Перейти к содержимому
Калькуляторы

Axizzz

Новичок
  • Публикации

    7
  • Зарегистрирован

  • Посещение

О Axizzz

  • Звание
    Абитуриент
    Абитуриент
  1. Стесняюсь спросить - у нас как раз б/у ASR 1001= был приобретен (потому и поддержки нет) и там IOS-XE. Насколько понял из ваших слов, туда можно старый IOS залить? Можете ткнуть в пруф?
  2. Cisco уже не торт.. В таком случае не понятно что делать если необходима высокая производительность пограничного маршрутизатора (от 1Гбит/с с ipsec шифрованием) и l2tp/ipsec для большого количества подключений. Ведь у них согласно различным презентациям серии бьются согласно производительности в т.ч.
  3. Вопрос ведь не в самом L2TP-IPSEC, а в том почему производитель не обеспечивает работоспособность того что заявлено в feature explorere (по моему так называется если не ошибаюсь) и за что заплачены немалые средства. В случае с ikev2 похоже также никто не даст гарантии что это будет работать как должно. То есть дело именно в подходе циски, по хорошему не нужно выпиливать якобы устаревшие протоколы - пользователь (эксплуатант) должен сам выбрать что ему нужнее. ИМХО.
  4. Решил внести свои 5 копеек в траблшутинг. Столкнулся с идентичной проблемой - уже месяц как в неравном бою с ASR 1001 (настроить надо любой ценой, ибо деньги фирмы потрачены). В итоге - настроили l2tp/ipsec server на ASR1001. Клиент Windows подключается (правда частный адрес шлюза не получает, но не суть). Android (4.4), iphone, mac os x не в какую не хотят. Также исходя из логов складывается впечатление что затык или в l2tp или DPD или в NAT-T. Клиенты подключаются из-за nat, а сам маршрутизатор нет, т.е. имеет белый ип. Также по наблюдениям клиент (Android) прекращает соединение раньше чем циска, примерно после этих строк: Mar 16 14:36:46.260: ISAKMP: (1034):Old State = IKE_QM_R_QM2 New State = IKE_QM_PHASE2_COMPLETE Mar 16 14:36:46.260: IPSEC(key_engine): got a queue event with 1 KMI message(s) Mar 16 14:36:46.260: IPSEC(key_engine_enable_outbound): rec'd enable notify from ISAKMP Mar 16 14:36:46.260: crypto engine: updating MTU size of IPSec SA HW:54 to 1500 (overhead=58) Mar 16 14:36:46.260: crypto_engine: Set IPSec MTU Иными словами потом циска отрабатывает DPD, а клиент (Android) уже не отвечает, т.к. прекратил соединение (меняет статус с "Подключение" на "Отключено") и после этого циска начинает удаление sa по таймауту. При этом в случае с виндой после тех же строк начинает литься лог L2TP, как и должно быть. Подскажите куда копать хотя бы? Уже всю голову сломал, что только не пробовал, знаю что многие строки в конфиге могут быть сто раз лишними, но в попытке починить пробовали самые разные варианты, с тем чтобы потом почистить. Поддержки у железки нет, так что одна надежда на матерых форумчан. Начали посещать мысли что проблема в ASR, может бага может еще что - причем ни у кого не смог найти конфига l2tp/ipsec именно на asr 1000 серии. Может кто поделится? Конфиг и логи "от и до" прилагаю (причем debug включены и isakmp и ipsec и l2tp all и aaa)
  5. Неужели никто не может ничего подсказать?
  6. У меня та же самая задача. И те же проблемы. Сделал все так же и сеть virtual ap не видна. wiki mikrotik'а сказал что virtual ap работает только если физический интерфейс работает в режимах ap bridge или bridge, что вроде как исключает ее работу как клиента. Кто из адептов микротиков может подтвердить реализуема ли в принципе эта схема? Работает. Беспроводной адаптер настраиваете как station, на нем создаете virtual AP. Как только связь с точкой появится, сразу заработает и виртуальная. Что ж, понятно. Так и делал. Но тем не менее результата нет. Физический интерфейс подключается как station без проблем. Виртуальная ap настроена на раздачу своего ssid и пароля (отличных от физического, т.е. не как репитер) - хочу настроить nat между этими сетями, ip физического интерфейса при этом должен выступать шлюзом. Virtual ap в такой конфигурации не работает, в эфире ее нет. Стоит только переключить физический интерфейс на ap bridge начинает работать и virtual ap. Что делаю не так? Вот кстати выдержка из wiki: "..Virtual AP interface will only work if master interface is in ap-bridge, bridge or wds-slave mode. This property is only for virtual AP interfaces." (http://wiki.mikrotik.com/wiki/Manual:Interface/Wireless) Как это понимать?
  7. У меня та же самая задача. И те же проблемы. Сделал все так же и сеть virtual ap не видна. wiki mikrotik'а сказал что virtual ap работает только если физический интерфейс работает в режимах ap bridge или bridge, что вроде как исключает ее работу как клиента. Кто из адептов микротиков может подтвердить реализуема ли в принципе эта схема?