Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Xin giúp em về site-to-site VPN

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Xin giúp em về site-to-site VPN

    em đang học về cấu hình site-to-site VPN, nên kiến thức còn hạn chế, mong các anh giúp em vơi ???
    topo

    em muốn cấu hình VPN site-to-site từ loopback 0 của Router 1 đến loopback 0 của Router 3
    em cấu hình theo topo trên, khi em cấu hình xong, em kiểm tra hoạt động của VPN, nhưng em không thấy VPN hoạt động,
    đây là 2 file cấu hình của R1 và R3:
    R1:
    R1#show running-config
    Building configuration...

    Current configuration : 1192 bytes
    !
    version 12.3
    service timestamps debug datetime msec
    service timestamps log datetime msec
    no service password-encryption
    !
    hostname R1
    !
    boot-start-marker
    boot-end-marker
    !
    !
    no aaa new-model
    ip subnet-zero
    ip cef
    !
    !
    !
    ip audit po max-events 100
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    username ccna privilege 15 password 0 ccna
    !
    !
    !
    crypto isakmp policy 1
    encr 3des
    authentication pre-share
    group 2
    crypto isakmp key 12345 address 10.0.0.2
    !
    !
    crypto ipsec transform-set test esp-3des esp-sha-hmac
    !
    crypto map test1 1 ipsec-isakmp
    set peer 10.0.0.2
    set transform-set test
    match address 100
    !
    !
    !
    !
    interface Loopback0
    ip address 10.10.1.1 255.255.255.0
    !
    interface FastEthernet0/0
    ip address 172.16.1.2 255.255.255.0
    duplex auto
    speed auto
    crypto map test1
    !
    interface FastEthernet0/1
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    router rip
    version 2
    network 10.0.0.0
    network 172.16.0.0
    no auto-summary
    !
    ip classless
    !
    ip http server
    ip http authentication local
    ip http secure-server
    !
    access-list 100 permit ip 10.10.1.0 0.0.0.255 10.10.2.0 0.0.0.255
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    line con 0
    line aux 0
    line vty 0 4
    privilege level 15
    login local
    transport input telnet ssh
    !
    end

    R1#
    R3:
    R3#show run
    Building configuration...

    Current configuration : 1461 bytes
    !
    version 12.3
    service timestamps debug datetime msec
    service timestamps log datetime msec
    no service password-encryption
    !
    hostname R3
    !
    boot-start-marker
    boot-end-marker
    !
    !
    no aaa new-model
    ip subnet-zero
    ip cef
    !
    !
    !
    ip audit po max-events 100
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    username ccna privilege 15 password 0 ccna
    !
    !
    !
    crypto isakmp policy 1
    encr 3des
    authentication pre-share
    group 2
    crypto isakmp key 12345 address 172.16.1.2
    !
    !
    crypto ipsec transform-set test esp-3des esp-sha-hmac
    !
    crypto map test1 1 ipsec-isakmp
    set peer 172.16.1.2
    set transform-set test
    match address 100
    !
    !
    !
    !
    interface Loopback0
    ip address 10.10.2.1 255.255.255.0
    !
    interface FastEthernet0/0
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    interface FastEthernet0/1
    no ip address
    shutdown
    duplex auto
    speed auto
    !
    interface Serial1/0
    no ip address
    shutdown
    serial restart-delay 0
    !
    interface Serial1/1
    ip address 10.0.0.2 255.255.255.252
    serial restart-delay 0
    clock rate 64000
    crypto map test1
    !
    interface Serial1/2
    no ip address
    shutdown
    serial restart-delay 0
    !
    interface Serial1/3
    no ip address
    shutdown
    serial restart-delay 0
    !
    router rip
    version 2
    network 10.0.0.0
    !
    ip classless
    !
    ip http server
    ip http authentication local
    ip http secure-server
    !
    access-list 100 permit ip 10.10.2.0 0.0.0.255 10.10.1.0 0.0.0.255
    !
    !
    !
    !
    !
    !
    !
    !
    !
    !
    line con 0
    line aux 0
    line vty 0 4
    privilege level 15
    login local
    transport input telnet ssh
    !
    end

    R3#
    em dùng lệnh : show crypto ipsec sa
    R1:
    R1#show crypto ipsec sa

    interface: FastEthernet0/0
    Crypto map tag: test1, local addr. 172.16.1.2

    protected vrf:
    local ident (addr/mask/prot/port): (10.10.1.0/255.255.255.0/0/0)
    remote ident (addr/mask/prot/port): (10.10.2.0/255.255.255.0/0/0)
    current_peer: 10.0.0.2:500
    PERMIT, flags={origin_is_acl,}
    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest 0
    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify 0
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 0, #recv errors 0

    local crypto endpt.: 172.16.1.2, remote crypto endpt.: 10.0.0.2
    path mtu 1500, ip mtu 1500, ip mtu idb FastEthernet0/0
    current outbound spi: 0

    inbound esp sas:

    inbound ah sas:

    inbound pcp sas:

    outbound esp sas:

    outbound ah sas:

    outbound pcp sas:
    R1#
    R2:
    R3#show crypto ipsec sa

    interface: Serial1/1
    Crypto map tag: test1, local addr. 10.0.0.2

    protected vrf:
    local ident (addr/mask/prot/port): (10.10.2.0/255.255.255.0/0/0)
    remote ident (addr/mask/prot/port): (10.10.1.0/255.255.255.0/0/0)
    current_peer: 172.16.1.2:500
    PERMIT, flags={origin_is_acl,}
    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest 0
    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify 0
    #pkts compressed: 0, #pkts decompressed: 0
    #pkts not compressed: 0, #pkts compr. failed: 0
    #pkts not decompressed: 0, #pkts decompress failed: 0
    #send errors 0, #recv errors 0

    local crypto endpt.: 10.0.0.2, remote crypto endpt.: 172.16.1.2
    path mtu 1500, ip mtu 1500, ip mtu idb Serial1/1
    current outbound spi: 0

    inbound esp sas:

    inbound ah sas:

    inbound pcp sas:

    outbound esp sas:

    outbound ah sas:

    outbound pcp sas:
    R3#
    em dùng lệnh: show crypto isakmp sa
    để kiểm tra quá trình thiết lập IKE

