catalyst + IPSec

Wszystkie rozmowy związane z problemem z hardwarem, supportowanymi funkcjonalnościami, wydajnością urządzeń itp.
Wiadomość
Autor
Radziel
member
member
Posty: 36
Rejestracja: 10 maja 2007, 12:27

catalyst + IPSec

#1

#1 Post autor: Radziel »

witam
Mam problemy z wyszukaniem tego na stronie Cisco. Czy dla switcha catalyst 3560 lub 3750 jest ios obslugujacy tunele VPN np. GREoverIPSec z 3DES?
Jesli nie, to jaki jest najnizszy model catalysta ktory posiada takie funkcje (+routing oczywiscie). Wiem, ze 6500 ma takie mozliwosci, ale to troche za drogi sprzet:)

Awatar użytkownika
garfield
CCIE
CCIE
Posty: 2882
Rejestracja: 25 sie 2006, 18:32
Lokalizacja: Gdynia

#2

#2 Post autor: garfield »

3750 ani 3560 nie obsługuje IPSec'a
Najniższy model to 4500

Nie wiem do czego to ale jesli tylko zaterminowanie IPSeca to polecam aske 5505 lub 5510

Radziel
member
member
Posty: 36
Rejestracja: 10 maja 2007, 12:27

#3

#3 Post autor: Radziel »

kierownictwo sobie wymyśliło, że w jednej z lokalizacji zamiast standardowego combo (router+switch) wstawią jeden switch L3 z obsługą szyfrowania.
Z tego, co sprawdziłem to ASA obsługuje tylko RIPv1,2 oraz OSPF. Mnie potrzebny jest EIGRP.

Awatar użytkownika
garfield
CCIE
CCIE
Posty: 2882
Rejestracja: 25 sie 2006, 18:32
Lokalizacja: Gdynia

#4

#4 Post autor: garfield »

I że niby łącze zakończysz na switchu ?:) Fajna firma :P

2800 + 2960 wyjdzie mniej niż taki switch L3

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#5

#5 Post autor: Seba »

Jak ma byc jeden box, to moze byc Router (zapewni szyfrowanie) z modulem switcha. Kwestia do przeanalizowania - ile bedzie potrzebnych portow. Majac te informacje, dobierze sie router i odpowiedni modul. Aha IOS Advanced Security.

Z tym, ze bedzie to dosc drogie rozwiazanie, lepiej wyjdzie (jak juz zasugerowali koledzy wczesniej) uzyc oddzielne, ale mniejsze router lub asa i switch.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
drake
CCIE
CCIE
Posty: 1593
Rejestracja: 06 maja 2005, 01:32
Lokalizacja: Dortmund, DE
Kontakt:

#6

#6 Post autor: drake »

Radziel pisze:kierownictwo sobie wymyśliło, że w jednej z lokalizacji zamiast standardowego combo (router+switch) wstawią jeden switch L3 z obsługą szyfrowania.
Z tego, co sprawdziłem to ASA obsługuje tylko RIPv1,2 oraz OSPF. Mnie potrzebny jest EIGRP.
czasami sprytne kierownictwo przehytrza samo siebie... ;)
Never stop exploring :)

https://iverion.de

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#7

#7 Post autor: kktm »

Radziel pisze: Z tego, co sprawdziłem to ASA obsługuje tylko RIPv1,2 oraz OSPF. Mnie potrzebny jest EIGRP.
Jak ty sprawdzales? Eigrp od 8.0 jest wspierane

link
"Trust no one"

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#8

#8 Post autor: Seba »

No to ja dodam, ze przemila pani ASA nie obsluguje GRE ;)
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

#9

#9 Post autor: kktm »

Tak tylko dla scislosci gre nie jest wymagane aby dzialal routing dynamiczny w tunelu ipsec na asa. Ospf'a sam testowalem i dzialał, nowego softu 8.0 nie tykalem wiec sie o eigrp nie wypowiadam. Caly "trick" w konfiguracji w ospf polegał na wpisaniu komendy neighbor :)
"Trust no one"

Radziel
member
member
Posty: 36
Rejestracja: 10 maja 2007, 12:27

#10

#10 Post autor: Radziel »

dzieki wszystkim za odpowidzi.
garfield pisze:I że niby łącze zakończysz na switchu ?:) Fajna firma
2800 + 2960 wyjdzie mniej niż taki switch L3
Łącza są realizowane poprzez wewnętrzną infrastrukturę firmy. Gdyby nie szyfrowanie, switche L3 w zupelnosci by wystarczyly dla realizacji polaczen.

Co do twojej sugestii, to tez mialem taki pomysl, tyle tylko, ze wydawalo mi sie ze 1841 bedzie wystarczajace (~60 userow w tym VoIP). Ale jednak będę potrzebował 2821.
Wlasnie sie dowiedzialem, ze sygnal do LANu chca dostarczyc swiatelkiem 1Gb/s.
Wymyśliłem sobie, że zrobie to przez HWIC-1GE-SFP z GBIC GLC-SX-MM= (jak sie nie myle, to jest wielomód).
kktm pisze:Jak ty sprawdzales? Eigrp od 8.0 jest wspierane
Fakt, w linku ktory podajesz jest obsługa EIGRP. Ja sprawdzalem tylko w sklepie. Ładnie opisali możliwości, to już nie chciało mi się szukać na stronie cisco (ktora przynajmniej dla mnie, nie jest zbyt czytelna).

Skoro jestem już przy ASA, mam też małe pytanie nie związane z omawianym "projektem". Kończę właśnie przygotowania do ccna i myślę aby po egzaminie kupić sobie ASA 5505 dla własnego użytku. Aby zapoznać się ze sprzętem i konfiguracją. Da się na tym (+podręczniki) przygotować do egzaminu CCSP SNAF?

Awatar użytkownika
Sofcik
wannabe
wannabe
Posty: 1026
Rejestracja: 28 mar 2006, 15:29
Lokalizacja: Warszawa

#11

#11 Post autor: Sofcik »

Skoro rozważałeś 1841 do VoIP i ruchu to może zamiast 2821 kup 2811 albo 2801 choć myślę że i 1841 dałby radę spokojnie.
Jeśli zaś chodzi o dociągnięcie LAN po światełku - może zamiast modułu kup media converter?
Myślę, że to wyjdzie trochę taniej niż HWIC. A do 28xx zamiast modułu SFP możesz np włożyć moduł switcha z portami Gigabit albo jakiś moduł Voice.
No i tak jak Seba pisał - ważny jest soft.

A co do drugiej części pytania : pewnie z bólem 5505 wystarczy, ja bym dozbierał na 5510 i polował na ebay :)

--
Pozdrawiam
Piotrek

ODPOWIEDZ