Skip to content
  • Категории
  • Последние
  • Метки
  • Популярные
  • Пользователи
  • Группы
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • По умолчанию (Нет скина)
  • Нет скина
Collapse

Networks Engineering

  1. Главная
  2. Информационная безопасность
  3. VPN
  4. проблема IPSec DVTI /SVTI

проблема IPSec DVTI /SVTI

Запланировано Прикреплена Закрыта Перенесена VPN
15 Сообщения 0 Posters 1 Просмотры
  • Сначала старые
  • Сначала новые
  • По количеству голосов
Ответить
  • Ответить, создав новую тему
Авторизуйтесь, чтобы ответить
Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.
  • S Не в сети
    S Не в сети
    Soma-II
    написал в отредактировано
    #1

    Здравствуйте, Мы находимся в процессе настройки топологии HUB-and-SPOKE с использованием IPsec VTI. Маршрутизатор HUB настроен с DVTI, а маршрутизатор SPOKE использует SVTI. Несмотря на наличие IP-соединения между маршрутизаторами,
    фаза 1 согласования IPsec завершается сбоем
    . Маршрутизатор HUB (ROUTER_HUB) не получает IP-пакеты от маршрутизатора SPOKE (ROUTER_SPOKE).
    Мы проанализировали множество документов и руководств и на их основе пришли к выводу, что конфигурация выглядит правильной. Конфигурация и результаты тестирования приведены ниже для справки. Буду очень благодарен за любую помощь, которую вы сможете оказать. EDIT: Я добавил файл с решением для будущего использования. Спасибо за все

    1 ответ Последний ответ
    0
    • R Не в сети
      R Не в сети
      Rob Ingram
      написал в отредактировано
      #2

      Привет
      [, @Soma-II,]
      при использовании VRF_555 в качестве FVRF, где достигается одноранговый узел, я имел в виду следующую конфигурацию: crypto keyring IPSec_key-ring_SPOKE_ROUTER_HUB
      vrf VRF_555
      pre-shared-key address 172.21.55.70 key CLAVE123
      crypto isakmp profile Isakmp-profile_SPOKE_ROUTER_HUB
      match identity address 172.21.55.70
      VRF_555
      interface Tunnel555
      tunnel vrf VRF_555

      1 ответ Последний ответ
      0
      • R Не в сети
        R Не в сети
        Rob Ingram
        написал в отредактировано
        #3

        @Soma-II
        Если маршрутизатор-аналог доступен через VRF_555, необходимо настроить ключевой набор, идентификатор isakmp и интерфейс туннеля для соответствия VRF_555.

        1 ответ Последний ответ
        0
        • S Не в сети
          S Не в сети
          Soma-II
          написал в отредактировано
          #4

          Здравствуйте, Роб, Да, мы уже внесли изменения. Ты уже успел просмотреть файл конфигурации? VRF правильно привязан к интерфейсам. Спасибо.

          1 ответ Последний ответ
          0
          • S Не в сети
            S Не в сети
            Soma-II
            написал в отредактировано
            #5

            Это действительно интересно, Роб — я не знал, что такие опции доступны. Согласно некоторым источникам (например,
            этому
            ), VRF требуется только на интерфейсе ISAKMP или Tunnel (включая VTI). В любом случае, я применил конфигурацию, как вы предложили ранее, но мне кажется, что чего-то все еще не хватает. Не могли бы вы поделиться какой-нибудь документацией или ссылками, которые я мог бы проверить?
            Кстати, я снова изменил файл
            . Большое спасибо за вашу помощь.

            1 ответ Последний ответ
            0
            • R Не в сети
              R Не в сети
              Rob Ingram
              написал в отредактировано
              #6

              @Soma-II
              обратитесь к этому руководству, раздел «2.5 Перенос только маршрутизатора A в VTI – с поддержкой VRF» -
              https://www.cisco.com/c/en/us/products/collateral/ios-nx-os-software/ios-ipsec/white-paper-c11-744879.html#2IPsecvirtualtunnelinterfacemigrationinpractice ...в этом примере упоминается конкретная конфигурация, в которой необходимо указать FVRF. Ваша внутренняя сеть также находится в VRF_555 или в глобальной таблице маршрутизации? Если в глобальной таблице маршрутизации, вам не нужно «ip vrf forwarding VRF_555» под интерфейсом туннеля.

              1 ответ Последний ответ
              0
              • S Не в сети
                S Не в сети
                Soma-II
                написал в отредактировано
                #7

                Прежде всего, спасибо за ваш ответ. Я ознакомился с вашим документом, но, к сожалению, он не был для меня достаточно понятен. Однако я ознакомился со следующими ресурсами: https://grumpy-networkers-journal.readthedocs.io/en/latest/VENDOR/CISCO/VPN/CISCO_IKEV1/IOS_IKEV1_DYNAMIC_VTI.html
                https://networkengineering.stackexchange.com/questions/51459/cisco-vrf-aware-dynamic-vti-based-ipsec-vpn?newreg=bf2d1558254a4f5c9a55d810e561bf96
                https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/sec_conn_vpnips/configuration/xe-3s/sec-sec-for-vpns-w-ipsec-xe-3s-book/sec-ipsec-virt-tunnl.pdf
                https://elhacker.info/manuales/Redes/Cisco/Security/Harris%20Andrea%20-%20Cisco%20VPN.pdf Эти источники являются частью того, что вызвало некоторую путаницу. Я бы очень хотел следовать вашей рекомендации, но поскольку я использую DVTI на HUB и SVTI на SPOKE,
                мне все еще не ясно, где именно должны быть настроены параметры VRF
                .

