- AMD Ryzen 9 / 7 / 5 9***(X) "Zen 5" (AM5)
- Acer notebook topic
- AMD K6-III, és minden ami RETRO - Oldschool tuning
- AMD Navi Radeon™ RX 6xxx sorozat
- Milyen videókártyát?
- SD-kártyát vennél? Ezért ne csak a GB-ot nézd! – Tech Percek #9
- Milyen egeret válasszak?
- Gaming notebook topik
- Fejhallgató erősítő és DAC topik
- Házimozi belépő szinten
-
PROHARDVER!
--- Még az új vizsgarendszer előtti információk, majd frissítjük! ---
Gyakran ismételt kérdések
Olvasd el a cikkeket itt.
Új hozzászólás Aktív témák
-
jerry311
nagyúr
Javarészt a configod copy-pasztája.
Itt-ott átírva és/vagy egyszerűsítve. Pl. csak 2 router Fa0/0-n összekábelezve.
R2#show runcrypto isakmp policy 10
encr 3des
hash md5
authentication pre-sharecrypto isakmp key cisco123 address 30.0.0.1 no-xauth
crypto ipsec transform-set cisco esp-3des esp-md5-hmac
crypto map vpn-map 10 ipsec-isakmp
set peer 30.0.0.2
set transform-set cisco
match address 100interface Loopback1
ip address 172.16.0.1 255.255.255.0interface Loopback2
ip address 192.168.1.1 255.255.255.0interface Loopback3
ip address 172.16.1.1 255.255.255.0interface Tunnel10
ip address 20.0.0.2 255.255.255.252
tunnel source FastEthernet0/0
tunnel destination 30.0.0.2
!
interface FastEthernet0/0
ip address 30.0.0.1 255.255.255.252
duplex auto
speed auto
crypto map vpn-maprouter eigrp 10
network 20.0.0.0
network 172.16.0.0 0.0.3.255
no auto-summaryip route 0.0.0.0 0.0.0.0 30.0.0.2 --> mert lusta vagyok.
access-list 1 deny 192.168.1.0
access-list 1 permit any
access-list 2 deny 192.168.0.0 0.0.0.255
access-list 100 permit ip 172.16.0.0 0.0.1.255 192.168.0.0 0.0.1.255
access-list 100 permit gre any any --> mert még annál is lustább vagyok.=========================================================
=========================================================R1#show run
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
crypto isakmp key cisco123 address 30.0.0.1 no-xauthcrypto ipsec transform-set cisco esp-3des esp-md5-hmac
crypto map vpn-map 10 ipsec-isakmp
set peer 30.0.0.1
set transform-set cisco
match address 100interface Loopback1
ip address 192.168.0.1 255.255.255.0interface Loopback3
ip address 192.168.2.1 255.255.255.0interface Tunnel10
ip address 20.0.0.1 255.255.255.252
tunnel source FastEthernet0/0
tunnel destination 30.0.0.1interface FastEthernet0/0
ip address 30.0.0.2 255.255.255.252
duplex auto
speed auto
crypto map vpn-maprouter eigrp 10
network 20.0.0.0
network 192.168.0.0 0.0.3.255
no auto-summaryip route 0.0.0.0 0.0.0.0 30.0.0.1
access-list 1 deny 192.168.1.0
access-list 1 permit any
access-list 2 deny 192.168.0.0 0.0.0.255
access-list 100 permit ip 192.168.0.0 0.0.1.255 172.16.0.0 0.0.1.255
access-list 100 permit gre any any=========================================================
=========================================================R1# show ip route eigrp
172.16.0.0/24 is subnetted, 2 subnets
D 172.16.0.0 [90/297372416] via 20.0.0.2, 00:06:24, Tunnel10
D 172.16.1.0 [90/297372416] via 20.0.0.2, 00:06:24, Tunnel10
R1# -
crok
Topikgazda
Több ponton is zavaros, hogy mit is akarsz pontosan :/
interface Tunnel10
ip address 20.0.0.1 255.255.255.252
tunnel source FastEthernet0/0
tunnel destination 40.0.0.2Ez alapján GRE tunnel a 30.0.0.2 és a 40.0.0.2 közt lenne.
Ez a Wireshark alapján látszik is.
Ha az ISAKMP konfig mind a két oldalon jó valamint az
IPSec transformset is szimmetrikus akkor az IPSecnek
nincs akadája, hogy kiépüljön. sh crypto isa sa.. DE!
access-list 100 permit ip 192.168.0.0 0.0.1.255 172.16.0.0 0.0.1.255
E szerint csak az lesz crypt-elve, ami ebbe beleesik, ebbe
meg csak loopback címek esnek bele. Permit gre any any -vel
meg azért mehet, mert akkor EIGRP neighborship az kiépül
és lesz routing a tunnelen keresztül.Na. Pontosan mit szeretnél elérni? Mi a hálózat, amin
ezt kivitelezni szeretnéd? Pingelnél A-ból B-be? Honnan
hová, milyen source-destination kellene, hogy menjen?
EIGRP kell, hogy menjen? Nem derül ki, hogy pontosan
mit akarsz crypt-elni: azt, ami a tunnelben megy, vagy
csak megadsz valamit a map-ben, amit szeretnél crypt-
elve áttolni? Mert mind a kettő dolognak megvan a fele.Van lehetőség tunnel nélkül is crypt-elni, ez a legegyszerűbb:
Az ilyeneket pedig nem szabad ám csinálni, kivéve, ha
arra valami jó okod van:
ip route 0.0.0.0 0.0.0.0 FastEthernet0/0
Ilyenkor ki lesz a next hop? Ilyenkor a route ugyan static
de a láttad, mi az admin distance egy ilyen route-nál?
Nincs next-hop -> innentől ha nem egy hálózatba esik egy
packet destination-je meg a kimenő interface, akkor hova
megy a csomag? ARP biztos nem lesz.. ez nem jó. -
jerry311
nagyúr
Ha crypto ACL-be beleteszed a külső IP-k közti forgalmat is, akkor nem fog menni, mert buta és úgy értelmezi, hogy titkosítania kéne már az első csomagot is, csak hát nincs mivel... Ezért kapsz hibát. Vagy valami ilyesmi.
GRE-hez sosem értettem.
GRE és 'mode transport' a transform-set configban nagyon szeretik egymást. Ez mondjuk opcionális egy ideig, aztán kötelező, attól függ mit konfigolsz.
Csak telepítenem kell már egy NGS3-at...
Új hozzászólás Aktív témák
- Kérlek használd a keresőt, mielőtt kérdezel!
- Olvasd el a téma összefoglalót mielőtt kérdezel!
- A dumpok és a warez tiltott témának számítanak!
- Használt Intel procik - Core 2 - Dual Core
- Dell latitude, precision, xps, magyar világítós billentyűzetek eladóak
- Hp USB-C/Thunderbolt 3 dokkolók: USB-C Universal, G2, G4, G5, Hp Elite/Zbook- Thunderbolt 4 G4
- ÚJ Apple Macbook Air 15,3 M4 10C CPU/10C GPU/16GB/256GB - Ezüst -(2025) - 3 év gari - MAGYAR
- REFURBISHED és ÚJ - HP USB-C Dock G5 docking station (5TW10AA) - 3x4K felbontás, 120Hz képfrissítés
Állásajánlatok
Cég: CAMERA-PRO Hungary Kft
Város: Budapest
Cég: PC Trade Systems Kft.
Város: Szeged