Сообщения без ответов | Активные темы Текущее время: 19 апр 2024, 23:57



Ответить на тему  [ Сообщений: 10 ] 
микротик не видит сеть за асой 
Автор Сообщение

Зарегистрирован: 10 окт 2016, 16:11
Сообщения: 92
Доброго дня.
Не уверен что проблема в asa, но решил спросить совета.
Дано asa 5515-x за ней nexus. На nexus нарезаны нескокль vlan с ip 10.1.0.0/24 и 172.16.50.0/24. C asa видны обе подсети.
Настроен site-to-site с микротиком. На микротик прилетает политика, что в этом тоннели есть 10.1.0.0/24, но при этом не прилетает, что там есть 172.16.50.0/24.
Код:
S        172.16.50.0 255.255.255.0 [1/0] via 10.1.254.3, INSIDE

Код:
S        10.1.0.0 255.255.0.0 [1/0] via 10.1.254.3, INSIDE
C        10.1.254.0 255.255.255.240 is directly connected, INSIDE
L        10.1.254.1 255.255.255.255 is directly connected, INSIDE

Код:
 ping 10.1.0.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 10.1.0.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms
mo-cis-gw/act/pri# ping 172.16.50.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 172.16.50.1, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/1/1 ms

Куда посоветуете капнуть ? Может что из конфига доп выложить ?
При чем между 2 асами то же site-to-site все ок с обоих сторон.
Благодарю.


28 авг 2018, 15:25
Профиль

Зарегистрирован: 01 янв 1970, 03:00
Сообщения: 925
так вы эту сеть добавили во всякие crypto map, no nat и тд?


28 авг 2018, 15:33
Профиль

Зарегистрирован: 10 окт 2016, 16:11
Сообщения: 92
Да конечно.
Код:
object-group network LAN_VPN
 network-object 172.16.50.0 255.255.255.0
 network-object 10.1.0.0 255.255.0.0

Код:
object-group network FILIAL_LAN
 network-object 10.10.103.0 255.255.255.0

Код:
object-group network PRINT
 network-object 172.16.50.0 255.255.255.0

Код:
access-list VPN extended permit ip object-group LAN_to_VPN object-group FILIAL_LAN

Код:
nat (INSIDE,any) source static PRINT PRINT destination static FILIAL_LAN FILIAL_LAN no-proxy-arp route-lookup

172.16.50.0/24 фигурирует везде где 10.1.0.0/16.
Но не прилетает на микрот, соответственно, кто за микротом не могут на нее зайти.


28 авг 2018, 16:17
Профиль

Зарегистрирован: 01 янв 1970, 03:00
Сообщения: 1834
Что значит "прилетает"? В S2S вы всё ручками настраиваете, видимо чтото забыли на микротике.


28 авг 2018, 20:32
Профиль

Зарегистрирован: 10 окт 2016, 16:11
Сообщения: 92
В прилетает я назвал когда на микротике в policy появляются маршруты которые находятся за асами.
Вот у меня 3 филиала где стоят аса. И один филиал где микротик.
В 1 филила 10.10.114.0/24; 2 - 10.10.107.0/24; 3- 10.1.0.0/16 и 172.16.50.0/24
Вот на микроте в policy
Изображение
Подтягивается автоматом.


29 авг 2018, 10:03
Профиль

Зарегистрирован: 10 окт 2012, 09:51
Сообщения: 2679
а где эта обжект-груп LAN_to_VPN? И на микротике настроено, что у вас есть удаленная сеть 172.16.50.0/24


29 авг 2018, 14:27
Профиль
Аватара пользователя

Зарегистрирован: 03 апр 2013, 16:21
Сообщения: 1525
acl обязаны быть зеркальными.
Чо в debug crypto ipsec sa 255 при установлении сессии?


29 авг 2018, 15:02
Профиль

Зарегистрирован: 10 окт 2016, 16:11
Сообщения: 92
На микротике все настроено как работает 10 сеть
Код:
/ip route
add distance=1 gateway=178.238.x.x
add distance=1 dst-address=10.1.0.0/16 gateway=to_Moscow
add distance=1 dst-address=10.10.107.0/24 gateway=to_Krasnoyarsk
add distance=1 dst-address=10.10.114.0/24 gateway=to_UFA
add distance=1 dst-address=172.16.50.0/24 gateway=to_Moscow

Код:
/ip firewall nat
add action=accept chain=srcnat dst-address=172.16.50.0/24 src-address=10.10.103.0/24
add action=accept chain=srcnat dst-address=10.10.114.0/24 src-address=10.10.103.0/24
add action=accept chain=srcnat dst-address=10.10.107.0/24 src-address=10.10.103.0/24
add action=accept chain=srcnat dst-address=10.1.0.0/16 src-address=10.10.103.0/24
add action=masquerade chain=srcnat comment=NAT src-address=10.10.103.0/24

а где эта обжект-груп LAN_to_VPN? не совсем ясно ?
p.s. настройки черпал отсюда http://www.anticisco.ru/forum/viewtopic.php?t=5582


30 авг 2018, 09:41
Профиль

Зарегистрирован: 29 май 2017, 21:19
Сообщения: 1404
в этой строке у вас есть обджект

access-list VPN extended permit ip object-group LAN_to_VPN object-group FILIAL_LAN

и вы не показали как выглядит этот - object-group LAN_to_VPN


30 авг 2018, 09:49
Профиль

Зарегистрирован: 10 окт 2016, 16:11
Сообщения: 92
Прошу прощения за кривое форматирование текста.
Видно когда добавлял /code и правил читабельность то удалил to
Код:
object-group LAN_VPN = object-group LAN_to_VPN


30 авг 2018, 09:57
Профиль
Показать сообщения за:  Поле сортировки  
Ответить на тему   [ Сообщений: 10 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 43


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB