• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Xin giúp em về site-to-site VPN

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Xin giúp em về site-to-site VPN

    em đang học về cấu hình site-to-site VPN, nên kiến thức còn hạn chế, mong các anh giúp em vơi ???
    topo

    em muốn cấu hình VPN site-to-site từ loopback 0 của Router 1 đến loopback 0 của Router 3
    em cấu hình theo topo trên, khi em cấu hình xong, em kiểm tra hoạt động của VPN, nhưng em không thấy VPN hoạt động,
    đây là 2 file cấu hình của R1 và R3:
    R1:
    R1#show running-config
    Building configuration...

    Current configuration : 1192 bytes
    !
    version 12.3
    service timestamps debug datetime msec
    service timestamps log datetime msec
    no service password-encryption
    !
    hostname R1
    !
    boot-start-marker
    boot-end-marker
    !
    !
    no aaa new-model
    ip subnet-zero
    ip cef
    !
    !
    !
    ip audit po max-events 100
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    username ccna privilege 15 password 0 ccna
    !
    !
    !
    crypto isakmp policy 1
    encr 3des
    authentication pre-share
    group 2
    crypto isakmp key 12345 address 10.0.0.2
    !
    !
    crypto ipsec transform-set test esp-3des esp-sha-hmac
    !
    crypto map test1 1 ipsec-isakmp
    set peer 10.0.0.2
    set transform-set test
    match address 100
    !
    !
    !
    !
    interface Loopback0
    ip address 10.10.1.1 255.255.255.0
    !
    interface FastEthernet0/0
    ip address 172.16.1.2 255.255.255.0
    duplex auto
    speed auto
    crypto map test1
    !
    interface FastEthernet0/1
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    router rip
    version 2
    network 10.0.0.0
    network 172.16.0.0
    no auto-summary
    !
    ip classless
    !
    ip http server
    ip http authentication local
    ip http secure-server
    !
    access-list 100 permit ip 10.10.1.0 0.0.0.255 10.10.2.0 0.0.0.255
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    line con 0
    line aux 0
    line vty 0 4
    privilege level 15
    login local
    transport input telnet ssh
    !
    end

    R1#
    R3:
    R3#show run
    Building configuration...

    Current configuration : 1461 bytes
    !
    version 12.3
    service timestamps debug datetime msec
    service timestamps log datetime msec
    no service password-encryption
    !
    hostname R3
    !
    boot-start-marker
    boot-end-marker
    !
    !
    no aaa new-model
    ip subnet-zero
    ip cef
    !
    !
    !
    ip audit po max-events 100
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    username ccna privilege 15 password 0 ccna
    !
    !
    !
    crypto isakmp policy 1
    encr 3des
    authentication pre-share
    group 2
    crypto isakmp key 12345 address 172.16.1.2
    !
    !
    crypto ipsec transform-set test esp-3des esp-sha-hmac
    !
    crypto map test1 1 ipsec-isakmp
    set peer 172.16.1.2
    set transform-set test
    match address 100
    !
    !
    !
    !
    interface Loopback0
    ip address 10.10.2.1 255.255.255.0
    !
    interface FastEthernet0/0
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    interface FastEthernet0/1
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    interface Serial1/0
    no ip address
    shutdown
    serial restart-delay 0
    !
    interface Serial1/1
    ip address 10.0.0.2 255.255.255.252
    serial restart-delay 0
    clock rate 64000
    crypto map test1
    !
    interface Serial1/2
    no ip address
    shutdown
    serial restart-delay 0
    !
    interface Serial1/3
    no ip address
    shutdown
    serial restart-delay 0
    !
    router rip
    version 2
    network 10.0.0.0
    !
    ip classless
    !
    ip http server
    ip http authentication local
    ip http secure-server
    !
    access-list 100 permit ip 10.10.2.0 0.0.0.255 10.10.1.0 0.0.0.255
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    line con 0
    line aux 0
    line vty 0 4
    privilege level 15
    login local
    transport input telnet ssh
    !
    end

    R3#
    em dùng lệnh : show crypto ipsec sa
    R1:
    R1#show crypto ipsec sa

    interface: FastEthernet0/0
    Crypto map tag: test1, local addr. 172.16.1.2

    protected vrf:
    local ident (addr/mask/prot/port): (10.10.1.0/255.255.255.0/0/0)
    remote ident (addr/mask/prot/port): (10.10.2.0/255.255.255.0/0/0)
    current_peer: 10.0.0.2:500
    PERMIT, flags={origin_is_acl,}
    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest 0
    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify 0
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 0, #recv errors 0

    local crypto endpt.: 172.16.1.2, remote crypto endpt.: 10.0.0.2
    path mtu 1500, ip mtu 1500, ip mtu idb FastEthernet0/0
    current outbound spi: 0

    inbound esp sas:

    inbound ah sas:

    inbound pcp sas:

    outbound esp sas:

    outbound ah sas:

    outbound pcp sas:
    R1#
    R2:
    R3#show crypto ipsec sa

    interface: Serial1/1
    Crypto map tag: test1, local addr. 10.0.0.2

    protected vrf:
    local ident (addr/mask/prot/port): (10.10.2.0/255.255.255.0/0/0)
    remote ident (addr/mask/prot/port): (10.10.1.0/255.255.255.0/0/0)
    current_peer: 172.16.1.2:500
    PERMIT, flags={origin_is_acl,}
    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest 0
    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify 0
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 0, #recv errors 0

    local crypto endpt.: 10.0.0.2, remote crypto endpt.: 172.16.1.2
    path mtu 1500, ip mtu 1500, ip mtu idb Serial1/1
    current outbound spi: 0

    inbound esp sas:

    inbound ah sas:

    inbound pcp sas:

    outbound esp sas:

    outbound ah sas:

    outbound pcp sas:
    R3#
    em dùng lệnh: show crypto isakmp sa
    để kiểm tra quá trình thiết lập IKE

