V ASDM to jde už takhle naklikat? Kolega brblal, že v něm nedovolil přidat k jedné asociaci víc politik, v cmd to šlo.
Jinak takto napsané to má hazard, pokud nemáš verzi licence s IKEv2 podporou, za určité situace po rozpojení IPsec kanálu se bude hodně dlouho navazovat spojení, než vychcípou timeouty. Jde o to, že IKE1 umí jen jendu asociaci přenést a pokud to padne tak, že navazující strana zkusí v IKE uvést jinou, než tu první uvedenou v seznamu pro něj, tak responder to ignoruje. Verze s IKEv2 je to v pohodě, tam se můžou nést všechny a sedne si to.
Psát to takot pro tunu poboček je na zbláznění, jde to i trochu jinak s dvěma pravidly na jednom místě
Pokud máš ty pobočky takto pěkně segmentované, tak to mělo jít udělat dvěma SPD na pobočkách (bez ohledu na počet poboček), místo pro každou pobočku přidávat všude segment.
centrála
s.168.1.0/24, d.168.1.0/24 accept
s.168.0.0/16 d: 192.168.2.0/24 peer A
s.168.0.0/16 d: 192.168.3.0/24 peer B
s.168.0.0/16 d: 192.168.4.0/24 peer C
peer A
s.168.2.0/24 d.168.2.0/24 accept
s.168.2.0/24 d.168.0.0/16 peer centrála
peer B
s.168.3.0/24 d.168.3.0/24 accept
s.168.3.0/24 d.168.0.0/16 peer centrála
peer C
s.168.4.0/24 d.168.4.0/24 accept
s.168.4.0/24 d.168.0.0/16 peer centrála
...