
Roman
04.10.2017
07:30:43
кто то тут проходил экзамен HCNA?

Evgeniy
04.10.2017
07:32:25

Vladislav
04.10.2017
07:33:48
ну там бывает иос залипает
даже в INE такое видел :)

Google

Vladislav
04.10.2017
07:34:02
именно с шифрованием

Evgeniy
04.10.2017
07:34:36
там на другом конце не циска, а iRZ RUH2 с линухом и ракуном

Ilya
04.10.2017
07:50:00

Evgeniy
04.10.2017
07:50:33
я могу его весь ребутнуть
только толку то
нифика

Ilya
04.10.2017
07:54:34
значит какая-то другая фигня 8)

Evgeniy
04.10.2017
07:55:09
логично

||||
04.10.2017
09:11:14

Pavel
04.10.2017
09:13:20
Если бы не совпадали, то 2 фаза бы вообще не срослась
Если туннель срастается, но счётчики неравномерные, то где-то маршрутов не хватает

||||
04.10.2017
09:16:44

Google

Anton
04.10.2017
09:17:38
неравномерные счётчики ваще ниче не значат
тупо пакетов меньше ходит в одну сторону больше чем в другую
а вот нулевые - это надо ковырять

Evgeniy
04.10.2017
09:18:32
но практика показала, что хоть динамика, хоть статика с acl - все равно симптомы одни и те же

Anton
04.10.2017
09:20:57
у тебя мало инфы в вопросе, я хз чё ты ждёшь, экстрасенсов наверное как обычно
show crypto isa sa
debug crypto ipsec
конфиг

Evgeniy
04.10.2017
09:23:21
не вопрос
sh cry isa sa
IPv4 Crypto ISAKMP SA
dst src state conn-id status
a.b.c.d e.f.g.h QM_IDLE 4306 ACTIVE
a.b.c.d e.f.g.h MM_NO_STATE 4305 ACTIVE (deleted)
IPv6 Crypto ISAKMP SA

Pavel
04.10.2017
09:24:45
debug crypto isakmp

Evgeniy
04.10.2017
09:24:47
это раз
просто это не единственный впн
и сейчас будет куча ненужной инфы

Anton
04.10.2017
09:25:41
у тебя походу даже isakmp не поднимается толком
о каких счётчиках речь

Evgeniy
04.10.2017
09:27:11
a.b.c.d e.f.g.h QM_IDLE 4306 ACTIVE

Anton
04.10.2017
09:27:48
ну вот посмотри в динамике
меняется там conn-id ?

Google

Anton
04.10.2017
09:28:17
потому что нижняя строка как раз говорит, что рвётся постоянно

Evgeniy
04.10.2017
09:28:30
хм
ну возможно
хорошо
как понять почему они договориться не могут?

Anton
04.10.2017
09:29:47

Vladislav
04.10.2017
09:30:19
зачем, если первая фаза уже в QM_IDLE? :)
debug crypto ipsec тогда уж

Anton
04.10.2017
09:31:42
да там тоже должны быть какие нить ерроры

Илья
04.10.2017
09:31:47
На аса было подобное с нулевыми счётчиками с одной стороны из за отсутствия НАТ

Evgeniy
04.10.2017
09:32:06
да есть
что касается конфигов

Evgeniy
04.10.2017
09:32:15
crypto isakmp profile RUH2-isapr
keyring default
self-identity address
match identity user-fqdn test1.local
local-address GigabitEthernet0/0
crypto ipsec transform-set RUH2-ts esp-aes esp-sha-hmac
crypto dynamic-map RUH2-dyncm 1000
set transform-set RUH2-ts
set isakmp-profile RUH2-isapr
reverse-route
crypto map RUH2-statcm 500 ipsec-isakmp dynamic RUH2-dyncm
interface GigabitEthernet0/0
...
crypto map RUH2-statcm1
тьфу
чет не то
crypto map RUH2-statcm
в конце
это я тестю разные варианты, со статическими и динамическими crypto map
ну и
crypto isakmp policy 20
encr 3des
authentication pre-share
lifetime 600

