• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

GRE over IPSec

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • GRE over IPSec

    với cấu hình như bên dưới thì em đã kết nối thành công giữa 2 Cisco với nhau.
    điều em muốn hỏi là Local_ProxyRemote_Proxy em muốn đổi thành IP GRE(10.9.9.x).
    vậy cần thay đổi dòng lệnh nào ? em đưa ra vấn đề này vì em có nhu cầu kết nối GRE over IPSec với Linux, Draytek....
    tăng tính bảo mật của mạng Megawan cho các chi nhánh ở VietNam.
    một lưu ý nửa là: sau khi thay đổi Local_Proxy and Remote_Proxy, thì vẫn đãm bảo được GRE over IPSec. vì em đã thử đổi Access list 110 cho Crypto map thì cũng chạy được, nhưng lúc này chỉ là Pure GRE Tunnel không có IPsec.
    em đang rất cần sự giúp đỡ của các anh chị về vấn đề này.
    nếu làm thành công, em sẽ có hậu tạ(nhậu or cafe nhé). giới thiệu nhiều học viên hơn nửa đến VNPro

    *Mar 1 00:06:00.827: IPSEC(initialize_sas): ,
    (key eng. msg.) INBOUND local= 172.16.1.2, remote= 172.16.2.2,
    local_proxy= 172.16.1.2/0.0.0.0/47/0 (type=1),
    remote_proxy= 172.16.2.2/0.0.0.0/47/0 (type=1),
    protocol= ESP, transform= esp-des esp-md5-hmac ,
    lifedur= 3600s and 4608000kb,

    ///////////////////////////////
    crypto isakmp policy 1
    hash md5
    authentication pre-share
    lifetime 3600
    crypto isakmp key 123 address 172.16.2.2
    !
    !
    crypto ipsec transform-set cm-transformset-1 esp-des esp-md5-hmac
    !
    crypto map cm-cryptomap local-address FastEthernet0/0
    crypto map cm-cryptomap 1 ipsec-isakmp
    set peer 172.16.2.2
    set transform-set cm-transformset-1
    match address 110
    !
    interface Tunnel1
    ip address 10.9.9.1 255.255.255.0
    tunnel source FastEthernet0/0
    tunnel destination 172.16.2.2
    crypto map cm-cryptomap
    !
    interface FastEthernet0/0
    ip address 172.16.1.2 255.255.255.0
    ip nat outside
    duplex auto
    speed auto
    crypto map cm-cryptomap
    !
    interface FastEthernet0/1
    ip address 192.168.1.1 255.255.255.0
    ip nat inside
    duplex auto
    speed auto

    ip nat inside source route-map nonat interface FastEthernet0/0 overload
    ip classless
    ip route 0.0.0.0 0.0.0.0 172.16.1.1
    ip route 192.168.2.0 255.255.255.0 10.9.9.2
    ip http server
    !
    !
    ip access-list extended remove-ip-for-nat
    deny ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
    permit ip 192.168.1.0 0.0.0.255 any
    !
    access-list 110 permit gre host 172.16.1.2 host 172.16.2.2
    !
    route-map nonat permit 10
    match ip address remove-ip-for-nat
    Last edited by Mr.cuong; 18-03-2011, 08:53 AM.
    MCSA; CCNA; CCNP; CCSP-Firewall
    http://learningnetworksystem.blogspot.com/
    cell: 0938 368 444

  • #2
    Càh, cái này khó à nha................
    Thiết kế Logo - Qua Tang Quang Cao

    Comment


    • #3
      mình có ghi log của một ví dụ tương tự, và capture được gói tin mà Draytek gửi đến Cisco. IP Local_Proxy và Remote_Proxy chính là IP GRE., con Draytek này kết nối được với Linux.
      logcisco.txt
      nếu cần gì thêm, mình xin sẵng sàng cung cấp.
      MCSA; CCNA; CCNP; CCSP-Firewall
      http://learningnetworksystem.blogspot.com/
      cell: 0938 368 444

      Comment


      • #4
        Bạn cấu hình local proxy và remote proxy ngược địa chỉ rồi, trên phía con Draytek đó.

        Kiểm tra lại lần nữa đi.
        Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

        Email : dangquangminh@vnpro.org
        https://www.facebook.com/groups/vietprofessional/

        Comment


        • #5
          hi thầy Minh,
          em đã thử hoán đổi IP GRE Local_Proxy và remote_Proxy, nhưng vẫn không kết nối được(không biết có đúng với ý của thầy Minh không).
          sau đây là log kết nối GRE over IPSec thành công của 2 con cisco. cả chiều INBOUND và OUTBOUND trên Cisco đều có Local_Proxy là IP WAN của chính nó.

          *Mar 1 00:20:25.423: IPSEC(initialize_sas): ,
          (key eng. msg.) INBOUND local= 172.16.1.2, remote= 172.16.2.2,
          local_proxy= 172.16.1.2/0.0.0.0/47/0 (type=1),
          remote_proxy= 172.16.2.2/0.0.0.0/47/0 (type=1),
          protocol= ESP, transform= esp-des esp-md5-hmac ,
          lifedur= 3600s and 4608000kb,
          spi= 0x4381EB4A(1132587850), conn_id= 2000, keysize= 0, flags= 0x4
          *Mar 1 00:20:25.423: IPSEC(initialize_sas): ,
          (key eng. msg.) OUTBOUND local= 172.16.1.2, remote= 172.16.2.2,
          local_proxy= 172.16.1.2/0.0.0.0/47/0 (type=1),
          remote_proxy= 172.16.2.2/0.0.0.0/47/0 (type=1),
          protocol= ESP, transform= esp-des esp-md5-hmac ,
          lifedur= 3600s and 4608000kb,
          spi= 0x1694C3AB(378848171), conn_id= 2001, keysize= 0, flags= 0xC
          *Mar 1 00:20:25.423: IPSEC(create_sa): sa created,
          (sa) sa_dest= 172.16.1.2, sa_prot= 50,
          sa_spi= 0x4381EB4A(1132587850),
          sa_trans= esp-des esp-md5-hmac , sa_conn_id= 2000
          *Mar 1 00:20:25.423: IPSEC(create_sa): sa created,
          (sa) sa_dest= 172.16.2.2, sa_prot= 50,
          sa_spi= 0x1694C3AB(378848171),
          sa_trans= esp-des esp-md5-hmac , sa_conn_id= 2001

          vấn đề làm em đau đầu là thằng Draytek thì gửi IP Local_proxy và remote_proxy là IP GRE, trong khi Cisco thì gửi IP WAN ở 2 đầu.
          câu gợi ý của thầy Minh đã cho em thêm một nghi ngờ mới, liệu thế nào là GRE over IPSec(chắc cũng giống Voice over IP) thế nào là IPSec over GRE.
          MCSA; CCNA; CCNP; CCSP-Firewall
          http://learningnetworksystem.blogspot.com/
          cell: 0938 368 444

          Comment

          Working...
          X