Форум программистов, компьютерный форум, киберфорум
Наши страницы
Mikrotik
Войти
Регистрация
Восстановить пароль
 
Рейтинг 4.52/21: Рейтинг темы: голосов - 21, средняя оценка - 4.52
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
1

IPSec VPN между Mikrotik и Cisco

04.09.2014, 14:16. Просмотров 3941. Ответов 12
Метки нет (Все метки)

Есть ЦО где стоит циска, есть офис где микротик.
У офиса провайдер так себе поэтому канал периодически падает.
При восстановлении канала VPN не поднимается так как на циски не сбрасывается сас ключи, но после ребута микротика впн поднимается спокойно.

в связке:
ip ipsec installed-sa flush - со стороны микротик
router(config)#crypto isakmp invalid-spi-recovery со стороны циски - всё поднимается
Собственно вопрос как автоматизировать? Либо какими способами возможно решить данную проблему?
0
QA
Эксперт
41792 / 34177 / 6122
Регистрация: 12.04.2006
Сообщений: 57,940
04.09.2014, 14:16
Ответы с готовыми решениями:

Mikrotik ipsec vpn
Здравствуйте! В общем впн поднялась, что меня радует. Но не тут то было, проблема не могу...

Настройка IPSec на Mikrotik
Всем привет вопрос следующий необходимо настроить IPSec с микротика на микротик. на белых ip все...

Настройка site-to-site VPN между Kerio и Mikrotik
Добрый день! Есть задача - настроить VPN-соединение между офисами. В удаленном - Kerio Control....

Mikrotik TO Mikrotik (VPN)
Подскажите пожалуйста! Организовал VPN тунель м/у 2-мя Микротиками. Проблема в том что за...

VPN между Mikrotik RB751 и Zyxel Keenetic Giga II
Доброго всем. Столкнулся со следующей проблемой. 1) На кинетике поднял штатный VPN-сервер. Кинетик...

12
Jabbson
Эксперт по компьютерным сетям
3458 / 2501 / 780
Регистрация: 03.11.2009
Сообщений: 7,940
Записей в блоге: 3
07.09.2014, 12:11 2
DPD, crypto isakmp keepalive
0
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
08.09.2014, 09:56  [ТС] 3
А можно поподробней?
0
Jabbson
Эксперт по компьютерным сетям
3458 / 2501 / 780
Регистрация: 03.11.2009
Сообщений: 7,940
Записей в блоге: 3
08.09.2014, 11:00 4
можно, вот
0
08.09.2014, 11:00
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
08.09.2014, 12:54  [ТС] 5
поставил crypto isakmp keepalive 20 periodic
не помогло.
0
MonaxGT
Эксперт по компьютерным сетям
277 / 277 / 25
Регистрация: 02.08.2012
Сообщений: 1,230
08.09.2014, 16:47 6
Andrei Agafonov, так может проблема с стороны микротика? Уберите periodic, оставьте по-умолчанию

Не по теме:

Вы не пробывали выкинуть его, к примеру?

0
cat_driver
57 / 48 / 3
Регистрация: 19.12.2013
Сообщений: 203
08.09.2014, 17:17 7
а какой софт у вас на микротике? погуглите по багами Ipsec возможно обновиться нужно или наоборот задаунгрейдить
0
outl4w
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
09.09.2014, 06:09 8
Andrei Agafonov, была подобная проблема, правда между Juniper и Cisco. Как оказалось, виной были не совсем идентичные политики, а точнее lifetime на сторонах. Не факт, что проблема в том же, но проверить стоит.
0
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
09.09.2014, 09:39  [ТС] 9
В чём проблема то я сумел понять, даже ход решения логичен и прост.
Решение примерно такое, роутеры друг друга пингуют по туннелю, и в момент когда пинг не прошёл (пусть будет 4 пакета) они выполняли команду сброса ключей. Вопрос в том как это автоматизировать и написать скриптовку (да костыль но иных идей пока что нет)
outl4w, Lifetime и с той и с другой стороны 8 часов, если сделать раз в полчаса, микротик начинает плодить ключи
cat_driver, 6.19, проблема была на 6.16 но вроде как пофиксили, новее пока что прошивки нет, а даунгредиться не понятно до какой
0
outl4w
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
09.09.2014, 11:09 10
Цитата Сообщение от Andrei Agafonov Посмотреть сообщение
Вопрос в том как это автоматизировать и написать скриптовку
Если только к ip sla прикрутить event manager на сброс SA.

А туннель поднимается исключительно после ребута микротика или достаточно на кошке сделать clear cry isa и он поднимется?
0
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
10.09.2014, 10:05  [ТС] 11
outl4w, достаточно очистить ключи на циске, то есть насколько я понимаю микротик ключи свои убивает а циска нет, в результате чего микротик ждёт конца жизни
0
outl4w
14 / 14 / 5
Регистрация: 10.08.2014
Сообщений: 95
11.09.2014, 09:20 12
Andrei Agafonov, а Вы не обращали внимание, SA какой фазы сбоят?
Не могли бы сделать в момент падения: sh cry isa sa и sh cry ipsec sa ?
0
Andrei Agafonov
0 / 0 / 0
Регистрация: 04.09.2014
Сообщений: 6
23.09.2014, 16:23  [ТС] 13
Собственно решил проблему, со стороны циски настраивается вот такая конфига:

event manager environment _exchserv 192.168.1.23 \\адрес почтовика
event manager environment _adminadress ito@mailhost.ru \\адрес кому присылать
event manager environment _report cisco_rep@mailhost.ru \\кто присылает

ip sla 2
icmp-echo 192.168.15.1 source-ip 192.168.0.1 \\кого пингуем, через какой интерфейс
frequency 2
ip sla schedule 2 life forever start-time now

track 2 ip sla 2 reachability
delay down 5 up 5 \\время определения канала

event manager applet host_VPN_is_down
event track 2 state down
action 1.0 mail server "$_exchserv" to "$_adminadress" from "$_report" subject "VPN ping DOWN"
action 1.1 cli command "clear crypto sa peer 86.62.120.1" \\очищает ключи конкретного пира

event manager applet host_VPN_is_up
event track 9 state up
action 1.0 mail server "$_exchserv" to "$_adminadress" from "$_report" subject "VPN ping UP"
0
23.09.2014, 16:23
Answers
Эксперт
37091 / 29110 / 5898
Регистрация: 17.06.2006
Сообщений: 43,301
23.09.2014, 16:23

Настройка VPN IPsec Tunnel
Добрый день форумчане! Возник вопрос как настроить соединение между локальными сетями используя...

VPN на Mikrotik
Добрый день! Ситуация такая,имеется 3 филиала офиса,в каждом офисе- 4 компьютера.VPN настроен по...

VPN Mikrotik
Создал VPN с IPsec на микротике, все вроде нормально, подключение через L2TP. Создал 5...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
13
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin® Version 3.8.9
Copyright ©2000 - 2019, vBulletin Solutions, Inc.
Рейтинг@Mail.ru