Jump to content

IPSec VPN туннель. Как добавить несколько удаленных сетей


Recommended Posts

Добрый день! Сделал site-to-site vpn между ASA и  Keenetic Giga. Всё работает нормально. Но есть проблема: не удается добавить больше одной удаленной сети на кинетике(на ASA с этим проблем нет). Пытался через консоль добавить в ACL  _WEBADMIN_IPSEC_VPN ещё одну строку, но отрабатывает только первая в списке ACL(на циске при этом ничего не перенастраиваю). В мануале об этом сказано.

Подскажите как добавить больше одной удаленной сети.2022-08-08_11-54-13.png.fdad4cda7a8c0e5ef2f89bed301a8c8b.png

2022-08-08_10-11-35.png

2022-08-08_11-57-31.png

Link to comment
Share on other sites

  • 3 months later...
В 12.08.2022 в 08:11, alexdiv сказал:

Если упростить задачу до такой, кто-то может подсказать решение?

167520898_keenetic2ipsec.png.b98c96885caf290b6897f310bfb95c1b.png

Ну вполне рабочая, я так и решил свою подобную задачу. В центральном офисе три подсети (две на виланах). Пришлось в филиале на кинетике включить L2TP/IPsec клиент, при этом создаётся соответственно интерфейс. Прописал маршруты ко всем подсеткам и усё!

Link to comment
Share on other sites

  • 3 weeks later...

Есть более простое решение.

Создаем ipsec в режиме точка-точка, внутрь этого ipsec добавляем ip-ip / gre тунели.  Внимательно следим за src address для пакетов тунеля. Нужный адрес создаем как алиас на интересе Home.

После чего задача упрощается - и в тунель можно заворачивать любые сети.

как-то так

access-list _WEBADMIN_IPSEC_sev
    permit ip 198.18.0.3 255.255.255.255 198.18.0.2 255.255.255.255

...

interface Bridge0
    rename Home
    description "Home network"
    ip address 192.168.3.1 255.255.255.0
    ip alias 198.18.0.3 255.255.255.255

interface IPIP0
    security-level private
    ip address 198.18.1.6 255.255.255.252
    ip mtu 1400
    ip access-group _WEBADMIN_IPIP0 in
    ip global 41221
    ip tcp adjust-mss pmtu
    tunnel source 198.18.0.3
    tunnel destination 198.18.0.2
    up

у самого ipsec - настраиваем авторизацию по FQDN.

 

Link to comment
Share on other sites

  • 3 months later...

Alexey, здравствуйте!

Можете подробнее описать как реализовать схему проброса дополнительных удалённых подсетей в IPsec site-to-site через туннель IPIP в Keenetic?

Если можно с примером конфига?

 

Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...