<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>my personal page &#187; cisco</title>
	<atom:link href="http://konrad.bechler.pl/category/cisco/feed/" rel="self" type="application/rss+xml" />
	<link>http://konrad.bechler.pl</link>
	<description>Tutaj powinno być coś mądrego, ale nie przychodzi mi nic do głowy...</description>
	<lastBuildDate>Wed, 01 Feb 2012 13:28:11 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3</generator>
		<item>
		<title>ipsec + nat = bug</title>
		<link>http://konrad.bechler.pl/2010/12/ipsec-nat-bug/</link>
		<comments>http://konrad.bechler.pl/2010/12/ipsec-nat-bug/#comments</comments>
		<pubDate>Wed, 22 Dec 2010 10:56:34 +0000</pubDate>
		<dc:creator>konrad</dc:creator>
				<category><![CDATA[cisco]]></category>

		<guid isPermaLink="false">http://konrad.bechler.pl/?p=395</guid>
		<description><![CDATA[W jednym z oddziałów stoi sobie Cisco 876, które robi jako brama do Internetu (w sensie NATa) oraz terminator tuneli VPNowych spinających całą firmę. Ponieważ całe &#8222;biuro&#8221; składa się z kilku raptem osób, to takie urządzenie jest w zupełności wystarczające. Niestety, jeden z pracujących tam ludków zapragnąć posiadać zdalny dostęp do jakiegoś dziwnego programu, zainstalowanego [...]]]></description>
			<content:encoded><![CDATA[<p>W jednym z oddziałów stoi sobie <a href="http://www.cisco.com/en/US/products/ps6201/index.html">Cisco 876</a>, które robi jako brama do Internetu (w sensie NATa) oraz terminator tuneli VPNowych spinających całą firmę. Ponieważ całe &#8222;biuro&#8221; składa się z kilku raptem osób, to takie urządzenie jest w zupełności wystarczające. Niestety, jeden z pracujących tam ludków zapragnąć posiadać zdalny dostęp do jakiegoś dziwnego programu, zainstalowanego właśnie we wspomnianej lokalizacji. OK, skoro musi&#8230; &#8222;standardy&#8221; przewidują, żeby mu zainstalować <a href="http://www.cisco.com/en/US/products/sw/secursw/ps2308/index.html">Cisco VPN client</a>a i skonfigurować wszystko tak, żeby mógł się do upragnionej aplikacji dostać, ale za pomocą połączenia szyfrowanego. Tak też zrobiłem, ale dziś temat wrócił z diagnozą &#8222;łączy się, ale nie działa&#8221;. Hmmm, widać coś poszło niezupełnie tak, jakbym chciał&#8230; [tutaj pominę mozolny etap stukrotnego czytania konfiguracji w celu znalezienia błędu].<br />
Za pomocą wujka google&#8217;a znalazłem <a href="https://supportforums.cisco.com/thread/2056004?decorator=print&amp;displayFullThread=true#">opis bardzo podobnego problemu</a> &#8211; wprawdzie na zupełnie innym modelu routera i w innej wersji IOSa, ale jednak. Co ciekawe, w mojej konfiguracji nie było RRI, ale także i tutaj po wyłączeniu CEFa wszystko zaczynało działać. Postanowiłem więc spróbować metod, które był tam polecane.</p>
<p>Okazało się, że obejście problemu, polegające na dodaniu RRI z bezpośrednio podanym next-hopem poprawiło sytuację i u mnie :-) Nie mam pojęcia, dlaczego akurat tak, ale wszystko wydaje się działać bez zarzutu.</p>
<p>Kiedyś już miałem bardzo podobne objawy na serii 17xx, ale wtedy pomógł upgrade IOSa. Wynika mi też, że odpowiednik buga CSCtg41606 jest z nami od naprawdę dawna i pojawia się co n-tą wersję :-) I nawet ciężko to podciągnąć pod regułkę &#8222;<a href="http://encyclopediadramatica.com/Is_not_a_bug,_it%27s_a_feature">it&#8217;s not a bug &#8211; it&#8217;s a feature</a>&#8221; :-)</p>
]]></content:encoded>
			<wfw:commentRss>http://konrad.bechler.pl/2010/12/ipsec-nat-bug/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cisco, VPN i debugowanie</title>
		<link>http://konrad.bechler.pl/2010/07/cisco-vpn-i-debugowanie/</link>
		<comments>http://konrad.bechler.pl/2010/07/cisco-vpn-i-debugowanie/#comments</comments>
		<pubDate>Fri, 09 Jul 2010 11:39:53 +0000</pubDate>
		<dc:creator>konrad</dc:creator>
				<category><![CDATA[cisco]]></category>

		<guid isPermaLink="false">http://konrad.bechler.pl/?p=277</guid>
		<description><![CDATA[Tym razem będzie o routerach&#8230; Mam w firmie pudełko, które odpowiada wyłącznie za terminowanie tuneli VPN do klientów. Nic nadzwyczajnego, ot &#8222;czarna skrzynka&#8221;, która robi swoje i się nie psuje. Ale czasami zdarza się tak, że jakiś tunel przestaje nagle działać, sam się nie umie zestawić ponownie, a &#8222;druga strona&#8221; twierdzi, że nic nie dotykała [...]]]></description>
			<content:encoded><![CDATA[<p>Tym razem będzie o routerach&#8230;</p>
<p>Mam w firmie pudełko, które odpowiada wyłącznie za terminowanie tuneli VPN do klientów. Nic nadzwyczajnego, ot &#8222;czarna skrzynka&#8221;, która robi swoje i się nie psuje. Ale czasami zdarza się tak, że jakiś tunel przestaje nagle działać, sam się nie umie zestawić ponownie, a &#8222;druga strona&#8221; twierdzi, że nic nie dotykała i nic nie wie. Najprostszą i najbardziej podstawową metodą diagnozowania takich problemów jest włączenie na routerze debuga (<strong>debug crypto ipsec/isakmp</strong>) i oglądanie co się dzieje podczas próby podniesienia tunelu. Problem w tym, że tuneli jest wiele, a ja tylko jeden i od ilości danych, które przelatują nagle przez ekran można dostać oczopląsu. Szczęśliwie Cisco udostępnia bardzo fajną komendę: <strong>debug crypto condition peer ipv4 A.B.C.D</strong>. Nie robi ona chyba nic więcej, jak tylko ogranicza ilość zbieranych i wyświetlanych przez router informacji do jednego tylko peer&#8217;a. I jest to dokładnie to, o co mi chodzi &#8211; na monitorze widzę, jak routerki gadają ze sobą i próbują wynegocjować jakieś wartości, które byłby dla obu akceptowalne, a jednocześnie nie muszę oglądać tony innych, w danej chwili zupełnie mi niepotrzebnych rzeczy.</p>
<p>Aha, takie ograniczenie wyłącza się następująco: &#8222;debug crypto condition reset&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://konrad.bechler.pl/2010/07/cisco-vpn-i-debugowanie/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

