Сообщения без ответов | Активные темы Текущее время: 19 апр 2024, 11:07



Ответить на тему  [ Сообщений: 5 ] 
Рвется VPN 
Автор Сообщение

Зарегистрирован: 28 июн 2012, 18:38
Сообщения: 55
Есть Site-Site VPN, ASA5520-C892R

Периодически (периоды не стабильны) связь на секунду-другую прерывается, и в логах маршрутизатора имею следующую ошибку:
%CRYPTO-4-RECVD_PKT_INV_SPI: decaps: rec'd IPSEC packet has invalid spi for destaddr=1

перечитал кучу инфы, синхронизировал их по ntp, выровнял lifetime, ACL, на стороне маршрутизатора поставил crypto isakmp invalid-spi-recovery, crypto isakmp keepalive 10 все равно впн рвется.
Сам канал стабилен - по нему пропусков не наблюдается.

Куда бы еще посмотреть.

Код:

На стороне роутера

crypto isakmp policy 1
 encr 3des
 authentication pre-share
 group 2
crypto isakmp key 6 XXXXX address 10.30.X.241   
crypto isakmp invalid-spi-recovery
crypto isakmp keepalive 10
!
!
crypto ipsec transform-set 3des_md5_hmac esp-3des esp-md5-hmac
 mode tunnel

!ip access-list extended VPN-MAP
 permit ip 10.33.62.0 0.0.0.127 10.30.0.0 0.0.255.255


На стороне ASA

access-list vpn_c892 extended permit ip 10.30.0.0 255.255.0.0 10.33.62.0 255.255.255.128

crypto ipsec ikev1 transform-set 3des_md5_hmac esp-3des esp-md5-hmac

crypto map VPNmap 317 match address vpn_c892
crypto map VPNmap 317 set peer 10.33.X.57
crypto map VPNmap 317 set ikev1 transform-set 3des_md5_hmac
crypto map VPNmap 317 set security-association lifetime seconds 3600
crypto map VPNmap 317 set security-association lifetime kilobytes 4608000

crypto ikev1 policy 1
 authentication pre-share
 encryption 3des
 hash sha
 group 2
 lifetime 86400

tunnel-group 10.33.X.57 type ipsec-l2l
tunnel-group 10.33.X.57 ipsec-attributes
 ikev1 pre-shared-key *****



03 апр 2019, 15:11
Профиль

Зарегистрирован: 14 май 2009, 12:57
Сообщения: 2067
Откуда: Волгоград
sysopt connection preserve-vpn-flows

group-policy DfltGrpPolicy attributes
vpn-idle-timeout none
vpn-session-timeout none


03 апр 2019, 15:57
Профиль ICQ

Зарегистрирован: 28 июн 2012, 18:38
Сообщения: 55
Ввел на ASA - ситуация чуть улучшилась, соединение все-равно рвется, но тут же поднимается.
Может на роутере еще что-то надо ввести?


14 ноя 2019, 15:20
Профиль

Зарегистрирован: 10 июл 2019, 18:21
Сообщения: 103
может я и неправ, но корень проблемы может лежать в том, что 10.30.х.241 попадает в указанный acl 10.30.0.0/16. Пробовалась ли смена tunnel на transport?


15 ноя 2019, 14:57
Профиль

Зарегистрирован: 07 сен 2014, 02:54
Сообщения: 548
Откуда: Msk
Praporwik писал(а):
может я и неправ, но корень проблемы может лежать в том, что 10.30.х.241 попадает в указанный acl 10.30.0.0/16. Пробовалась ли смена tunnel на transport?

Кстати, да.
Только логичнее просто разделить диапазоны внешних и внутренних адресов, чтобы они не пересекались.

_________________
Knowledge is Power


15 ноя 2019, 15:27
Профиль
Показать сообщения за:  Поле сортировки  
Ответить на тему   [ Сообщений: 5 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 55


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB