию, как вы предложили ранее, но мне кажется, что чего-то все еще не хватает. Не могли бы вы поделиться какой-нибудь документацией или ссылками, которые я мог бы проверить?<br />
Кстати, я снова изменил файл<br />
. Большое спасибо за вашу помощь.</p>
]]></description><link>https://sla247.ru/forum/post/17172</link><guid isPermaLink="true">https://sla247.ru/forum/post/17172</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:30 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:29 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Роб, Да, мы уже внесли изменения. Ты уже успел просмотреть файл конфигурации? VRF правильно привязан к интерфейсам. Спасибо.</p>
]]></description><link>https://sla247.ru/forum/post/17171</link><guid isPermaLink="true">https://sla247.ru/forum/post/17171</guid><dc:creator><![CDATA[Soma-II]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:29 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:28 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a><br />
Если маршрутизатор-аналог доступен через VRF_555, необходимо настроить ключевой набор, идентификатор isakmp и интерфейс туннеля для соответствия VRF_555.</p>
]]></description><link>https://sla247.ru/forum/post/17170</link><guid isPermaLink="true">https://sla247.ru/forum/post/17170</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:28 GMT</pubDate></item><item><title><![CDATA[Reply to проблема IPSec DVTI &#x2F;SVTI on Mon, 02 Mar 2026 12:44:27 GMT]]></title><description><![CDATA[<p dir="auto">Привет<br />
[, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/soma-ii" aria-label="Profile: Soma-II">@<bdi>Soma-II</bdi></a>,]<br />
при использовании VRF_555 в качестве FVRF, где достигается одноранговый узел, я имел в виду следующую конфигурацию: crypto keyring IPSec_key-ring_SPOKE_ROUTER_HUB<br />
vrf VRF_555<br />
pre-shared-key address 172.21.55.70 key CLAVE123<br />
crypto isakmp profile Isakmp-profile_SPOKE_ROUTER_HUB<br />
match identity address 172.21.55.70<br />
VRF_555<br />
interface Tunnel555<br />
tunnel vrf VRF_555</p>
]]></description><link>https://sla247.ru/forum/post/17169</link><guid isPermaLink="true">https://sla247.ru/forum/post/17169</guid><dc:creator><![CDATA[Rob Ingram]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:27 GMT</pubDate></item></channel></rss>