Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Железо » Сетевое оборудование » VPN/Firewall - VPN между Juniper SSG140 & Cisco 871

Ответить
Настройки темы
VPN/Firewall - VPN между Juniper SSG140 & Cisco 871

Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Помогите подружить двух зверей!!!
Все было бы просто, но всегда есть это НО!

Стоит для доступа в сеть железяка (любая, но в частности сейчас - dir300), которая подключается по PPTP от провайдера, внешний ИП-адрес на этой железке серый. Далее подключаю по LAN порту циску, у которой ИП-адрес статический.

Juniper смотрит прямо в интернет, с белым Ип-адресом.

Что то типа:

local site A------Cisco (DHCP)----------Internet----------(static IP) Juniper------local site B

Думаю рыть нужно в сторону DMVPN, но пока не силен в этом всем.
Помогите пожалуйста с конфигом.

Отправлено: 15:28, 07-08-2012

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата end44:
Думаю рыть нужно в сторону DMVPN »
джунипер не поддерживает сугубо цисковый DMVPN.
что бы попытаться это сделать нужно, как минимум, заменить Juniper на Cisco.
далее у меня нет уверенности что длинк умеет хоть как-то пропускать сквозь себя GRE, потому что кошка за NAT'ом (даже двумя).
ну и ещё будут грабли с MTU наверно.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 16:16, 07-08-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


К сожалению, возможности замены Juniper нет.
Хотя бы пните в каком направлении думать.

Отправлено: 17:00, 07-08-2012 | #3


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата end44:
Думаю рыть нужно в сторону DMVPN, но пока не силен в этом всем.
Помогите пожалуйста с конфигом. »
DMVPN тут абсолютно не причем.

В связи со спецификой IPSEC+NAT рыть нужно в сторону "nat traversal" (http://www.cisco.com/en/US/docs/ios/.../ftipsnat.html)

P. S. Технология NAT Traversal решает две проблемы:
- нарушение подписи IPSec в результате NAT
- убогости некоторых девайсов

Сама суть технологиии - упаковка IPSec пакетов в сегменты протокола более высокого уровня. Обычно это UDP.

2) Да, кстати.
А гугл уже отменили?
http://www.marfitsin.ru/index.php/ar...iscojunipervpn

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Последний раз редактировалось kim-aa, 07-08-2012 в 17:48.


Отправлено: 17:39, 07-08-2012 | #4


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я в цисках и джуниперах, как бы помягче сказать...новичек. И ищу пинка в нужном направлении, за тягу к знаниям еще никого не наказывали))
По поводу ссылки: спасибо, но там рассмотрена Junos, в ssg140 используется более старая screenos. Различия думаю между ними будут...

Отправлено: 18:06, 07-08-2012 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата end44:
Различия думаю между ними будут... »
будут, но всё что вам нужно это найти на сайте джунипера информацию о настройке site-to-site применительно к screenos и всё.
только вот я не понимаю чем вам это поможет, если
Цитата end44:
внешний ИП-адрес на этой железке серый. »
то есть она за натом провайдера, который вряд ли будет что-то делать.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 19:14, 07-08-2012 | #6


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Site-to-site думаю не поможет, т.к. циска за натом и джунипер не сможет отправить на нее данные.
А AC-VPN не аналог DMVPN на джуниперах случайно? Если настроить на джунипере его, а на циске spoke? Как такой вариант?

Отправлено: 09:39, 08-08-2012 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата end44:
Site-to-site думаю не поможет »
а вы в свою задачу смотрели? или там слово "Site" написано от балды, для красного словца?
если речь идёт о том что бы кошка была клиентом - то нужно смотреть умеет ли она быть клиентом и цепляться согласно конфигу, тогда серые адреса и наты ей, скорее всего, не помеха.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 11:07, 08-08-2012 | #8


Новый участник


Сообщения: 11
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я дико извиняюсь что ввел в заблуждение этим словом

Под словом site имеется ввиду сторона, то есть:

Локалка A------Cisco (DHCP)----------Internet----------(static IP) Juniper------ Локалка B


Кстати, циска должна быть именно клиентом.

Отправлено: 11:49, 08-08-2012 | #9


Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


1)
Цитата cameron:
а вы в свою задачу смотрели? или там слово "Site" написано от балды, для красного словца?
если речь идёт о том что бы кошка была клиентом - то нужно смотреть умеет ли она быть клиентом и цепляться согласно конфигу, тогда серые адреса и наты ей, скорее всего, не помеха. »
Cisco может быть только клиентом PPTP. Это принципиальная позиция Cisco. PPTP-cервер не поддерживается.

2) end44,

Нужно понимать, что именно вы хотите сотворить:
a) Равноправное соединение маршрутизаторов типа IPSEC.
Т.к. один из участников за NAT, то нужно использовать "nat-traversal" (или NAT-T).
http://kb.juniper.net/InfoCenter/ind...tent&id=KB4741
Так же на D-LINK нужно будет настроить порт-маппинг для того UDP-порта который будет использовать CISCO для NAT-T

б) Клиент-серверное соединение.
В этом случае на Juniper нужно поднять PPTP сервер, а на Cisco настроить PPTP клиента

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий

Это сообщение посчитали полезным следующие участники:

Отправлено: 12:06, 08-08-2012 | #10



Компьютерный форум OSzone.net » Железо » Сетевое оборудование » VPN/Firewall - VPN между Juniper SSG140 & Cisco 871

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VPN - VPN между двумя роутерами Cisco Linksys - кто делал? cryptoniko Сетевые технологии 2 26-05-2011 00:39
VPN - Vpn-туннель между двумя cisco NADVooDoo Сетевые технологии 2 08-12-2010 22:23
Прочее - trunk между Vyatta и свичем cisco radids Сетевые технологии 1 13-10-2010 19:51
FreeBSD - Как поднять VPN туннель между Cisco ASA 5520 и FreeBSD 7.0? Raven_kg Общий по FreeBSD 0 05-06-2009 16:22
Cisco - [решено] firewall между vlan <Cisco ACL> Aleksey Potapov Сетевое оборудование 62 01-12-2008 11:37




 
Переход