Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • VPN IP sec site to site ( from Cisco 1721 ---Juniper SSG140)

    Chào các pác;

    Mình đang muốn cấu hình VPN SITE TO SITE over Internet dùng IPSEC trên thiết bị Cisco Router. Dùng đường FTTH chỉ có mỗi một địa chỉ IP WAN thôi.

    Mô hình mạng của mình như sau :


    côngty con --Cisco 1721 ===Internet===JuniperSSG140---Công ty mẹ


    Xin các pác cho đệ biết , làm như thế nào để biết con router cisco 1721 của đệ có hỗ trợ NAT Traversal ( NAT T ) được hay không ?
    Vì mình không còn hardcopy manual gì của thiết bị này cũng như chưa tìm ra softcopy của nó trên mạng .



    Cảm ơn nhiều

  • #2
    Chào bạn,

    Bạn xem bài này


    IOS hỗ trợ NAT T từ 12.2(13)T về sau.
    Cisco Support Category page for Networking Software (IOS & NX-OS) - My Devices, Support Documentation, Downloads, and End-of-Life Notifications.


    NAT T bạn không cần phải cấu hình. Chỉ cần Juniper SSG140 có support NAT T là được.
    Hoặc bạn muốn client quay VPN vào 1721 thì hầu như chắc chắn phải bật NAT T để tìm xem có thiết bị NAT nào nằm giữa client VPN và 1721 hay không. Nếu không có những nhu cầu này thì cứ Disable NAT T để router giảm bớt công việc bằng lệnh
    Router(config)# no crypto ipsec nat-transparency udp-encapsulation
    Phạm Minh Tuấn

    Email : phamminhtuan@vnpro.org
    Yahoo : phamminhtuan_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #3
      Chao anh Tuan;
      Cảm ơn anh nhiều vì tin phản hồi rất nhanh.
      Đọc datasheet của Juniper , thì được biết rằng con Juniper SSG140 này đã support NAT T
      Như thế con cisco 1721 của đệ có version như dưới đây :
      Cisco IOS Software, C1700 Software (C1700-ADVSECURITYK9-M), Version 12.4(5a), RE
      là đã tích hợp sẵn NAT T rồi phải không anh ?

      Cảm ơn anh trước
      Last edited by whitehorse1999; 18-01-2010, 11:21 AM.

      Comment


      • #4
        Chào bạn,

        Muốn biết có NAT T được hay không dễ lắm. Chỉ cần bạn cấu hình thử Easy VPN bằng SDM hay bằng tay.
        Sau đó về nhà bạn cài Cisco-vpn-client rồi móc vào công ty qua kết nối này. Nếu chạy được thì chắn chắn có hỗ trợ NAT T vì ở nhà bạn qua modem thế nào cũng phải có NAT.
        Phạm Minh Tuấn

        Email : phamminhtuan@vnpro.org
        Yahoo : phamminhtuan_vnpro
        -----------------------------------------------------------------------------------------------
        Trung Tâm Tin Học VnPro
        149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel : (08) 35124257 (5 lines)
        Fax: (08) 35124314

        Home page: http://www.vnpro.vn
        Support Forum: http://www.vnpro.org
        - Chuyên đào tạo quản trị mạng và hạ tầng Internet
        - Phát hành sách chuyên môn
        - Tư vấn và tuyển dụng nhân sự IT
        - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

        Network channel: http://www.dancisco.com
        Blog: http://www.vnpro.org/blog

        Comment


        • #5
          Chào anh Tuấn;
          Nếu có thể được , anh có thể làm ơn cho mình thêm một vài lời khuyên trong việc cấu hình router Cisco 1721 ip sec vpn site to site.
          Cụ thể : Phía đầu Việt Nam hiện nay . Mình chỉ có đường truyền ADSL với IP tĩnh ( chính xác là FTTH). Router 1721 có 2 interfaces là Ethernet , Fast Ethernet.

          Nhà cung cấp dịch vụ config một interface khác để router 1721 của mình giao tiếp với BRAS của họ . IP Public tĩnh sẽ được gán trên động trên Dialer0 .
          Chi tiết về các interface , route, nat overload ,acl như dưới đây.

          interface Ethernet0
          description to Internet
          no ip address
          ip nat outside
          ip virtual-reassembly
          ip route-cache flow
          load-interval 30
          full-duplex
          pppoe enable
          pppoe-client dial-pool-number 1
          traffic-shape rate 1024000 25600 25600 1000
          no cdp enable
          !
          interface FastEthernet0
          description Vietnam LAN
          ip address 10.196.246.1 255.255.255.0
          ip nat inside
          ip virtual-reassembly
          ip route-cache flow
          speed auto
          !
          interface Dialer0
          ip address negotiated
          ip mtu 1492
          ip nat outside
          ip virtual-reassembly
          encapsulation ppp
          dialer pool 1
          ip route 0.0.0.0 0.0.0.0 Dialer0
          ip nat inside source list 101 interface Dialer0 overload
          !
          access-list 10 permit 10.196.246.1 0.0.0.255
          access-list 101 permit ip 10.196.246.1 0.0.0.255 any


          Các máy trong LAN truy cập được ra internet thông qua cơ chế NAT Overload 1 ip public duy nhất.IP này là tĩnh ví dụ theo dạng 113.61.60.41 do dialer0 lấy về.

          Chờ tin và Cảm ơn anh và mọi người trước.

          Comment


          • #6
            Chào bạn,

            Bạn cứ làm VPN site-to-site bình thường.
            Có điều cần chú ý ACL cho nat bạn phải loại bỏ mạng Lan của site A đến mạng Lan của site B.
            ví dụ của bạn:
            access-list 101 deny ip 10.196.246.1 0.0.0.255 192.168.10.0 0.0.0.255 (với 192.168.1.0 là Lan của site B)
            access-list 101 permit ip 10.196.246.1 0.0.0.255 any
            Phạm Minh Tuấn

            Email : phamminhtuan@vnpro.org
            Yahoo : phamminhtuan_vnpro
            -----------------------------------------------------------------------------------------------
            Trung Tâm Tin Học VnPro
            149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
            Tel : (08) 35124257 (5 lines)
            Fax: (08) 35124314

            Home page: http://www.vnpro.vn
            Support Forum: http://www.vnpro.org
            - Chuyên đào tạo quản trị mạng và hạ tầng Internet
            - Phát hành sách chuyên môn
            - Tư vấn và tuyển dụng nhân sự IT
            - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

            Network channel: http://www.dancisco.com
            Blog: http://www.vnpro.org/blog

            Comment

            Working...
            X