MTU problemen bij Cisco IPsec i.c.m. NAT traversal

Pagina: 1
Acties:
  • 191 views sinds 30-01-2008
  • Reageer

  • jurry
  • Registratie: Juni 2003
  • Laatst online: 13-08 22:20
Hallo,

Cisco ondersteunt sinds een tijdje NAT traversal voor IPsec VPN tunnels. Hiermee kun je dus een VPN LAN2LAN of client tunnel opzetten vanaf een netwerk dat via NAT aan het internet hangt. Dit verkeer loopt dan over UDP 4500 in plaats van via het ESP protocol.

Helaas gaat dit niet altijd goed... Bij ongeveer de helft van de VPN LAN2LAN tunnels heb ik last van MTU problemen. Het lukt dan op deze netwerk niet om bijvoorbeeld ICMP pakketten met een grootte van 1450 - 1500 bytes. Dit geeft vervolgens weer de meest uit een lopende problemen bij Lotus Notes replicatie, Windows 2000 Active Directory etc.

Het resetten van de DF bit helpt in sommige gevallen wel. Ik heb verschillende IOS releases geprobeerd op de 1721 routers. Een case openen bij Cisco verzandde in een berg schoten voor open doel van Cisco en staat dus nog open...

Mocht iemand een ideetje hebben, dan hoor ik het graag!


Alvast bedankt!

Groet,

Jurrien

Verwijderd

Je zou in de tussentijd totdat Cisco met een defenitieve oplossing komt de MTU kunnen aanpassen op de meest belangrijke machine's. b.v. Domino/ AD servers etc. t.b.v. de replicatie.

Ik denk trouwens niet dat dit opgelost kan/ gaat worden door Cisco, het is een terugkomend probleem indien gebruik wordt gemaakt van IPSEC.

  • jurry
  • Registratie: Juni 2003
  • Laatst online: 13-08 22:20
Hm.. aan het aanpassen van de MTU in het LAN heb ik ook zitten denken, maar moet je dan niet alle nodes op het netwerk aanpassen naar de nieuwe MTU? Een paar servers aanpassen, is nog wel te doen maar een LAN met 50+ werkstations en laptops: daar begin ik liever niet aan.

Over je tweede opmerking: waar heb je dan nog meer problemen met IPsec en MTU? Niet dat ik op dit moment nog meer problemen heb, maar ik ben wel benieuwd met het oog op de toekomst.


Groetjes,

Jurrien

  • snakeye
  • Registratie: Januari 2000
  • Laatst online: 14-08 20:09
Zie deze link:

http://www.cisco.com/en/U...per09186a00800d6979.shtml


Het makelijkste is op je cisco ip tcp mss-adjust configureren. Dit past van elke tcp sessie die het interface paseerd de mss waarde aan. De pc's zullen dan minder grote paketten sturen waardoor ze niet geframenteerd worden. Tweede voordeel is dat je je pc niet hoeft aan te passen. Dit werkt echter alleen met TCP en niet Met UDP.

Atari 2600 @ 1,1 Hz, 1 Bits speaker, 16 Kb mem, 8 kleuren..