    R1#show crypto isakmp sa
    dst src state conn-id slot

    R1#
    em không hiểu tại sao lại không có thông tin gì ???

    và thêm lệnh : show crypto engine connections active
    R1#show crypto engine connections active

    ID Interface IP-Address State Algorithm Encrypt Decrypt

    R1#
    cũng không có thông tin gì luôn.
    Không biết em cấu hình sai ở chổ nào?
    Mong các anh chỉ giúp ! :112:
    Em là newbie, nếu em post bài không đúng box thì các mod và admin bỏ qua cho em nhé
    Last edited by ttkk; 15-09-2010, 01:34 PM.

  • #2
    không ai giúp em với ????
    em đang rất cần mà, em sắp phải nộp báo cáo về cái này rồi !!!
    mà e vẫn chưa xử lý được
    em thấy forum nhiều người lắm mà ...
    hơn 1 ngày rồi mà không có ai giúp em, bùn wa !!!

    Comment


    • #3
      Chào bạn,

      Bạn cho xem cấu hình con R2 luôn đi.
      + R2 có cho chạy RIPv2 chưa.

      Sau đó ping từ R1 đến R2 xem ok chưa.
      Trên R1 interface loopback không cần cho chạy định tuyến

      router rip
      no network 10.0.0.0


      Làm xong muốn mấy lệnh show hiện lên traffic đã được mã hóa thì bạn phải ping thử để cho traffic lanR1 này chạy qua lanR3.
      Phạm Minh Tuấn

      Email : phamminhtuan@vnpro.org
      Yahoo : phamminhtuan_vnpro
      -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #4
      Bạn nên dung extended ping để ping từ loopback R1 tới loopback của R3 thì mấy cái câu lệnh show của bạn mới có giá trị #0.

      Comment


      • #5
        Originally posted by logmeinvietnam View Post

        Bạn cho xem cấu hình con R2 luôn đi.
        + R2 có cho chạy RIPv2 chưa.
        em đã cho R2 chạy Rip v2 rồi
        và đây là file cấu hình của R2
        R2:
        R2#show running-config
        Building configuration...

        Current configuration : 1095 bytes
        !
        version 12.3
        service timestamps debug datetime msec
        service timestamps log datetime msec
        no service password-encryption
        !
        hostname R2
        !
        boot-start-marker
        boot-end-marker
        !
        !
        no aaa new-model
        ip subnet-zero
        ip cef
        !
        !
        !
        ip audit po max-events 100
        !
        !
        username ccna privilege 15 password 0 ccna
        !
        !
        interface FastEthernet0/0
        ip address 172.16.1.1 255.255.255.0
        duplex auto
        speed auto
        !
        interface FastEthernet0/1
        no ip address
        shutdown
        duplex auto
        speed auto
        !
        interface Serial1/0
        ip address 10.0.0.1 255.255.255.252
        serial restart-delay 0
        clock rate 64000
        !
        interface Serial1/1
        no ip address
        shutdown
        serial restart-delay 0
        !
        interface Serial1/2
        no ip address
        shutdown
        serial restart-delay 0
        !
        interface Serial1/3
        no ip address
        shutdown
        serial restart-delay 0
        !
        router rip
        version 2
        network 10.0.0.0
        network 172.16.0.0
        no auto-summary
        !
        ip classless
        !
        ip http server
        ip http authentication local
        ip http secure-server
        !
        !
        line con 0
        line aux 0
        line vty 0 4
        privilege level 15
        login local
        transport input telnet ssh
        !
        end

        R2#
        Originally posted by logmeinvietnam View Post
        Sau đó ping từ R1 đến R2 xem ok chưa.
        Em đã ping giữa tất cả các Router trong topo đều thông.
        Originally posted by logmeinvietnam View Post
        Trên R1 interface loopback không cần cho chạy định tuyến

        router rip
        no network 10.0.0.0
        Anh cho em hỏi sao lại không cần chạy định tuyến cho interface loopback R1
        thế ta có cần không cho chạy định tuyến trên interface loopback R2 không ạ?
        Em ngu muội nên anh giải thích giúp em nhé????
        Em xin cám ơn !!!

        Comment


        • #6
          Originally posted by quangvn1986 View Post
          Bạn nên dung extended ping để ping từ loopback R1 tới loopback của R3 thì mấy cái câu lệnh show của bạn mới có giá trị #0.
          cám ơn anh quangvn1986 đã cho em lời khuyên !!

          Comment


          • #7
            Em cám ơn các anh !
            Em đã làm được rồi, em vui lắm !
            em xin chúc các anh tiếp tục post các bài viết hay cho chúng em học tập !

            Comment

            • Working...
              X