キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
3773
閲覧回数
5
いいね!
1
返信

8.4以降のASAとISR(892J or 1812J)とのNATを使用しないLANtoLANVPNの方法

nobuo.nakako
Level 1
Level 1

バージョン8.4以降のIOSでISRとのIPSECのVPN接続について教えていただきたいと思います。

CiscoのマニュアルではすべてNATを使用した方法による方法で通常のLANと同様の双方向型通信では問題がでてしまいます。

NATを使用せず、通常のスタティックルートでASAとISRを接続する場合の設定方法を教えていただければと思います。

基本的に現在はISRの方は以下のようにIPSEC GREで接続したいと考えております。


crypto isakmp policy 1
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key ***** address 192.168.101.1
crypto isakmp keepalive 30


crypto ipsec transform-set IPSEC esp-3des esp-md5-hmac
!
crypto ipsec profile VPN
set transform-set IPSEC


interface Tunnel0
ip unnumbered Dialer1
tunnel source Dialer1
tunnel mode ipsec ipv4
tunnel destination 192.168.101.1
tunnel protection ipsec profile VPN

ASAのほうは以下のようにしてVPNのセッションは成功するもののルーティングを通すのが困難です。

※ifnameのnttが外部回線です。

access-list l2l_list extended permit ip 10.100.100.0 255.255.255.0 10.100.101.0 255.255.255.128

crypto ipsec ikev1 transform-set IPSEC esp-3des esp-md5-hmac
crypto map VPNMAP 1 match address l2l_list
crypto map VPNMAP 1 set peer 192.168.101.2
crypto map VPNMAP 1 set ikev1 transform-set IPSEC
crypto map VPNMAP interface ntt
crypto ikev1 enable ntt
crypto ikev1 policy 1
authentication pre-share
encryption 3des
hash md5
group 2
lifetime 86400

tunnel-group 192.168.101.2 type ipsec-l2l
tunnel-group 192.168.101.2 ipsec-attributes
ikev1 pre-shared-key *****

どなたどのようにルーティングを設定すればよいかかわかるかたご教授ください。

べつにIPSecgreにこだわっているわけではありませんがルータ間でVPNを簡潔したいのでその他の良い方法でも問題ありませんのでよろしくお願いいたします。

つまり、anyVPNやソフトウェアVPN接続での解決はあまりしたくありません。

1件の返信1

tatskoba
Cisco Employee
Cisco Employee

遅いコメントにて失礼します。

Versionこそ違いますが、参考になりますので、こちらをご参照ください。

Configuration Professional: Site-to-Site IPsec VPN Between ASA/PIX and an IOS Router Configuration Example

http://www.cisco.com/en/US/products/ps9422/products_configuration_example09186a0080b4ae61.shtml

ASA は GRE に対応していませんので、通常の Site-To-Site IPsec VPN をご利用ください。

ただし、質問に記載されている IOS 側の config は IPsec (VTI) を利用されているようです。

Routing は上記のガイドを参考にしてください。

質問に記載されているconfigを見る限り、ASA側もIOS側も対向のInteface(outsideのデフォルトルートに相当)に

向かわせればよいかと思いますが、ケースバイケースだと思われます。

いずれにせよ、上記ガイドを参照ください。