Сообщения без ответов | Активные темы Текущее время: 19 апр 2024, 16:35



Ответить на тему  [ Сообщений: 6 ] 
IPSec двумя путями 
Автор Сообщение

Зарегистрирован: 02 янв 2014, 13:32
Сообщения: 91
Возникла необходимость организовать резервный выход в инет с помощью операторов сотовой связи.
Решил я так же поднять и второй IPSec через резервного провайдера. Сначала думал - завернуть траффик IpSec через route-map и ip local policy в сторону 4G-роутера, запустить по туннелям ospf и дело с концом. Да не тут то было. Не поднимался туннель. Точнее, ISAKMP поднимается хорошо, но не работает 2я фаза.

Сэмулировал с ситуацию в GNS3. Вот такая схема получилась:
Вложение:
Комментарий к файлу: Структурка
111.jpg
111.jpg [ 31.39 КБ | Просмотров: 4708 ]

Головной роутер OFFICE-1, к нему подключен через fa1/0 4G-роутер, который натит весь траффик во внешний инет. Я завернул в него траффик следующим образом:
Код:
ip local policy route-map ISP2-rm
...
route-map ISP2-rm permit 10
 match ip address ISP2-acl
 set ip next-hop 172.16.255.2
...
ip access-list extended ISP2-acl
 permit ip host 172.16.255.1 any

Где 172.16.255.2 - адрес на 4G-роутере, а 172.16.255.1 - собственный адрес головного роутера на fa1/0.
Анализ WireShark'ом показал, что ESP-пакеты (причем инкапсулированые в UDP) идут через fa0/1, а возвращаются через fa1/0.
Пошишившись в интернете, я наткнулся на информацию, что сначала отрабатывает route-map, а только потом происходит инкапсуляция в esp. Т.е. esp траффик отправляется в сеть только согласно стандартной таблице маршрутизации, и никакими route-map'ами на него не повлиять. Вот теперь и возникает вопрос - что делать. Есть решение в подобной ситуации??


20 май 2018, 21:02
Профиль

Зарегистрирован: 01 янв 1970, 03:00
Сообщения: 1834
IPSec, GRE и все прочие туннели не работают с local policy


21 май 2018, 13:51
Профиль

Зарегистрирован: 14 май 2009, 12:57
Сообщения: 2067
Откуда: Волгоград
Ну а чо ни как все нормальные люди vrf-lite + evn rr, а на них dmvpn с любой динамикой?


21 май 2018, 14:11
Профиль ICQ

Зарегистрирован: 02 янв 2014, 13:32
Сообщения: 91
_2e_ писал(а):
Ну а чо ни как все нормальные люди vrf-lite + evn rr, а на них dmvpn с любой динамикой?

Я ж не знаю как все нормальные люди делают... Как тут любят на форуме отвечать: не обладаю экстрасенсорными способностями... Так что, извиняйте.

Вобщем так... Мануалы по vrf и репликации маршрутов между ними почитал, туннель DMVPN вроде бы взлетел. Connected сетки пробросил в обе стороны, отфильтровав нужные в route-map.

Получается следующее, интерфейс смотрящий в сторону RL01 в другом vrf, а на нем надо желательно бы ospf... Дабы не городить огород со множеством ospf процессов и редистрибьютами маршрутов между ними вопрос такой - можно ли пробросить туда траффик от существующего ospf-процесса, работающего в глобальной конфигурации? Куда копать?


21 май 2018, 17:45
Профиль

Зарегистрирован: 02 янв 2014, 13:32
Сообщения: 91
Вобщем, я решил проблему:
все интерфейсы остались в глобальной конфе, соответственно, и ospf по ним работает нормально. Создан пустой vrf, в него проброшен connected маршрут в сторону 4G-роутера резервного канала и настроен дефолтный маршрут:
Код:
ip vrf ISP2
 description Mobile (reserv) Internet service provider
 rd 65000:1
 route-replicate from vrf global unicast connected route-map GLOBAL-2-ISP2-rm
...
route-map GLOBAL-2-ISP2-rm permit 10
 match ip address prefix-list GLOBAL-2-ISP2-pl
...
ip prefix-list GLOBAL-2-ISP2-pl seq 15 permit 172.16.255.0/30

В резервном туннеле прописано:
Код:
tunnel vrf ISP2

Но нет команды ip vrf forwarding.
Далее, создан следующий acl:
Код:
ip access-list extended IPSEC-ISP2-acl
 permit udp any eq non500-isakmp host 172.16.255.1
 permit udp any eq isakmp host 172.16.255.1

По этому acl отбирается траффик и отправляется в vrf ISP2:
Код:
route-map ISP2-rm permit 10
 match ip address IPSEC-ISP2-acl
 set vrf ISP2

И наконец, на интерфейсе прописан фильтр для ISP2, по которому трафик будет отправлятся в vrf ISP2:
Код:
interface Vlan100
 ip vrf receive ISP2
 ip address 172.16.255.1 255.255.255.252
 ip policy route-map ISP2-rm

Оказалось, что без ip vrf receive ISP2 тоже нифика не заработает...
Так что вот.
Я теперь постиг дзен, как все нормальные люди?


21 май 2018, 21:26
Профиль

Зарегистрирован: 14 май 2009, 12:57
Сообщения: 2067
Откуда: Волгоград
В дзене не ip vrf, а vrf definition и без RD.
По поводу отсутствия ip vrf forwarding - вам второе плечо туннеля и не надо приземлять в vrf - оно должно быть в GRT.
Ну и зачем паясничать-то? =)


22 май 2018, 08:49
Профиль ICQ
Показать сообщения за:  Поле сортировки  
Ответить на тему   [ Сообщений: 6 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 47


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB