
Leonid
27.04.2018
14:51:13
Тут подсказывают, что мы забыли знаменательную дату!
Вчера исполнилось 20 лет с момента срабатывания вируса, по сравнению с которым эти ваши ванакраи детский лепет.
20 лет отметил великий и ужасный уничтожитель биосов, стиратель данных и просто продукт гения, положившего на лопатки около полумиллиона машин.
Я сначала подумал это про win98 ?

Evgenii
27.04.2018
15:50:56
Ребят вопрос, в IPSec, каким-то образом сравниваются сетки которые указываются в crypto-map с обоих сторон?
Как-то я упустил этот момент, либо забыл

Mihail
27.04.2018
15:52:25
В аксес листах же

Google

Evgenii
27.04.2018
15:53:00
Ну они при установлении Phase 2 передаются друг другу и сравниваются?
Чтоб зеркальные были

Mihail
27.04.2018
15:54:09
Ну матчиться аксесс лист и заворачивает траффик в тунель когда попадает под крипто мапу

Evgenii
27.04.2018
15:54:23
Миша ты не понял

Ivan
27.04.2018
15:54:42
2 фаза, передача id идёт proposed local-ip remote-ip
потом сравнение пропозала и локального селектора

Leonid
27.04.2018
15:57:39
Чтоб зеркальные были
Если обычный цисковский, в народе именуемый "полиси бэйзед" то да. Если роут бэйзд, то не должны совпадать сетки. Мб с vti не надо, но точно как это у циски не знаю

Ivan
27.04.2018
15:57:41
это стандартный криптомаповый, насчет route-based(VTI) там обычно проще, не дебажил давно, в селекторах вайлдкард сети вроде бы емнип

RoNALd0
27.04.2018
15:58:51

Ivan
27.04.2018
15:59:20
ну не то чтобы не должны, просто там нули могут быть в селекторах, в роут бейхед впне можно обычно указать traffic selector явно, если на другом конце хост настроен для policy-based

Leonid
27.04.2018
16:00:21

Евгений
27.04.2018
16:13:09
6пин и psu подключил же?

Evgenii
27.04.2018
16:13:18

Google

Ivan
27.04.2018
16:17:04
там и будет подсеть

Dmitry
27.04.2018
16:26:53

Evgenii
27.04.2018
16:39:55
Я понял. Как-то упустил этот момент. Знал что соответствовать должны в acl-based, но не подумал, или забыл, что обменяться должны, чтоб сравнить... над как-нибудь повторить тему)

Anton
27.04.2018
17:12:43
раз уж про ипсек разговор. кто нить поднимал криптомапу на loopback?
всмысле вешал на лупбек интерфейс , на циске

Dmitry
27.04.2018
17:31:12
Просядет проц, но работать будет

Anton
27.04.2018
17:31:47
секретную?
чёт не пашет вот

Dmitry
27.04.2018
17:32:07

Leonid
27.04.2018
17:32:42

Anton
27.04.2018
17:33:45
туннель поднимается, с роутера шифрованные пакетики уходят обратно возвращаются, но не хотят попадать в свой врф, остаюстя в глобале и куда то улетают в соотвествии с глобал таблицей

Dmitry
27.04.2018
17:33:49

Anton
27.04.2018
17:34:05
теже самые команды на туннеле и всё пашет
с rri пробовал, тоже самое

Dmitry
27.04.2018
17:38:25
Лупбак софтварная сущность,
Отсюда плясать надо

Anton
27.04.2018
17:40:33
а туннели типа нет?
в ипсеке есть что нить не софтварное вообще? )

Google

Anton
27.04.2018
17:41:28
если только акселираторы какие нить

Dmitry
27.04.2018
17:43:32
а туннели типа нет?
Как это нет? Есть конечно. Витя, на лупбеке, анамберед. Солюшен кейс. Абсолютли.
Витя анамберед, лупбеке намберед, офкос. Сори, первая фраза плохо читалась.

Anton
27.04.2018
17:45:59
по существу есть че?

