• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Kết Nối VPN gặp trục trặc

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Kết Nối VPN gặp trục trặc

    Mình có kết nối VPN từ site A bên mình sang bên đối tác Site B

    set security-association lifetime seconds 86400
    set transform-set TRANS
    set pfs group2
    match address 100


    access-list 100 permit ip host a.a.a.a host b.b.b.b

    Sau khi cấu hình test kết nối ping từ Computer A bên mình sang Computer B Đối tác thống suốt.

    Vấn đề gặp phải là: Sau 1 thời gian ko có dịch vụ gì chạy giữa 2 site. VPN vẫn Up nhưng khi ping từ Com A sang Com B thì ko dc.

    Lúc đó VPN có trạng thái như sau

    IPv4 Crypto ISAKMP SA
    dst src state conn-id status
    y.y.y.y x.x.x.x QM_IDLE 2858 ACTIVE


    Sau khi tìm lỗi cấu hình route các kiểu ko thấy có vấn đề gì. mình yêu cầu đối tác Ping sang ComA thì họ Ping dc. Và từ đó Com A ping sang dc Com B
    Lúc đó VPN nhảy sang trạng thái này Với ConnID tăng lên thành 2859


    IPv4 Crypto ISAKMP SA
    dst src state conn-id status
    y.y.y.y x.x.x.x QM_IDLE 2859 ACTIVE





    #show cry session
    Crypto session current status


    Interface: FastEthernet4
    Session status: UP-ACTIVE
    Peer: x.x.x.x port 500
    Session ID: 0
    IKEv1 SA: local y.y.y.y/500 remote x.x.x.x/500 Active
    IPSEC FLOW: permit ip host a.a.a.a host b.b.b.b
    Active SAs: 2, origin: crypto map


    #show cry eng conn act
    Crypto Engine Connections


    ID Type Algorithm Encrypt Decrypt LastSeqN IP-Address
    87 IPsec 3DES+SHA 0 7972 7972 y.y.y.y
    88 IPsec 3DES+SHA 7968 0 0 y.y.y.y
    2859 IKE SHA+3DES 0 0 0 y.y.y.y


    Vậy em xin hỏi các bác tại sao lại có tình trạng này. Và hướng giải quyết của các bác là như thế nào?

  • #2
    trước mắt, bật thêm Dead Peer Detection DPD trong ISAKMP xem sao.

    All information is based on a series of tests and provided "AS IS" without warranty of any kind. Contents 1 Introduction 2 DPD on routers 3 DPD on ASA 4 DPD in IPSec VPN Client 4.8 - 5.0.04.0300 5 DPD in IPSec VPN Client 5.0.05.0290 6 Relevant Cisco VPN Client Parameters 7 Common Pitfalls Intro...


    còn nhiều option nữa, nhưng xem qua DPD trước. Nếu tình hình không cải thiện thì quay lại báo nha. Vì có thể là pha 2 trong kết nối VPN trên gặp vấn đề.
    Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/

    Comment


    • #3
      Trước tiên em xin cảm ơn bác rất nhiều vì đã nhiệt tình support.
      Em cũng đã cấu hình DPD nhưng chưa thử nghiệm được vì services đang chạy.
      Em dung CMD Ping -t sang và kết nối diễn ra liên tục.

      Cám ơn bác rất nhiều.

      Comment

      Working...
      X