<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
	<id>https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Problem%3AVerkeerde_next-hop_in_OSPF</id>
	<title>Problem:Verkeerde next-hop in OSPF - Revision history</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.frotmail.nl/index.php?action=history&amp;feed=atom&amp;title=Problem%3AVerkeerde_next-hop_in_OSPF"/>
	<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Problem:Verkeerde_next-hop_in_OSPF&amp;action=history"/>
	<updated>2026-08-06T03:45:17Z</updated>
	<subtitle>Revision history for this page on the wiki</subtitle>
	<generator>MediaWiki 1.46.0</generator>
	<entry>
		<id>https://wiki.frotmail.nl/index.php?title=Problem:Verkeerde_next-hop_in_OSPF&amp;diff=17&amp;oldid=prev</id>
		<title>Eric: Created page with &quot;=Situatie= File:RRI.png  We hebben een netwerk waarin via een IP-VPN oude en nieuwe lokaties zijn gekoppeld aan het datacenter. Oude lokaties zijn direct gekoppeld aan het IP-VPN. Nieuwe lokaties maken een IPSEC tunnel naar de ASA in het datacenter.  Binnen het datacenter maken alle firewalls en routers deel uit van OSPF Area 1 (dit scenario is niet het complete netwerk waarin area 0 zich bevindt).  Verder: * De core router adverteert via OSPF een default gateway * H...&quot;</title>
		<link rel="alternate" type="text/html" href="https://wiki.frotmail.nl/index.php?title=Problem:Verkeerde_next-hop_in_OSPF&amp;diff=17&amp;oldid=prev"/>
		<updated>2022-04-04T19:09:55Z</updated>

		<summary type="html">&lt;p&gt;Created page with &amp;quot;=Situatie= &lt;a href=&quot;/index.php/File:RRI.png&quot; title=&quot;File:RRI.png&quot;&gt;File:RRI.png&lt;/a&gt;  We hebben een netwerk waarin via een IP-VPN oude en nieuwe lokaties zijn gekoppeld aan het datacenter. Oude lokaties zijn direct gekoppeld aan het IP-VPN. Nieuwe lokaties maken een IPSEC tunnel naar de ASA in het datacenter.  Binnen het datacenter maken alle firewalls en routers deel uit van OSPF Area 1 (dit scenario is niet het complete netwerk waarin area 0 zich bevindt).  Verder: * De core router adverteert via OSPF een default gateway * H...&amp;quot;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;New page&lt;/b&gt;&lt;/p&gt;&lt;div&gt;=Situatie=&lt;br /&gt;
[[File:RRI.png]]&lt;br /&gt;
&lt;br /&gt;
We hebben een netwerk waarin via een IP-VPN oude en nieuwe lokaties zijn gekoppeld aan het datacenter.&lt;br /&gt;
Oude lokaties zijn direct gekoppeld aan het IP-VPN. Nieuwe lokaties maken een IPSEC tunnel naar de ASA in het datacenter.&lt;br /&gt;
&lt;br /&gt;
Binnen het datacenter maken alle firewalls en routers deel uit van OSPF Area 1 (dit scenario is niet het complete netwerk waarin area 0 zich bevindt).&lt;br /&gt;
&lt;br /&gt;
Verder:&lt;br /&gt;
* De core router adverteert via OSPF een default gateway&lt;br /&gt;
* Het netwerk van OUD wordt via BGP geadverteerd in het IP-VPN&lt;br /&gt;
* Het netwerk van NEW wordt via IPSEC naar de ASA getransporteerd&lt;br /&gt;
* De IPSEC subnetten worden via de ASA in OSPF geinjecteerd middels Reverse Route Inject&lt;br /&gt;
* De OSPF routes worden door de BGP routers in BGP geadverteerd.&lt;br /&gt;
* Op de BGP routers worden alle netwerken van lokaties als 1 netwerk in OSPF geadverteerd: 172.16.0.0/12 (aggregate address)&lt;br /&gt;
** Netwerken die via IPSEC binnen komen overlappen met deze /12, maar omdat ze &amp;#039;more specific&amp;#039; zijn zou je hier geen last van moeten hebben.&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Probleem:&amp;#039;&amp;#039;&amp;#039; Vanuit het oude en nieuwe netwerk is de Core bereikbaar en vice versa, vanuit de oude lokatie is de nieuwe lokatie onbereikbaar en vice versa...&lt;br /&gt;
&lt;br /&gt;
