autoua
×
Autoua.netФорумІнформатика та побутова електроніка

cisco-роутер как l2tp клиент + IPSEC = нужна помощь

Супер писатель! **
37 лет за рулем, Полтава
Сообщения: 3523
С нами с 01.11.2005

cisco-роутер как l2tp клиент + IPSEC = нужна помощь
      4 июля 2018 в 08:57 Гілками

Ситуация следующая: есть циска 2800 (Cisco IOS Software, 2800 Software (C2800NM-ADVENTERPRISEK9-M), Version 12.4(24)T2, RELEASE SOFTWARE (fc2)), которая работает в режиме клиента L2TP over IPSEC.

Все работает, но L2TP-линк падает после регенерации ключей, потом (через несколько минут) поднимается...

Код:
crypto isakmp policy 10
encr aes
authentication pre-share
group 2
lifetime 1800


и через каждые полчаса линк падает...

Это можно как-то побороть?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский *
Киев
Сообщения: 6666
С нами с 28.09.2003

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 09:13 Гілками

bomber 04.07.2018 08:57 пишет:

Ситуация следующая: есть циска 2800 (Cisco IOS Software, 2800 Software (C2800NM-ADVENTERPRISEK9-M), Version 12.4(24)T2, RELEASE SOFTWARE (fc2)), которая работает в режиме клиента L2TP over IPSEC.

Все работает, но L2TP-линк падает после регенерации ключей, потом (через несколько минут) поднимается...

Код:
crypto isakmp policy 10
encr aes
authentication pre-share
group 2
lifetime 1800


и через каждые полчаса линк падает...

Это можно как-то побороть?



Мисье знает толк в извращениях?
L2TP поверх IPSEC, другими словами шифрованную сеть пуская в шифрованной сети?
Я нечего не перепутал?


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
37 лет за рулем, Полтава
Сообщения: 3523
С нами с 01.11.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: F@Z@]
      4 июля 2018 в 09:37 Гілками

F@Z@ 04.07.2018 09:13 пишет:

L2TP поверх IPSEC, другими словами шифрованную сеть пуская в шифрованной сети?
Я нечего не перепутал?



в L2TP есть шифрование? но в данном случае это не важно

есть L2TP+IPSEC-сервер к которому нужно подключить циску

есть проблема: при истечении срока жизни ключей линк падает

нужна помощь в решении данной проблемы

сервер трогать нельзя, т.к. там работает еще не один тунель

просто циску в режиме клиента L2TP+IPSEC настраивать еще не приходилось

мыслей, кроме заблаговременной генерации новых ключей, уже нет...а как это сделать незнаю


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский *
Киев
Сообщения: 6666
С нами с 28.09.2003

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 09:41 Гілками

L2TP+IPSEC
Гугл четко дает ответ что это все для построения VPN сетей.
Зачем заворачивать одно в другое я не понимаю.
Если это банк тогда привет грабли

Извини помочь не могу так как киску не крутил.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
OMB
СуперСтар **
Фастов - Киев
Сообщения: 4501
С нами с 03.02.2009

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 09:51 Гілками

lifetime 1800 - 1800 это секунды(или 30 минут)

crypto isakmp policy lifetime
integer value
(86400 = default)
120 to 2147483647 seconds

Змінено OMB (09:51 04/07/2018)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
37 лет за рулем, Полтава
Сообщения: 3523
С нами с 01.11.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: OMB]
      4 июля 2018 в 09:58 Гілками

OMB 04.07.2018 09:51 пишет:

lifetime 1800 - 1800 это секунды(или 30 минут)




да, 30 минут
такое-же значение на сервере
и вот каждые почаса линк падает


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский *
Киев
Сообщения: 6666
С нами с 28.09.2003

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 10:00 Гілками

bomber 04.07.2018 09:58 пишет:

OMB 04.07.2018 09:51 пишет:

lifetime 1800 - 1800 это секунды(или 30 минут)




да, 30 минут
такое-же значение на сервере
и вот каждые почаса линк падает



Если такое же значение и на сервере, тебе это мало поможет.
Сервер делает тоже самое со своей стороны.
И переподнять линк с новыми сертификатами не положив старый просто не возможно.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
OMB
СуперСтар **
Фастов - Киев
Сообщения: 4501
С нами с 03.02.2009

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 10:01 Гілками

ну так измени 1800 на 86400 и будет падать раз в сутки или еще больше поставь

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
37 лет за рулем, Полтава
Сообщения: 3523
С нами с 01.11.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: OMB]
      4 июля 2018 в 10:03 Гілками

а разве лайф-таймы у клиента и сервера совпадать не должны?

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
OMB
СуперСтар **
Фастов - Киев
Сообщения: 4501
С нами с 03.02.2009

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 10:11 Гілками

попробуй, упадет - вернешь :

попробуй тут что-то почитать тыць

Змінено OMB (10:12 04/07/2018)


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский ***
27 лет за рулем, Ukraine
Сообщения: 8084
С нами с 30.07.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      4 июля 2018 в 18:19 Гілками

Самый простой способ держать соединение живым - включить на центральной циске ntp master, а на остальных клиента. Тогда не будет от инактивности падать.

Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Супер писатель! **
37 лет за рулем, Полтава
Сообщения: 3523
С нами с 01.11.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: codex]
      4 июля 2018 в 22:28 Гілками

Канал падает от смены ключей, а не от неактивности..

Я там и кип-аливы включал, и СЛА поднимал...пофик...

Полчаса закончиилось - канал упал


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Достоевский ***
27 лет за рулем, Ukraine
Сообщения: 8084
С нами с 30.07.2005

Re: cisco-роутер как l2tp клиент + IPSEC = нужна помощь [Re: bomber]
      5 июля 2018 в 07:14 Гілками

Ну, кто знает У меня была похожая проблема и падало как-раз из-за инактивности.
IPSec не может падать из-за регенерации ключей, если параметры на обоих концах совпадают.
Я бы debug включил и посмотрел - что именно падает.
На всякий случай, еще можно посмотреть "Lifetime remaining", через sh isakmp sa detail, на клиенте и сервере.


Роздрукувати   Нагадати!   Сповістити модератора   Відправити по E-mail
Autoua.netФорумІнформатика та побутова електроніка
Додаткова інформація
0 користувачів і 4 що побажали залишитися невідомими читають цей форум.

Модератор:  AlMat, Yorc, moderator 

Роздрукувати всю тему

Права
      Ви не можете створювати нові теми
      Ви не можете відповідати на повідомлення
      HTML дозволений
      UBBCode дозволений

Рейтинг:
Переглядів теми: 1002

Оціните цю тему

Перейти в

Правила конференції | Календар | FAQ | Карта розділу | Мобільна версія