Access lista do cryptomapy

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
rzirzi
member
member
Posty: 27
Rejestracja: 02 sie 2005, 20:07

Access lista do cryptomapy

#1

#1 Post autor: rzirzi »

jest taka crypto mapa:

crypto map mapaisakmp 10 ipsec-isakmp
set peer xx.xx.xx.xx
set transform-set abc
match address 101

do niej access-lista:
access-list 101 permit ip 192.168.22.0 0.0.0.255 192.168.1.0 0.0.0.255
access-list 101 permit ip host 192.168.22.200 host 10.10.10.200

działa, ale jak dodam na początku (jako pierwszy) wpis:
access-list 101 permit ip 192.168.22.0 0.0.0.255 any

- przestaje działać, ale jak ten sam wpis dodam na końcu access-listy 101 - wszystko działa jak trzeba.
Poprzez "przestaje działać" - mam na myśli, że z sieci 192.168.22.0/24 nie mogę osiągnąć docelowej 192.168.1.0/24.
Dlaczego tak jest?

lbromirs
CCIE
CCIE
Posty: 4101
Rejestracja: 30 lis 2006, 08:44

Re: Access lista do cryptomapy

#2

#2 Post autor: lbromirs »

Robisz to już po zestawieniu SA? Clearowałeś tunel po zmianie ACLki? Co pokazują liczniki 'sh crypto ipsec sa' jak działa i jak "nie działa"?

rzirzi
member
member
Posty: 27
Rejestracja: 02 sie 2005, 20:07

Re: Access lista do cryptomapy

#3

#3 Post autor: rzirzi »

Tak - już po zestawieniu SA. Rozumiem, że to błąd. Nie clearowałem tunelu. Dziękuję za podpowiedzi, jak sprawdzę - dam znać czy pomogło.

ODPOWIEDZ