                1 ответ Последний ответ
                0
                • R Не в сети
                  R Не в сети
                  Rob Ingram
                  написал в отредактировано
                  #8

                  @Soma-II
                  — это интерфейс, обращенный к одноранговому узлу, в VRF_555 или в глобальной таблице маршрутизации? Или внутренние интерфейсы находятся в VRF_555 или в глобальной таблице маршрутизации? Пожалуйста, предоставьте конфигурацию интерфейса, это прояснит ситуацию. Если интерфейс, обращенный к одноранговому узлу, находится в VRF_555, это называется FVRF, и вам потребуется конфигурация VRF, примененная выше.

                  1 ответ Последний ответ
                  0
                  • S Не в сети
                    S Не в сети
                    Soma-II
                    написал в отредактировано
                    #9

                    Я изменил файл
                    Config_IPSec,
                    чтобы уточнить конфигурацию — извините за ранее возникшую путаницу. Трафик должен быть в VRF_555. Судя по приложенной мной информации, необходимо только добавить ip vrf forwarding VRF_555 на интерфейсе туннеля/VTI. Однако ранее я применил эту конфигурацию на маршрутизаторе Spoke, и она не сработала, поэтому я думаю, что была бы полезна более подробная информация, например, о такой же конфигурации VRF для DVTI и SVTI? Приношу извинения, но это немного сбивает с толку.

                    1 ответ Последний ответ
                    0
                    • R Не в сети
                      R Не в сети
                      Rob Ingram
                      написал в отредактировано
                      #10

                      @Soma-II,
                      поскольку внешний интерфейс явно настроен в VRF_555, вы должны настроить «tunnel vrf VRF_555» на интерфейсе tunnel/virtual-template. В вашей обновленной конфигурации выше, похоже, это не настроено под VT на концентраторе. В каком VRF находится ваш внутренний/LAN-интерфейс? VRF_555 или глобальная таблица маршрутизации?

                      1 ответ Последний ответ
                      0
                      • M Не в сети
                        M Не в сети
                        MHM Cisco World
                        написал в отредактировано
                        #11

                        Я не знаю, какой vrf-555 вы используете: vrf источника туннеля или vrf самого туннеля? Прошу уточнить этот момент. Я вижу ошибку в том, что вы используете Tunnel destination dynamic <<- в виртуальном шаблоне, что неправильно. Удалите его. MHM

                        1 ответ Последний ответ
                        0
                        • S Не в сети
                          S Не в сети
                          Soma-II
                          написал в отредактировано
                          #12

                          Здравствуйте! Я увидел эту конфигурацию
                          в Интернете
                          , и она мне показалась логичной, поэтому я добавил ее в Virtual-Template. Я только что удалил ее, спасибо за разъяснение. Что касается этого VRF, то весь трафик находится под этим VRF. Этот туннель «путешествует» по сети MPLS. Не знаю, полезна ли вам эта информация.

                          1 ответ Последний ответ
                          0
                          • M Не в сети
                            M Не в сети
                            MHM Cisco World
                            написал в отредактировано
                            #13

                            Источник туннеля настроен с vrf или без него? Этот интерфейс настроен с поддержкой VRF? tunnel source GigabitEthernet0/0/2.555 MHM

                            1 ответ Последний ответ
                            0
                            • S Не в сети
                              S Не в сети
                              Soma-II
                              написал в отредактировано
                              #14

                              Я только что изменил файл
                              Config_IPSec
                              , добавив дополнительные настройки интерфейса. Да, команда ip vrf forwarding VRF_555 включена — вы можете проверить это в конфигурации. Извините, я полагал, что теста ping было достаточно.

                              1 ответ Последний ответ
                              0
                              • R Не в сети
                                R Не в сети
                                Rob Ingram
                                написал в отредактировано
                                #15

                                @Soma-II
                                вам нужен «tunnel vrf VRF_555» на виртуальном шаблоне концентратора, так как его интерфейс, обращенный к спице, находится в VRF_555. interface Virtual-Template555 type tunnel
                                tunnel vrf VRF_555

                                1 ответ Последний ответ
                                0

                                Здравствуйте! Похоже, вам интересна эта беседа, но у вас пока нет учетной записи.

                                Вы устали просматривать одни и те же посты каждый раз, когда заходите на сайт? После регистрации, вам не придётся искать обсуждения в которых вы принимали участие, настройте уведомления о новых сообщениях так как вам это удобно (по электронной почте или уведомлением). У вас появится возможность сохранять закладки и ставить лайки постам, чтобы выразить свою благодарность другим участникам сообщества.

                                С вашими комментариями этот пост может стать ещё лучше 💗

                                Зарегистрироваться Войти
                                Ответить
                                • Ответить, создав новую тему
                                Авторизуйтесь, чтобы ответить
                                • Сначала старые
                                • Сначала новые
                                • По количеству голосов


                                • Войти

                                • Нет учётной записи? Зарегистрироваться

                                • Login or register to search.
                                • Первое сообщение
                                  Последнее сообщение
                                0
                                • Категории
                                • Последние
                                • Метки
                                • Популярные
                                • Пользователи
                                • Группы