web-dev-qa-db-ja.com

VPNフェイルオーバー用の複数セットピア

同じ内部ネットワークにサービスを提供するロケーションAに2台のCiscoルーターがあり、ロケーションBに1台のルーターがあります。

現在、各場所に1つのルーターがあり、それらを接続するIPSecサイト間トンネルがあります。次のようになります。

場所A:

crypto map crypto-map-1 1 ipsec-isakmp 
 description Tunnel to Location B
 set peer 12.12.12.12
 set transform-set ESP-3DES-SHA 
 match address internal-ips

場所B:

crypto map crypto-map-1 1 ipsec-isakmp 
 description Tunnel to Location A
 set peer 11.11.11.11
 set transform-set ESP-3DES-SHA 
 match address internal-ips

ロケーションBに別のセットピアを追加するだけでフェイルオーバーを実現できますか?:

ロケーションA(新しいセカンダリルーター、以前のルーターの構成は同じまま):

crypto map crypto-map-1 1 ipsec-isakmp 
     description Tunnel to Location B
     set peer 12.12.12.12
     set transform-set ESP-3DES-SHA 
     match address internal-ips

場所B(構成が変更されました):

crypto map crypto-map-1 1 ipsec-isakmp 
     description Tunnel to Location A
     set peer 11.11.11.11
     ! 11.11.11.100 is the ip of the new second router at location A
     set peer 11.11.11.100
     set transform-set ESP-3DES-SHA 
     match address internal-ips

シスコは言う:

Crypto map map-name seq-num ipsec-isakmpコマンドで作成されたクリプトマップエントリの場合、このコマンドを繰り返すことで複数のピアを指定できます。パケットが実際に送信されるピアは、特定のデータフローに対してルーターが最後に聞いた(トラフィックまたはネゴシエーション要求のいずれかを受信した)ピアによって決定されます。最初のピアで試行が失敗した場合、インターネットキーエクスチェンジ(IKE)は暗号マップリストの次のピアを試行します。

しかし、フェイルオーバーシーンリオ(ロケーションAとしてのルーターの1つが爆発する)のコンテキストでは、それを完全には理解していません。

4
Kyle Brandt

はい、これは正しい方法です。デフォルトで2つのルーターのいずれかを使用する場合は、set peer ...の後にdefaultキーワードを設定することもできます。

3
radius