Jump to content

Recommended Posts

Posted

Доброго дня!

 

Есть одна компания (для простоты будем называть ее ZZZ), которая предоставляет различные услуги для копроративных клиентов, которые подключаются к ее VPN роутеру (он имеет один IP) по Site-to-Site IPSEC. Каждый клиент получает свой собственный preshared ключ.

У меня же - датацентр, где размещаются эти самые клиенты (вернее их серверы). Подключая их к ZZZ по IPSEC столкнулся с такой проблемой:

 

Если использовать один роутер для нескольких клиентов, получается, что между мной и ZZZ должно существовать сразу несколько ipsec туннелей, с одними и теми же peer адресами, но разными preshared ключами! Это как минимум невозможно из-за:

crypto isakmp key customer1key address 1.2.3.4
crypto isakmp key customer2key address 1.2.3.4
A pre-shared key for address mask 1.2.3.4 255.255.255.255 already exists!

 

Аналогичная проблема будет и у админов ZZZ, потому что для них мой peer будет одним и тем же для всех туннелей.

 

Логичным кажется назначение на внешний интерфейс роутера нескольких IP (как secondary), но как привязать ipsec туннель к конкретному адресу не нашел.

Есть какой-нибудь выход из этой ситуации? По производительности роутер легко потянет несколько абонентов, жалко выделять отдельную железку для каждого туннеля...

Posted

Может вас спасет gre туннель поверх ipsec?

 

https://learningnetwork.cisco.com/docs/DOC-2457

...

 

interface Tunnel0

...

tunnel mode ipsec ipv4

 

Тунелей можно поднять сколько надо. Плюс иметь интерфейс, куда можно всякие полезности повесить, типа QoS или ACL удобнее чем просто криптокарта на интерфейсе.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.