Практика
Last updated
Last updated
Вернёмся к нашей старой схеме и реализуем на ней именно этот вариант.
Разумеется, при этом у нас снова появляется туннельный интерфейс (настраивается, как обычный GRE):
И далее вы направляете в него нужный вам трафик статическим маршрутом.
Что при этом меняется в настройке IPSec? В принципе, даже если вы ничего не поменяете, всё уже будет работать, но это не наш путь. Во-первых, поскольку туннель уже существует (GRE), нет нужды делать его ещё и средствами IPSec – можно перевести его в транспортный режим, тем самым, сэкономив 20 байтов на лишнем IP-заголовке:
*Заметьте, менять, это надо на обеих сторонах, иначе соседство IPSec не установится.
Во-вторых, шифроваться должен весь трафик между филиалами, то есть тот, который идёт через туннель, соответственно, нет необходимости прописывать все сети в ACL, поступим хитрее:
Условие выполняется, если на порт пришёл трафик с заголовком GRE и соответствующими адресами.