Приветствую,
Дано - DI-804HV, прошивка 1.34. С другой стороны Cisco IOS 12.1(7)T, конфигурация IPSec на cisco проверена временем (работала с другой cisco, с pix, и т.п.).
Наблюдается следующее - при пинге с внутренней подсети 804HV на некий ip адрес во внутренней подсети cisco, устанавливается SA, начинается main mode, траффик чудно ходит на ЭТОТ КОНКРЕТНЫЙ АДРЕС во внутренней подсети циски. Т.е. ежли я попингал 192.168.2.11, то пожалуйте, этот адрес виден, также как внутренний адрес самой циски. Все остальные адреса во внутренней сети циски НЕ ВИДНЫ. Т.е. попытки их попингать приводят к тому, что 804HV зачем-то лезет в циску устанавливать новый SA, и там случается нечто нехорошее.
Что делать с этим - где рихтовать и т.п?
10w1d: ISAKMP (0:2): SA has been authenticated with xx.xx.xx.xx
10w1d: ISAKMP (0:2): beginning Quick Mode exchange, M-ID of 628677629
10w1d: CryptoEngine0: generate hmac context for conn id 2
10w1d: ISAKMP (2): sending packet to xx.xx.xx.xx (I) QM_IDLE
10w1d: CryptoEngine0: clear dh number for conn id 1
10w1d: ISAKMP (0:2): retransmitting phase 2 QM_IDLE 628677629 ...
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (2): sending packet to xx.xx.xx.xx (I) QM_IDLE
10w1d: ISAKMP (0:2): retransmitting phase 2 QM_IDLE 628677629 ...
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (2): sending packet to xx.xx.xx.xx (I) QM_IDLE
10w1d: ISAKMP (0:1): purging node 2027667370
10w1d: ISAKMP (0:1): purging node -150494498
10w1d: ISAKMP (0:1): purging node -1319119172
10w1d: IPSEC(key_engine): request timer fired: count = 1,
(identity) local= zz.zz.zz.zz, remote= xx.xx.xx.xx,
local_proxy= 195.218.189.0/255.255.255.0/0/0 (type=4),
remote_proxy= 192.168.5.0/255.255.255.0/0/0 (type=4)
10w1d: IPSEC(sa_request): ,
(key eng. msg.) src= zz.zz.zz.zz, dest= xx.xx.xx.xx,
src_proxy= 195.218.189.0/255.255.255.0/0/0 (type=4),
dest_proxy= 192.168.5.0/255.255.255.0/0/0 (type=4),
protocol= ESP, transform= esp-des esp-md5-hmac ,
lifedur= 3600s and 4608000kb,
spi= 0x2619245A(639181914), conn_id= 0, keysize= 0, flags= 0x4004
10w1d: ISAKMP: received ke message (1/1)
10w1d: ISAKMP (0:2): sitting IDLE. Starting QM immediately (QM_IDLE )
10w1d: ISAKMP (0:2): beginning Quick Mode exchange, M-ID of -1065604215
10w1d: CryptoEngine0: generate hmac context for conn id 2
10w1d: ISAKMP (2): sending packet to xx.xx.xx.xx (I) QM_IDLE
10w1d: ISAKMP (0:2): retransmitting phase 2 QM_IDLE 628677629 ...
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (0:2): incrementing error counter on sa: retransmit phase 2
10w1d: ISAKMP (2): sending packet to xx.xx.xx.xx (I) QM_IDLE
10w1d: ISAKMP (0:1): purging SA.
10w1d: CryptoEngine0: delete connection 1
10w1d: ISAKMP (0:2): retransmitting phase 2 QM_IDLE -1065604215 ...
10w1d: ISAKMP (0:2): deleting SA reason "death by retransmission P2" state (I) QM_IDLE (peer xx.xx.xx.xx) input queue 0
|