Waarom kunnen de oude en nieuwe lokatie niet communiceren?&lt;br /&gt;
&lt;br /&gt;
De ACL van de ASA is niet de oorzaak, de policy is volledig open gezet en valt buiten scope.&lt;br /&gt;
==Config ASA==&lt;br /&gt;
 interface Vlan1000&lt;br /&gt;
  description inside interface&lt;br /&gt;
  nameif DC&lt;br /&gt;
  security-level 100&lt;br /&gt;
  ip address 10.1.1.2 255.255.255.248&lt;br /&gt;
 !&lt;br /&gt;
 interface Vlan1001&lt;br /&gt;
  description Interface to wan&lt;br /&gt;
  nameif WAN&lt;br /&gt;
  security-level 75&lt;br /&gt;
  ip address 10.1.1.9 255.255.255.248&lt;br /&gt;
  ospf cost 10&lt;br /&gt;
 !&lt;br /&gt;
 [..]&lt;br /&gt;
 object network new-encrypted-subnet&lt;br /&gt;
  subnet 172.20.0.0 255.255.255.0&lt;br /&gt;
 access-list WAN_cryptomap_1 extended permit ip any object new-encrypted-subnet&lt;br /&gt;
 !&lt;br /&gt;
 route-map StaticToOSPF permit 1&lt;br /&gt;
  match ip address RedistStatic&lt;br /&gt;
 !&lt;br /&gt;
 router ospf 1&lt;br /&gt;
  router-id 10.1.1.2&lt;br /&gt;
  network 10.1.0.0 255.255.0.0 area 1&lt;br /&gt;
  log-adj-changes detail&lt;br /&gt;
  redistribute static metric-type 1 subnets route-map StaticToOSPF&lt;br /&gt;
 !&lt;br /&gt;
 route WAN 192.168.0.0 255.255.248.0 10.1.1.13 200&lt;br /&gt;
 !&lt;br /&gt;
 crypto ipsec ikev1 transform-set ESP-AES-256-SHA esp-aes-256 esp-sha-hmac&lt;br /&gt;
 !&lt;br /&gt;
 crypto map PA-WAN_map0 1 match address WAN_cryptomap_1&lt;br /&gt;
 crypto map PA-WAN_map0 1 set pfs group5&lt;br /&gt;
 crypto map PA-WAN_map0 1 set peer 192.168.0.170&lt;br /&gt;
 crypto map PA-WAN_map0 1 set ikev1 transform-set ESP-AES-256-SHA&lt;br /&gt;
 crypto map PA-WAN_map0 1 set reverse-route&lt;br /&gt;
 crypto map PA-WAN_map0 interface WAN&lt;br /&gt;
 crypto ca trustpool policy&lt;br /&gt;
 crypto ikev1 enable WAN&lt;br /&gt;
 crypto ikev1 policy 1&lt;br /&gt;
  authentication pre-share&lt;br /&gt;
  encryption aes-256&lt;br /&gt;
  hash sha&lt;br /&gt;
  group 5&lt;br /&gt;
  lifetime 86400&lt;br /&gt;
 crypto ikev1 policy 65535&lt;br /&gt;
  authentication pre-share&lt;br /&gt;
  encryption 3des&lt;br /&gt;
  hash sha&lt;br /&gt;
  group 2&lt;br /&gt;
  lifetime 86400&lt;br /&gt;
 !&lt;br /&gt;
 tunnel-group 192.168.0.170 type ipsec-l2l&lt;br /&gt;
 tunnel-group 192.168.0.170 general-attributes&lt;br /&gt;
  default-group-policy GroupPolicy1&lt;br /&gt;
 tunnel-group 192.168.0.170 ipsec-attributes&lt;br /&gt;
  ikev1 pre-shared-key *****&lt;br /&gt;
&lt;br /&gt;
==Config NEW router==&lt;br /&gt;
 crypto keyring NEW vrf NEW&lt;br /&gt;
   pre-shared-key address 10.1.1.9 key *****&lt;br /&gt;
 !&lt;br /&gt;
 crypto isakmp policy 1&lt;br /&gt;
  encr aes 256&lt;br /&gt;
  authentication pre-share&lt;br /&gt;
  group 5&lt;br /&gt;
 !&lt;br /&gt;
 crypto ipsec transform-set NEW-VPN esp-aes 256 esp-sha-hmac&lt;br /&gt;
 !&lt;br /&gt;
 crypto map NEW 1 ipsec-isakmp&lt;br /&gt;
  set peer 10.1.1.9&lt;br /&gt;
  set transform-set NEW-VPN&lt;br /&gt;
  set pfs group5&lt;br /&gt;
  match address NEW-CD&lt;br /&gt;
 !&lt;br /&gt;
 interface FastEthernet0&lt;br /&gt;
  ip vrf forwarding NEW&lt;br /&gt;
  ip address 192.168.0.170 255.255.255.248&lt;br /&gt;
  crypto map NEW&lt;br /&gt;
 !&lt;br /&gt;
 interface FastEthernet1&lt;br /&gt;
  ip vrf forwarding NEW&lt;br /&gt;
  ip address 172.20.0.1 255.255.255.0&lt;br /&gt;
 !&lt;br /&gt;
 ip route vrf NEW 0.0.0.0 0.0.0.0 192.168.0.172&lt;br /&gt;
 !&lt;br /&gt;
 ip access-list extended NEW-CD&lt;br /&gt;
  permit ip 172.20.0.0 0.0.0.255 any&lt;br /&gt;
 !&lt;/div&gt;</summary>
		<author><name>Eric</name></author>
	</entry>
</feed>