Google

Evgeniy
04.10.2017
09:36:26
сейчас дебаг кину
мда
походу
Oct 4 2017 12:36:53: IPSEC(key_engine): got a queue event with 1 KMI message(s)
Oct 4 2017 12:36:53: IPSEC(validate_proposal_request): proposal part #1
Oct 4 2017 12:36:53: IPSEC(validate_proposal_request): proposal part #1,
(key eng. msg.) INBOUND local= a.b.c.d:0, remote= 188.170.82.142:0,
local_proxy= 192.168.1.0/255.255.255.0/0/0 (type=4),
remote_proxy= 172.16.0.0/255.255.255.128/0/0 (type=4),
protocol= ESP, transform= NONE (Tunnel-UDP),
lifedur= 0s and 0kb,
spi= 0x0(0), conn_id= 0, keysize= 128, flags= 0x0
Oct 4 2017 12:36:53: map_db_check_isakmp_profile profile did not match
Oct 4 2017 12:36:53: map_db_check_isakmp_profile profile did not match
Oct 4 2017 12:36:53: map_db_find_best did not find matching map
Oct 4 2017 12:36:53: map_db_check_isakmp_profile profile did not match
вот так
что isa профилю не нравится
не понятно


Anton
04.10.2017
09:45:58
ну кстати, в крипто полиси по дефолту дифихельман группа 2 в циска-доках написано.
а с другой стороны настроено 1

Admin
ERROR: S client not available

Anton
04.10.2017
09:46:12
хотя тада он по идее ваще не поднял бы исакмп
но попробовать можно

Evgeniy
04.10.2017
09:47:36
Посмотреть бы какие они передают друг другу id

Anton
04.10.2017
09:48:06
в дебаге это видно должно быть
в ммоент установки первой фазы
включить дебаг и сделать clear crypto isakmp
ну и debug crypto ipsec тоже посмотреть не помешает, да
вот тут про дефолтные параметры посмотреть можно
https://www.cisco.com/c/en/us/td/docs/security/asa/asa72/configuration/guide/conf_gd/ike.html#wp1066879

Pavel
04.10.2017
09:52:37
Предварительно сделать debug crypto condition peer ipv4 <адрес пира>, чтобы в дебаг сыпало не все подряд. Потом уже debug crypto isakmp и debug crypto ipsec

Google

Evgeniy
04.10.2017
10:00:37
ща глянем дефолтные
хм
sh run all | s isakmp policy не выдает дефолтные
ща попробуем поменять

Pavel
04.10.2017
10:04:16
В дебаге было бы видно, что согласовывается

Evgeniy
04.10.2017
10:17:42
после игр с dh group стало писать Oct 4 2017 13:17:18: ISAKMP:(4350):Old State = IKE_QM_R_QM2 New State = IKE_QM_PHASE2_COMPLETE
это значит все хорошо?
с 1й фазой?
во 2й фазе пишет
Oct 4 2017 13:19:16: map_db_check_isakmp_profile profile did not match
Oct 4 2017 13:19:16: map_db_check_isakmp_profile profile did not match
Oct 4 2017 13:19:16: map_db_find_best did not find matching map
Oct 4 2017 13:19:16: map_db_check_isakmp_profile profile did not match
Oct 4 2017 13:19:16: Crypto mapdb : proxy_match
src addr : 192.168.1.0
dst addr : 172.16.0.0
protocol : 0
src port : 0
dst port : 0
Oct 4 2017 13:19:16: map_db_check_isakmp_profile profile did not match
Oct 4 2017 13:19:16: Crypto mapdb : proxy_match
src addr : 192.168.1.0
dst addr : 172.16.0.0
protocol : 0
src port : 0
dst port : 0


Pavel
04.10.2017
10:23:23
IKE_QM_PHASE2_COMPLETE - это значит 2 фаза уже срослась, а если срослась 2-я, то и с 1-й все ок
а эти сообщения о том, что profile did not match - это возможно последствия игры с динамическими криптомапами и прочих изменений конфигурации
я бы удалил всё лишнее для верности

Evgeniy
04.10.2017
10:25:08
например что?
crypto isakmp profile RUH2-isapr
keyring default
self-identity address
match identity user-fqdn test1.local
local-address GigabitEthernet0/0

Pavel
04.10.2017
10:27:47
так этот isakmp профайл относится же к dynamic-map RUH2-dyncm, а на интерфейсе висит RUH2-statcm, не?

Evgeniy
04.10.2017
10:28:26
только через статическую

Pavel
04.10.2017
10:28:52
хз, честно говоря не имел с динамическими мапами дело, поэтому не буду здесь умничать

Evgeniy
04.10.2017
10:29:49
может это и правильно - прицепить профиль к статической мапе
только как

Anton
04.10.2017
10:33:27
а в чём проблема?