Link principale + link di backup

Virtual private networks e affini

Moderatore: Federico.Lagni

Rispondi
Avatar utente
RJ45
Network Emperor
Messaggi: 456
Iscritto il: mer 07 giu , 2006 6:40 am
Località: Udine (UD)

Cominciano le domande, e la questione è la seguente...

Ho due sedi separate geograficamente, ciascuna delle quali ha 2 link wan (diciamo una adsl ed una isdn, ma la cosa non è ancora definita).
Normalmente vi è una vpn IPSec tra le due adsl. Nel caso una di queste non funzioni, come posso fare a splittare la vpn sull'altro link? :?: Va' creata una vpn anche sull'altra interfaccia? :?: Come posso procedere poi per l'autenticazione dei peer? :?:

Grazie.

Andrea.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Prova a studiarti un po' di object tracking...
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
Avatar utente
RJ45
Network Emperor
Messaggi: 456
Iscritto il: mer 07 giu , 2006 6:40 am
Località: Udine (UD)

Ci darò un'occhiata, grazie. :wink:
ciaks
Cisco fan
Messaggi: 39
Iscritto il: ven 22 lug , 2005 10:31 pm

Anche io ci ho dato un'occhiata e dovendola implementare ho avuto però qualche problemino di comprensione per il pdf trovato su cisco.com.
Ho due link adsl, uno principale e l'altro di backup, e, su un ASA che fa da gateway ho due rotte statiche: una con peso 1 l'altra con peso 2.
Tramite ASDM ho configurato l'obj tracking in questo modo:

ROTTA 1 Principale: Tracked - TrackID 1 - SLA id: 1 - Track ip address: 217.12.6.29 - Frequency 60 sec - Threshold: 5000ms - Timeout 5000ms - Data size: 28byte - Tos 0 - Number of packets: 2

ROTTA 2 Backup: Tracked - TrackID 2 - SLA id: 2 - Track ip address: 217.12.6.29 - Frequency 60 sec - Threshold: 5000ms - Timeout 5000ms - Data size: 28byte - Tos 0 - Number of packets: 2

Quando spengo il router a cui fa riferimento la rotta principale, effettivamente l'ASA splitta sulla ROTTA 2 Backup, ma vi ci rimane per 60 sec e poi tenta di ripristinare la ROTTA1 Principale, facendomi rimanere per un bel po' di tempo senza connessione.

Cosa ho sbagliato? Wizard illuminami!

PS per chi diciamo non stravede per l'ASDM, ecco estratta la conf da CLI:

Codice: Seleziona tutto

route outside 0.0.0.0 0.0.0.0 192.168.0.1 1 track 1
route outside 0.0.0.0 0.0.0.0 192.168.0.254 2 track 2
!
sla monitor 1
 type echo protocol ipIcmpEcho 217.12.6.29 interface outside
 num-packets 2
sla monitor schedule 1 life forever start-time now
sla monitor 2
 type echo protocol ipIcmpEcho 217.12.6.29 interface outside
 num-packets 2
sla monitor schedule 2 life forever start-time now
!
track 1 rtr 1 reachability
!
track 2 rtr 2 reachability
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

L'object tracking lo hai configurato sul FW ASA?!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
ciaks
Cisco fan
Messaggi: 39
Iscritto il: ven 22 lug , 2005 10:31 pm

Esatto Wizard, su un 5505.
ciaks
Cisco fan
Messaggi: 39
Iscritto il: ven 22 lug , 2005 10:31 pm

Mi autorispondo. Di seguito il link che potrebbe essere utile a qualcuno per realizzare tale backup:

http://www.cisco.com/en/US/products/hw/ ... 880b.shtml

Spiegata abbastanza bene la procedura anche con ASDM.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Grazie per la segnalazione del link!
Sarà molto utile!
Questo topic direi che potrà essere evidenziato!

Quando hai terminato la configurazione riesci a postare la config completa?!

Grazie!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
ciaks
Cisco fan
Messaggi: 39
Iscritto il: ven 22 lug , 2005 10:31 pm

Provvederò sicuramente appena avrò sottomano quell'ASA. Nel contempo si è creato un altro problemino di routing ben più urgente da risolvere. Penso però di aprire un altro topic su VPN, sarebbe off su questo.
Rispondi