Dmitry
27.04.2018
17:47:23
Unnumbered vti - lmgitfoyou

Anton
27.04.2018
17:48:15
мне этотне подходит

Dmitry
27.04.2018
17:48:47
Ролбек ту тэзэ

Anton
27.04.2018
17:48:57
на лупбеке можно поднять или нет?

Dmitry
27.04.2018
17:49:20
Сорян, утомил.

Anton
27.04.2018
18:01:07
тз примерно такое. поднять ещё один ипсек между циско роутером и асашкой при условии, что между ними уже поднят ипсек

Nikolay
27.04.2018
19:11:07
лупбека то в цефе нет

Nikolay
27.04.2018
19:11:15
поэтому его надо отключать

Anton
27.04.2018
19:16:42
хм, попробую
просто странно, в дампе вижу , что когда пингую, шифрованный реквест уходит, шифрованный реплай возвращается, но попадает не в тот интерфейс в который надо

Nikolay
27.04.2018
19:20:58

Anton
27.04.2018
19:21:48
ну я чет настока щас заморочен на этой хрене, что юмора уже не ощущаю )

Nikolay
27.04.2018
19:22:05
Цеф на железке ваще не вырубай никогда
Ты шо

Anton
27.04.2018
19:23:20
ну это пока тестовая среда, просто понять в чём трабл. если в этом, хотя бы можно успокоится и искать другие варианты

Google

Daedrick
27.04.2018
20:02:44
Доброго вечера

Andrey
27.04.2018
20:04:40

Innokentiy
27.04.2018
20:05:11
он неактивен
напротив него А нету

Andrey
27.04.2018
20:09:36
Да, я заметил.А что может помешать ему таковым стать?

Yaroslav
27.04.2018
20:11:05
На интерфейсах маска /31

Andrey
27.04.2018
20:14:17
Это поинт ту поинт, причем он тут?)

Yaroslav
27.04.2018
20:15:19
А он точно поинт ту поинт? Статические маршруты через второй интерфейс тоже неактивны.

Admin
ERROR: S client not available

Innokentiy
27.04.2018
20:16:22
микротик не может вроде в коннектед /31

Sergey
27.04.2018
20:16:23
Тик же, вроде, /31 не умеет?

Ivan
27.04.2018
20:18:13

Sergey
27.04.2018
20:19:16

Herman
27.04.2018
20:20:16
У меня бывает что с самого тика не все сети видит... А с хостов за тиком видит. По тому что не всегда в консоли он правильно ищет указанный ip.
Надо пробовать либо через tool ping
С указанием интерфейса где искать
Липо опять же за тиком на хостах.
Еще я бывает забываю указать в firewall что бы новые сети не натило...

Ivan
27.04.2018
20:23:52

Google

Herman
27.04.2018
20:24:51
ни
Честно говоря, не знаю хорошо это или плохо. Не вижу пока что идей на счет кейса с такой нуждой)

Ivan
27.04.2018
20:25:01
Им просто никто не дал почитать RFC 3021

Herman
27.04.2018
20:25:58
Обычно в gre пишу /30
Так и живём)

Ivan
27.04.2018
20:28:19
У меня инженеры такие:
- За каким хером ты это сделал?
- Ну так раньше так делал и на практике работало!
- Ты хоть понимаешь, что это и как оно работает?
- Нет. Но работает же!
И хер поспоришь

Herman
27.04.2018
20:29:19

Ivan
27.04.2018
20:29:29

Herman
27.04.2018
20:29:48
?
H K:
Я часто вижу, как «Инженеры», настраивая обычный NAT, вместо dst-nat используют netmap или same вместо srcnat. Работать конечно будет, но это не значит, что это правильно.
Вот чего б и нет?)
Работает же)

Ivan
27.04.2018
20:30:22
хабр еще не до конца скатился до уровня “Смотрите, я завязал шнурки правильно! Сейчас расскажу как!”?

Herman
27.04.2018
20:30:51
Прочёл кстати только что о RFC 3021

Ivan
27.04.2018
20:30:59

Herman
27.04.2018
20:31:02
Помню лаба была в универе
На виртуальном цископодобном софте
Не помню как оно называлось.