А есть тут специалисты по цискам?

Feb 29, 2016 16:12

Имеется циска с единственным сетевым интерфейсом, которым она подключена к локальной сетке (с публичными адресами). Циска используется для туннелирования некоторого трафика через ipSec'овый VPN из этой сетки и в неё. gateway для выхода в интернеты в этой же сетке ( Read more... )

cisco, ipsec, monitoring

Leave a comment

sir_andru February 29 2016, 19:24:10 UTC
Из контекста не понятно что вам необходимо. Под "мониторить" вы понимаете считать трафик локальный и VPN? Или что-то другое?
Можете настроить netflow коллектор и смотреть трафик на UDP 500(4500) и вычитать его из общего. Или все кроме UDP 500(4500) относить к локальному трафику.
Опять-же не понятно у вас висит crypto-map на физическом интерфейсе или интерфейс типа tunnel с шифрованием. Если туннель -так вообще проблем нет. Считаете туннель, считаете локалку как трафик физики за минусом туннель.

А можно и вообще считать на шлюзе трафик адресованный на IP циско. И все в шоколаде.

Reply

dil March 1 2016, 10:21:09 UTC
Мне надо отследить, какие пакеты ходят через VPN, с точностью до IP-заголовков, примерно как tcpdump без -v показывает. Зашифрованные пакеты и количество трафика меня не интересуют.

Туннеля нет, crypto-map там на единственном физическом интерфейсе.

Reply

dadv March 1 2016, 10:25:17 UTC
Раз туннеля нет, то придется экспортировать зашифрованные пакеты и расшировывать их уже на анализаторе.

Reply

sir_andru March 2 2016, 19:33:27 UTC
Зеркалирование порта на свитче и tcpdump исключая все, что относится к IPSEC.
Работа с самой Cisco - по loopback IP. Этот трафик тоже исключить из tcpdump.
Это самый простой вариант. И вам его ужже предлагали.

Если VPN трафик не затрагивает сегмент, в котором висит интерфейс самой Cisco, то можно переливать данные с помощью route-map через промежуточную машину и получать то, что вам необходимо в чистом виде.

Все остальное, IMHO, слишком мудренные решения будут.
C1921 и единственный физический интерфейс? Забавно...

Reply

dil March 3 2016, 11:47:15 UTC
Доступа к свитчу нет, он провайдерский. И меня как раз интересует то, что отправляется через ipsec, а не напрямую.
И других машин рядом нет, надо как-то на самой циске смотреть.

А циска там исключительно для этого VPNа, поэтому одного порта ей вполне хватает.

Reply

siraenuhlaalu March 1 2016, 10:32:11 UTC
ещё протокол 51 и 53 забыли (AH и ESP)

Reply


Leave a comment

Up