キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
1093
閲覧回数
0
いいね!
4
返信

ASA8.6とcisco router(ios15.4)とのsite-to-site ipsecの設定例はありますか。

泡爺
Level 1
Level 1

ios15での変更がよくわからず、参考になる情報を探しています。

http://www.cisco.com/cisco/web/support/JP/107/1075/1075700_sdm-vpn-asa-router-config-j.html

上記で基本的にはわかったのですが、ios15での書き方が今一つわからない状態です。

ASA8.6とcisco router(ios15.4)とのsite-to-site ipsecの設定例はありますか。

参考になる情報をご存知でしたらアドバイスいただけますでしょうか。

よろしくお願いします。

4件の返信4

Akira Muranaka
Level 8
Level 8

こんにちわ!

ASA側は、ASA8.6は古めのリリースとなり情報が少ないのですが、ASA8.6と類似の機能を持つ ASA8.4や、ASA8.6の後継の ASA9.xの情報を利用しても、設定や動作上、大きな問題は無いはずです。

IOSルータ側も、IOS 15.x系では、ベーシックなサイト間VPN設定方法は 大きく変わらないはずです(間違ってたらごめんなさい)。

その為、以下サイトさんの設定例のような、ASAソフトウェア 8.4 or 9.x ~ IOSルータ 15.x 間の、サイト間VPN設定例が、大いに参考になるはずです。

[サイト名不明]
http://ry.tl/
 --> Cisco ASA5505と892JによるIPSEC-VPN(IKEv1)

[My CCIE by Adrian Brayton]
http://adrian-brayton.blogspot.jp/2011/06/cisco-ios-to-asa-84-basic-ipsec-site-to.html

上記サイトの設定例などを参考にしながら、awajiatsuoさんの構成のセグメントや、任意Preshared-Kayに書き換えれば動作すると思います。

参考になれば幸いです wink

ありがとうございます

IOS15.4では

 

[My CCIE by Adrian Brayton]

crypto map shelby 1 ipsec-isakmp 
 set peer 10.1.1.2
 set transform-set oscar 
 match address 100
 
このサンプルにある ”set peer” ”match” が使えなかったんです。
 
15.2では使えました。
ただ、eazyVPNとの共存はできないようなのでちょっと思案中。。。
 
すごく参考になりました。
ありがとうございました。
 
 

こんばんわ!

返信が遅くなってごめんなさい。検証がてらに、Cisco892実機で、15.4(2)を利用(ファイル名=c890-universalk9-mz.154-2.T2.bin)で確認してみましたが、僕の環境ですと、"set peer"や"match”は設定可能のようです。。

Router(cfg-crypto-trans)#crypto map shelby 1 ipsec-isakmp
% NOTE: This new crypto map will remain disabled until a peer
        and a valid access list have been configured.
Router(config-crypto-map)# set peer 192.168.10.1
Router(config-crypto-map)# set transform-set oscar
Router(config-crypto-map)# match address 100

当Cisco892 15.4(2)と、ASAv 9.3(1)間で、IKEv1 のSAも貼れたので、IKEv1に必要な設定は、バージョンが変わっても、あまり変更は無さそうです。(勉強になりました・・。)

Router#sh ver | in IOS
Cisco IOS Software, C890 Software (C890-UNIVERSALK9-M), Version 15.4(2)T2, RELEASE SOFTWARE (fc1)
Router#sh cry isakmp sa
IPv4 Crypto ISAKMP SA
dst             src             state          conn-id status
192.168.10.254  192.168.10.1    QM_IDLE           2003 ACTIVE

Router#ping 1.1.1.1 source 2.2.2.2
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 1.1.1.1, timeout is 2 seconds:
Packet sent with a source address of 2.2.2.2
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms

既に解決しているかもですが、他、何か競合してる機能や、ライセンス周りで不足が無いかもチェックされると、良い事があるかも・・・・しません。合わせ、参考になれば幸いです wink

ありがとございます。

GNSでやろうとしてました。

やっぱり、VTIかClassMapか

決めの問題なんですね

 

ほんとうにありがとうございます。