❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

IPSec site2site

Návody a problémy s konfigurací.
piti
Příspěvky: 23
Registrován: 19 years ago
Bydliště: Zilina
Kontaktovat uživatele:

IPSec site2site

Příspěvekod piti » 10 years ago

Caute, riesim taky problem...
mam natiahnutu ipsec site to site vpn medzi dvoma sietami, a chcel by som docielit aby sa dalo pingnut z jedneho ipsec routra na druhy.
viete niekto poradit ako na to? :-)
0 x

ronni2
Příspěvky: 2
Registrován: 11 years ago
Kontaktovat uživatele:

Příspěvekod ronni2 » 10 years ago

Zkusil bych nastavit v interface ethernet portu nebo wifi portu (zalezi mezi kteryma portama je tvorena VPN) zalozka general - ARP - hodnotu proxi-arp
0 x

Majklik
Příspěvky: 1949
Registrován: 14 years ago

Příspěvekod Majklik » 10 years ago

A ono ti to teď vůbec nepingne nebo ten ping jde mimo tunel?
Pokud má jít skrz tunel, tak do IP / IPsec / Policies musíš i doplnit pravidlo, že se má šifrovat komunikace mezi veřejnýma IP adresama těch routerů a ne jen spojení mezi vnitřníma segmenty.
Pokud mám veřejky a konce tzunelů na obou stranách 1.1.1.1 a 2.2.2.2 k tomu vnitřní adresy LAN 192.168.1.0/24 a 192.168.2.0/24, tak by jsi v policies měl mít 4 pravidla pro pokrytí všech variant:

Kód: Vybrat vše

/ip ipsec policy
add dst-address=192.168.2.0/24 sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 src-address=192.168.1.0/24 tunnel=yes
add dst-address=192.168.2.0/24 sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 src-address=1.1.1.1/32 tunnel=yes
add dst-address=2.2.2.2/32 sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 src-address=192.168.1.0/24 tunnel=yes
add dst-address=2.2.2.2/32 sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 src-address=1.1.1.1/32
0 x

piti
Příspěvky: 23
Registrován: 19 years ago
Bydliště: Zilina
Kontaktovat uživatele:

Příspěvekod piti » 10 years ago

dik za radu, uz mi to slape ;-)
0 x