|
Компьютерный форум OSzone.net » Железо » Сетевое оборудование » VPN/Firewall - VPN между Juniper SSG140 & Cisco 871 |
|
|
VPN/Firewall - VPN между Juniper SSG140 & Cisco 871
|
Новый участник Сообщения: 11 |
Помогите подружить двух зверей!!!
Все было бы просто, но всегда есть это НО! Стоит для доступа в сеть железяка (любая, но в частности сейчас - dir300), которая подключается по PPTP от провайдера, внешний ИП-адрес на этой железке серый. Далее подключаю по LAN порту циску, у которой ИП-адрес статический. Juniper смотрит прямо в интернет, с белым Ип-адресом. Что то типа: local site A------Cisco (DHCP)----------Internet----------(static IP) Juniper------local site B Думаю рыть нужно в сторону DMVPN, но пока не силен в этом всем. Помогите пожалуйста с конфигом. |
|
Отправлено: 15:28, 07-08-2012 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата end44:
что бы попытаться это сделать нужно, как минимум, заменить Juniper на Cisco. далее у меня нет уверенности что длинк умеет хоть как-то пропускать сквозь себя GRE, потому что кошка за NAT'ом (даже двумя). ну и ещё будут грабли с MTU наверно. |
|
------- Отправлено: 16:16, 07-08-2012 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать К сожалению, возможности замены Juniper нет.
Хотя бы пните в каком направлении думать. |
Отправлено: 17:00, 07-08-2012 | #3 |
Назгул Сообщения: 2633
|
Профиль | Отправить PM | Цитировать Цитата end44:
В связи со спецификой IPSEC+NAT рыть нужно в сторону "nat traversal" (http://www.cisco.com/en/US/docs/ios/.../ftipsnat.html) P. S. Технология NAT Traversal решает две проблемы: - нарушение подписи IPSec в результате NAT - убогости некоторых девайсов Сама суть технологиии - упаковка IPSec пакетов в сегменты протокола более высокого уровня. Обычно это UDP. 2) Да, кстати. А гугл уже отменили? http://www.marfitsin.ru/index.php/ar...iscojunipervpn |
|
------- Последний раз редактировалось kim-aa, 07-08-2012 в 17:48. Отправлено: 17:39, 07-08-2012 | #4 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Я в цисках и джуниперах, как бы помягче сказать...новичек. И ищу пинка в нужном направлении, за тягу к знаниям еще никого не наказывали))
По поводу ссылки: спасибо, но там рассмотрена Junos, в ssg140 используется более старая screenos. Различия думаю между ними будут... |
|
Отправлено: 18:06, 07-08-2012 | #5 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата end44:
только вот я не понимаю чем вам это поможет, если Цитата end44:
|
||
------- Отправлено: 19:14, 07-08-2012 | #6 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Site-to-site думаю не поможет, т.к. циска за натом и джунипер не сможет отправить на нее данные.
А AC-VPN не аналог DMVPN на джуниперах случайно? Если настроить на джунипере его, а на циске spoke? Как такой вариант? |
Отправлено: 09:39, 08-08-2012 | #7 |
Ветеран Сообщения: 4677
|
Профиль | Отправить PM | Цитировать Цитата end44:
![]() если речь идёт о том что бы кошка была клиентом - то нужно смотреть умеет ли она быть клиентом и цепляться согласно конфигу, тогда серые адреса и наты ей, скорее всего, не помеха. |
|
------- Отправлено: 11:07, 08-08-2012 | #8 |
Новый участник Сообщения: 11
|
Профиль | Отправить PM | Цитировать Я дико извиняюсь что ввел в заблуждение этим словом
![]() Под словом site имеется ввиду сторона, то есть: Локалка A------Cisco (DHCP)----------Internet----------(static IP) Juniper------ Локалка B Кстати, циска должна быть именно клиентом. |
Отправлено: 11:49, 08-08-2012 | #9 |
Назгул Сообщения: 2633
|
Профиль | Отправить PM | Цитировать 1)
Цитата cameron:
2) end44, Нужно понимать, что именно вы хотите сотворить: a) Равноправное соединение маршрутизаторов типа IPSEC. Т.к. один из участников за NAT, то нужно использовать "nat-traversal" (или NAT-T). http://kb.juniper.net/InfoCenter/ind...tent&id=KB4741 Так же на D-LINK нужно будет настроить порт-маппинг для того UDP-порта который будет использовать CISCO для NAT-T б) Клиент-серверное соединение. В этом случае на Juniper нужно поднять PPTP сервер, а на Cisco настроить PPTP клиента |
|
------- Отправлено: 12:06, 08-08-2012 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
VPN - VPN между двумя роутерами Cisco Linksys - кто делал? | cryptoniko | Сетевые технологии | 2 | 26-05-2011 00:39 | |
VPN - Vpn-туннель между двумя cisco | NADVooDoo | Сетевые технологии | 2 | 08-12-2010 22:23 | |
Прочее - trunk между Vyatta и свичем cisco | radids | Сетевые технологии | 1 | 13-10-2010 19:51 | |
FreeBSD - Как поднять VPN туннель между Cisco ASA 5520 и FreeBSD 7.0? | Raven_kg | Общий по FreeBSD | 0 | 05-06-2009 16:22 | |
Cisco - [решено] firewall между vlan <Cisco ACL> | Aleksey Potapov | Сетевое оборудование | 62 | 01-12-2008 11:37 |
|