cisco l2tp client настройка

Подключение к ISP по L2TP.

В нашем случае ISP — beeline
router — cisco 2821
LAN — Gi0/0

Для подключения к ISP будем использовать порт L2 switch HWIC-4ESW.

Так как ISP подключаем через L2-switch, нам необходимо настроить VLAN, присвоить IP и включить нужные порты в этот VLAN.

Т.е. IP и DNS получаем от провайдера.

Создаем класс и настраиваем pseudowire:

Создаем туннельный интерфейс Virtual-PPP1 :

Где 85.21.0.102 L2tp-сервер beeline.

Не забываем на LAN интерфейсе указать:

Настраиваем acl, NAT и прописываем маршруты

При проблем с подключением, полезно включить debug:

В итоге, если логин/пароль правильные мы получим:

Комментарии

Ситуевина такая: данная

Ситуевина такая: данная конфига была списана на cisco 1841 с ios 15.1(4)M8 (естественно не бездумно скопипашена, а с адаптацией под местные реалии 🙂 ). Начальный этап соединения устанавливается корректно, машина получает айпи внутренней сети билайна, пингует указанный vpn сервер, пингует адреса серой сети. Но выхода наружу и пинга белых адресов билайна нету. Траблшутинг затрудняется тем что дебаг не сообщает вообще ничего. Вопрос: можете ли подсказать в какой стороне надо искать решение?
P.S Билайн казахстанский.

Обычно проблема в маршрутах.

Обычно проблема в маршрутах. Подключите Windows машину, подключитесь к билайну и посмотрите маршруты. После этого сравните маршруты на 1841

Маршруты проверял, вроде

Маршруты проверял, вроде совпадает и должно работать. Есть сомнения насчет успешности последнего степа VPN. В L2tp я откровенно не силён.

Хотелось бы понять как узнать

Хотелось бы понять как узнать что задавать в параметрах IPSec и Фазы 1 и каким должен быть трансформ-сет. Билайн эти данные давать не хочет.

Кажется нашел проблему.

Кажется нашел проблему.
Outbound cdp packet dropped, NCP not negotiated
Можете подсказать в чем суть?

Буду пробовать.

Спасибо за статью. Не думал, что понадобится настраивать l2tp на циске, но неисповедимы пути..)
Буду пробовать настраивать используя вашу статью.

Авторам огромное спасибо за статью. На случай — если вдруг кто-то залип как я — с портами L3 это работать не будет, нужна свитчевая плата. Мне, дауну, не хватило тяму сразу понять что l2tp должен реализовываться на l2 портах. 😀

а можно подробнее — что не

а можно подробнее — что не будет работать с L3?? предстоит настраивать самостоятельно l2tp на казахстанский билайн на аналогичной железке и хочется избежать граблей

Пока, правда, еще не всё

Пока, правда, еще не всё идеально. Но не боги горшки обжигают, думаю в процессе юзания шлифанется.

Персональный IT-блог

Необходимо настроить L2TP/IPsec сервер на Cisco IOS для удаленного подключения сотрудников.

aaa authentication login default local
aaa authorization network default local

vpdn-group L2TP
accept-dialin
protocol l2tp
virtual-template 1
lcp renegotiation on-mismatch
no l2tp tunnel authentication
ip pmtu
ip mtu adjust

username testuser privilege 0 password testpass

crypto isakmp policy 10
encr 3des
authentication pre-share
group 2
lifetime 3600
crypto isakmp key SECRET_KEY address 0.0.0.0 no-xauth
crypto isakmp keepalive 3600

crypto ipsec transform-set L2TP_SET esp-3des esp-sha-hmac
mode transport

crypto dynamic-map L2TP_MAP 10
set nat demux
set transform-set L2TP_SET

crypto map L2TP_CRYPTO_MAP 10 ipsec-isakmp dynamic L2TP_MAP

interface Loopback1
ip address 172.31.1.1 255.255.255.0

interface GigabitEthernet0/0
description -= WAN =-
ip address XXX.XXX.XXX.2 255.255.255.252
ip nat outside
crypto map L2TP_CRYPTO_MAP

interface GigabitEthernet0/1
description -= LAN =-
ip address 192.168.0.1 255.255.255.0
ip nat inside

interface Virtual-Template1
ip unnumbered Loopback1
ip nat inside
peer ip address forced
peer default ip address pool L2TP_POOL
ppp encrypt mppe 40
ppp authentication ms-chap-v2
ppp ipcp dns 192.168.0.1

ip local pool L2TP_POOL 172.31.1.10 172.31.1.250

ip nat inside source list INET_ACL interface GigabitEthernet0/0 overload
ip route 0.0.0.0 0.0.0.0 XXX.XXX.XXX.1

ip access-list extended INET_ACL
permit ip 192.168.0.0 0.0.0.255 any
permit ip 172.31.1.0 0.0.0.255 any

Работая в небольшом ISP, часто приходилось предоставлять клиентам (юридическим лицам) ethernet-канал связи между их подразделениями, территориально разбросанными по всему городу или в соседних городах. Большинству клиентам удавалось просто предоставить VLAN. Но что делать, если по пути между филиалами есть только маршрутизируемые сети?

Сначала посмотрел в сторону GRE-туннеля + bridge между туннелем и портом абонента. Решение возможное, но корявое и официально «not supported», работало в зависимости от фазы луны. Смотреть в сторону MPLS идея утопичная, т.к. имеющееся оборудование его просто не поддерживает. Выбор пал на EoL2TP, который, как оказалось, не только работает нормально, но конфигурится намного проще, чем кажется на первый взгляд. Итак, приступим.

Задача: Необходимо объединить Workstation 1 и 2 в единый broadcast-домен, через маршрутизируемую сеть. При этом мы можем управлять только оконечными роутерами A и B.

Шаг 1. Настраиваем связь между роутерами. В режиме глобальной конфигурации:

P.S. Я специально не стал рассматривать динамическую маршрутизацию, чтобы не отвлекать читателя дополнительной информацией не по теме.

Шаг 2. Проверяем связь между роутерами
Шаг 3. Теперь можно перейти к настройке EoL2TP
Шаг 4. Проверяем связь Workstation 1 Workstation 2

Как видно, проброс ethernet’а через IP-сеть уже работает.

Шаг 5. Проверяем статистику на роутерах

На этом настройка и проверка полностью закончена. На мой взгляд довольно простое и быстрое решение. Дополнение, критика принимаются, но не судите строго, этой мой первый пост.
Источник www.cisco.com/en/US/docs/ios/12_3t/12_3t2/feature/guide/gtvoltun.html

Данная статья не подлежит комментированию, поскольку её автор ещё не является полноправным участником сообщества. Вы сможете связаться с автором только после того, как он получит приглашение от кого-либо из участников сообщества. До этого момента его username будет скрыт псевдонимом.

  • 29 мая 2019 в 11:22 Настройка Etherchannel с минимальным downtime-ом
  • 4 июня 2019 в 14:52 Бэкап конфигурации сетевого оборудования системой rConfig
  • 3 октября 2019 в 17:15 Сброс пароля на Cisco ACS
  • 22 октября 2019 в 23:49 Как запустить Cisco ASDM на linux и не сойти с ума

Это «Песочница» — раздел, в который попадают дебютные посты пользователей, желающих стать полноправными участниками сообщества.

Если у вас есть приглашение, отправьте его автору понравившейся публикации — тогда её смогут прочитать и обсудить все остальные пользователи Хабра.

Чтобы исключить предвзятость при оценке, все публикации анонимны, псевдонимы показываются случайным образом.

Оцените статью