Shootov писал(а):
ping с Cisco на DFL-100 проходит. Обратно - тоже.
попробовал подобрать статистику небольшую: из 6500 пакетов пропало около 1500 (~20 %). Время задержки от 220 до 900 мс, среднее 233.
DFL-100 удалённо конфигурить получается, хотя и с трудом.
Удалось попробовать настроить канал с другой Cisco-результат тот же.
Вот вывод на другой Cisco после включения debug crypto ipsec , debug crypto isakmp:
[b]ISAKMP (0): beginning Main Mode exchange
ISAKMP (0): retransmitting phase 1...IPSEC(key_engine): request timer fired: count = 1,
(identity) local= A.B.C.114, remote= X.Y.Z.130,
local_proxy= 192.168.77.0/255.255.255.0/0/0 (type=4),
remote_proxy= 192.168.2.0/255.255.255.0/0/0 (type=4)
ISAKMP (0): retransmitting phase 1...
ISAKMP (0): deleting SA: src A.B.C.114, dst X.Y.Z.130
ISADB: reaper checking SA 0xf9f44c, conn_id = 0 DELETE IT!
VPN Peer:ISAKMP: Peer Info for X.Y.Z.130/500 not found - peers:1
ISADB: reaper checking SA 0xf9ecc4, conn_id = 0IPSEC(key_engine): request timer fired: count = 2,
(identity) local= A.B.C.114, remote= X.Y.Z.130,
local_proxy= 192.168.77.0/255.255.255.0/0/0 (type=4),
remote_proxy= 192.168.2.0/255.255.255.0/0/0 (type=4)
далее всё повторяется.
A.B.C.114 -адрес Cisco
X.Y.Z.130 - адрес DFL-100
192.168.77.0 - внутренняя сеть за Cisco
192.168.2.0 - внутренняя сеть за DFL-100.
На самом DFL-100 в меню VPN статистики показано, что канал "Broken", иногда "Negotiating P1".
Т.е. когда Вы вместо DFL-100 ставите еще один Cisco PIX - то вот этот вот лог, так? Если да - то проблема, скорее всего не в настройке устройств. А ваш провайдер ничего случайно не менял в своих настройках?