    R1#show crypto isakmp sa
    dst src state conn-id slot

    R1#
    em không hiểu tại sao lại không có thông tin gì ???

    và thêm lệnh : show crypto engine connections active
    R1#show crypto engine connections active

    ID Interface IP-Address State Algorithm Encrypt Decrypt

    R1#
    cũng không có thông tin gì luôn.
    Không biết em cấu hình sai ở chổ nào?
    Mong các anh chỉ giúp ! :112:
    Em là newbie, nếu em post bài không đúng box thì các mod và admin bỏ qua cho em nhé
    Last edited by ttkk; 15-09-2010, 02:34 PM.

  • #2
    không ai giúp em với ????
    em đang rất cần mà, em sắp phải nộp báo cáo về cái này rồi !!!
    mà e vẫn chưa xử lý được
    em thấy forum nhiều người lắm mà ...
    hơn 1 ngày rồi mà không có ai giúp em, bùn wa !!!

    Comment


    • #3
      Chào bạn,

      Bạn cho xem cấu hình con R2 luôn đi.
      + R2 có cho chạy RIPv2 chưa.

      Sau đó ping từ R1 đến R2 xem ok chưa.
      Trên R1 interface loopback không cần cho chạy định tuyến

      router rip
      no network 10.0.0.0


      Làm xong muốn mấy lệnh show hiện lên traffic đã được mã hóa thì bạn phải ping thử để cho traffic lanR1 này chạy qua lanR3.
      Phạm Minh Tuấn

      Email : phamminhtuan@vnpro.org
      Yahoo : phamminhtuan_vnpro
      -----------------------------------------------------------------------------------------------
      Trung Tâm Tin Học VnPro
      149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
      Tel : (08) 35124257 (5 lines)
      Fax: (08) 35124314

      Home page: http://www.vnpro.vn
      Support Forum: http://www.vnpro.org
      - Chuyên đào tạo quản trị mạng và hạ tầng Internet
      - Phát hành sách chuyên môn
      - Tư vấn và tuyển dụng nhân sự IT
      - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

      Network channel: http://www.dancisco.com
      Blog: http://www.vnpro.org/blog

      Comment


      • #4
        Bạn nên dung extended ping để ping từ loopback R1 tới loopback của R3 thì mấy cái câu lệnh show của bạn mới có giá trị #0.

        Comment


        • #5
          Originally posted by logmeinvietnam View Post

          Bạn cho xem cấu hình con R2 luôn đi.
          + R2 có cho chạy RIPv2 chưa.
          em đã cho R2 chạy Rip v2 rồi
          và đây là file cấu hình của R2
          R2:
          R2#show running-config
          Building configuration...

          Current configuration : 1095 bytes
          !
          version 12.3
          service timestamps debug datetime msec
          service timestamps log datetime msec
          no service password-encryption
          !
          hostname R2
          !
          boot-start-marker
          boot-end-marker
          !
          !
          no aaa new-model
          ip subnet-zero
          ip cef
          !
          !
          !
          ip audit po max-events 100
          !
          !
          username ccna privilege 15 password 0 ccna
          !
          !
          interface FastEthernet0/0
          ip address 172.16.1.1 255.255.255.0
          duplex auto
          speed auto
          !
          interface FastEthernet0/1
          no ip address
          shutdown
          duplex auto
          speed auto
          !
          interface Serial1/0
          ip address 10.0.0.1 255.255.255.252
          serial restart-delay 0
          clock rate 64000
          !
          interface Serial1/1
          no ip address
          shutdown
          serial restart-delay 0
          !
          interface Serial1/2
          no ip address
          shutdown
          serial restart-delay 0
          !
          interface Serial1/3
          no ip address
          shutdown
          serial restart-delay 0
          !
          router rip
          version 2
          network 10.0.0.0
          network 172.16.0.0
          no auto-summary
          !
          ip classless
          !
          ip http server
          ip http authentication local
          ip http secure-server
          !
          !
          line con 0
          line aux 0
          line vty 0 4
          privilege level 15
          login local
          transport input telnet ssh
          !
          end

          R2#
          Originally posted by logmeinvietnam View Post
          Sau đó ping từ R1 đến R2 xem ok chưa.
          Em đã ping giữa tất cả các Router trong topo đều thông.
          Originally posted by logmeinvietnam View Post
          Trên R1 interface loopback không cần cho chạy định tuyến

          router rip
          no network 10.0.0.0
          Anh cho em hỏi sao lại không cần chạy định tuyến cho interface loopback R1
          thế ta có cần không cho chạy định tuyến trên interface loopback R2 không ạ?
          Em ngu muội nên anh giải thích giúp em nhé????
          Em xin cám ơn !!!

          Comment


          • #6
            Originally posted by quangvn1986 View Post
            Bạn nên dung extended ping để ping từ loopback R1 tới loopback của R3 thì mấy cái câu lệnh show của bạn mới có giá trị #0.
            cám ơn anh quangvn1986 đã cho em lời khuyên !!

            Comment


            • #7
              Em cám ơn các anh !
              Em đã làm được rồi, em vui lắm !
              em xin chúc các anh tiếp tục post các bài viết hay cho chúng em học tập !

              Comment

              Working...
              X