Уважаемые коллеги,
подскажите, пожалуйста, может кто сталкивался... Уже всю голову поломал... При попытке регистрации ИП телефона (Cisco 3905) работающего в удаленном офисе через ВПН-тоннель (IPSEC VPN) на CCM-е 9.1 (BE6000) телефон не регистрируется на колл-менеджере. (на телефоне висит статус - "регистрация", в коллменеджере - телефон с данным мак-адресом не зарегистрирован)
При этом с колл-менеджера телефон достижим (пинги ходят в обе стороны).
У меня используется такая схема (Дабы не привлекать экстрасенсов ) :
Центральный офис (Cisco 2821) терминирует на себе несколько ВПН тоннелей (через открытый интернет) из удаленных офисов (Cisco 871)
для маршрутизации используем OSPF
В центральном офисе имеется несколько разных подсетей, маршрутизация между ними (тем же оспф-ом) работает отлично, и включив телефон в центральном офисе в подсеть отличную от войсовой (по сути - тоже удаленную подсеть только без использования тоннелей), телефон регистрируется на колл-менеджере без проблем. Из чего делаю вывод что проблема с регистрацией в удаленных офисах не в маршрутизации как таковой...
При попытке копнуть поглубже - появилось предположение, что телефон находясь в удаленном офисе не может скачать по ТФТп некие конфигурационные файлы с колл-менеджера... Последнее сообщение об ошибке в логе на телефоне - 1970/01/01 00:03:19:423 File Not Found : SEP08CC6830F116.cnf.xml
Как выглядят тоннели? Вот кусочки конфига... Вроде бы ничего особенного...:
В центральном офисе:
Код:
crypto isakmp policy 100
encr 3des
authentication pre-share
crypto isakmp key KEY address EXT.OFF.ADD.RES
crypto isakmp keepalive 10 periodic
crypto ipsec transform-set 3DES_SHA esp-3des esp-sha-hmac
crypto ipsec df-bit clear
crypto ipsec profile IPSEC_PROF
set transform-set 3DES_SHA
interface Tunnel6
description -=IPSec tunnel to 225.1 over InterNet=-
bandwidth 50000
ip address 192.168.253.101 255.255.255.252
ip mtu 1420
ip ospf authentication message-digest
ip ospf message-digest-key 5 md5 OSPF_PASS
tunnel source GigabitEthernet0/1.89
tunnel destination EXT.OFF.ADD.RES
tunnel mode ipsec ipv4
tunnel protection ipsec profile IPSEC_PROF shared
router ospf 100
router-id 10.205.221.1
log-adjacency-changes
redistribute static
passive-interface default
no passive-interface GigabitEthernet0/0.120
no passive-interface Tunnel0
no passive-interface Tunnel4
no passive-interface Tunnel5
no passive-interface Tunnel6
network 10.205.221.0 0.0.0.255 area 0
network 192.168.5.0 0.0.0.3 area 0
network 192.168.253.0 0.0.0.255 area 0
В удаленном офисе соответственно такой конфиг:
Код:
crypto isakmp policy 100
encr 3des
authentication pre-share
crypto isakmp key KEY address IP.ADR.OF.CO
crypto isakmp invalid-spi-recovery
crypto isakmp keepalive 10 periodic
crypto ipsec transform-set 3DES_SHA esp-3des esp-sha-hmac
crypto ipsec df-bit clear
crypto ipsec profile IPSEC_PROF
set transform-set 3DES_SHA
ip dhcp pool 225LAN
network 10.205.225.0 255.255.255.0
default-router 10.205.225.1
dns-server 10.205.221.11 10.205.227.10
option 150 ip 10.205.222.201
interface Tunnel1
description -=IPSec tunnel to CO=-
bandwidth 50000
ip address 192.168.253.102 255.255.255.252
ip mtu 1420
no ip route-cache cef
no ip route-cache
ip ospf authentication message-digest
ip ospf message-digest-key 5 md5 OSPFKEY
tunnel source FastEthernet4
tunnel destination IP.ADR.OF.CO
tunnel mode ipsec ipv4
tunnel protection ipsec profile IPSEC_PROF shared
interface FastEthernet4
ip address EXT.OFF.ADD.RES 255.255.255.240
no ip unreachables
no ip route-cache cef
no ip route-cache
duplex auto
speed auto
router ospf 100
router-id 10.205.225.1
log-adjacency-changes
passive-interface default
no passive-interface Tunnel1
network 10.205.225.0 0.0.0.255 area 0
network 192.168.253.0 0.0.0.255 area 0
Если забыл чего - маякните плиз.
Т.е. весь полностью траффик удаленного офиса заворачивается в ВПН тоннель на Центр.офис. Далее уже работает ОСПФ в ЦО.
Никаких ацесс-листов на внутренних интерфейсах нет... На внешних - не важно, т.к. трафик упакован внутрь тоннелей, которые в свою очередь для обычного траффика работают нормально...
Как вариант может что не так с
ip mtu 1420 на тоннельных интерфейсах?
В общем что то странное - если есть идеи прошу высказаться...
Заранее спасибо!