Конечные точки Cisco VPN отключаются от VLAN

Конечные точки Cisco VPN отключаются от VLAN

У меня есть несколько Cisco ASA 5505 и PIX 506e по всему миру, которые работают как конечные точки VPN. Они подключаются к концентратору Cisco VPN 3000 в главном офисе. Я использую Easy VPN для настройки VPN (т. е. большая часть конфигурации находится в центре концентратора VPN). Большинство конечных точек работают абсолютно нормально.

Однако есть три, которые этого не делают. 2 ASA и 1 PIX отключаются от одной из VLAN в нашей сети. Это VLAN, на которой работает мой сервер мониторинга, поэтому эти конечные точки выглядят так, как будто они вышли из строя. Однако я все еще могу пинговать конечные точки из нашей пользовательской VLAN. Если я затем подключаюсь по SSH к конечной точке и делаю пинг на мой сервер мониторинга, соединение восстанавливается. Затем примерно через 10 минут оно снова перестает работать.

Я посмотрел на конфигурацию своих конечных точек и не вижу существенных различий. Одной из общих черт является то, что затронутые конечные точки подключаются к Интернету через маршрутизаторы розничного качества. Однако я не вижу, как это может повлиять на трафик в туннеле VPN.

Есть идеи или предложения? У меня также есть тема на форумах Cisco по адресуhttps://supportforums.cisco.com/thread/344638. Еще один человек сообщил о той же проблеме.

решение1

Я думаю, вы имеете в виду "подсеть" везде, где есть "vlan". Я не думаю, что vpn3k даже поддерживал назначение туннелей vpn для vlan. Если вы используете раздельное туннелирование и выдаете 2 разных маршрута для каждой из этих подсетей, то на pix вы получаете 1 ipsec security-association на подсеть.

Похоже, по какой-то причине они выходят из строя.

Я не уверен, почему это произошло, но я знаю, что использую эту конфигурацию уже много лет без каких-либо проблем:

vpnclient server server1 server2
vpnclient mode network-extension-mode
vpnclient nem-st-autoconnect
vpnclient vpngroup group password ********
vpnclient username user password ********
vpnclient management tunnel mana.geme.nt.subnet 255.255.255.0
vpnclient enable

Отличается ли это от используемой вами конфигурации?

Связанный контент