|
ru.cisco- RU.CISCO --------------------------------------------------------------------- From : Aleksey Loginov 2:5020/400 30 May 2003 12:02:36 To : Victor Sudakov Subject : Re: IPSec - наивный вопрос -------------------------------------------------------------------------------- > <bb6gg2$2mdr$1@mpeks.tomsk.su> From: Aleksey Loginov <lan@entel.kiev.ua> Привет. Victor Sudakov пишет: VS> Aleksey Loginov <lan@entel.kiev.ua> wrote: VS>> VS>> VS> Проблема в том, что если про какой-нибудь интерфейс забуду, мап не VS>> VS> повешу и трафик через него завернется, пакеты уйдут нешифрованные? VS>> В принципе - да, HО пир их дропнет... VS>> Суть в том, что мапы должны быть двухсторонние!!! VS>> И если ты с одной стороны мар прицепишь, а с другой забудешь, VS>> то пир скажет: Блин, я ждал крипто-пакет, а мне пришла какая-то VS>> фигня! :) VS> А откуда он знает, что они должны придти криптованными? VS> Пришел пакет и пришел, значит его следует отфорвардить куда положено. Если на интерфейс навесить крипто мап, то входящий трафик будет проверяться на соответствие крипто-ACL. Обязательно! И если пакеты удовлетворяют условиям ACL, но они не криптованы, то по будут тупо дропаться. А вот если крипто-ACL пакет "проигнорирует", то дальше будут работать остальные правила, и в частности форвардинг куда положено :) VS>> Это одна из причин, почему _весь_ трафик не рекомендуется криптовать, VS>> хотя бы во время отладки. VS>> VS>> VS>> Чтобы сразу куча ассоциаций не устанавливалась и VS>> VS>> не забивала каналы и голову, пропиши VS>> VS>> crypto map _имя_ local-address _interface_ VS>> VS>> VS> Хороший совет, спасибо. Loopback можно? VS>> Hужно! :))) VS> А на isakmp ассоциации это влияет? VS> В смысле в "crypto isakmp key test123 address" надо будет VS> прописывать адреса Loopback-ов друг друга? Hу да. -- Aleksey N. Loginov CCNP, CCDA, Cisco Firewall Specialist Enran Telecom, Kiev, Ukraine, Phone: +380(44)2498990 Отправлено через сервер Форумы@mail.ru - http://talk.mail.ru --- ifmail v.2.15dev5 * Origin: Talk.ru (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.cisco/64882935fba2.html, оценка из 5, голосов 10
|