Cisco + S-terra NME RVPN иVPN Gate 1000. Защищенная DMVPN сеть с российскими алгоритмами шифрования.

Настало время это описать. Через силу, но надо.

Текст о том, как на оборудовании Cisco и S-Terra построить большую отказоустойчивую DMVPN сеть с шифрованием ГОСТ.

Чтобы содержание имело смысл нужно быть в курсе таких понятий как IPSec, GRE, GRE over IPSEC, DMVPN и других к ним относящихся. Какое-то понимание можно получить отсюда.

Итак, большая организация филиалами по всему городу. Филиалы работают с физическими лицами и получают от них персональные данные, которые летают между этими самыми филиалами и центральным офисом компании. По всем требованиям современного законодательства эти персональные данные должны быть защищены, да не просто защищены, а защищены с использованием отечественных средств шифрования.

Для большой и разветвленной сети VPN очень удобно использовать оборудование Cisco с их замечательной технологией DMVPN  со всеми ее преимуществами. Ограничение здесь в том, что Cisco, естественно, не поддерживает российских алгоритмов шифрования. Для исправления этого недостатка были придуманы модули NME RVPN, производимые компанией S-Terra. Модуль вставляется в маршрутизатор Cisco Серии 2900 и трафик, который нужно шифровать, пропускается через него. Вместо NME RVPN могут быть использованы отдельные устройства – криптошлюзы (VPN Gate 100, 1000, 3000), выполняющие ту же самую функцию и отличающиеся характеристиками производительности.

В нашем случае получился такой набор оборудования:

1. Два шлюза в центральном офисе. Каждый шлюз – это кластер из двух устройств – Cisco 2951 и S-Terra VPN Gate 1000. Сеть DMVPN (только динамические GRE туннели, без шифрования) реализуются средствами Cisco 2951, а шифрование трафика для этих туннелей выполняет VPN Gate 1000.

2. По одному шлюзу в каждом филиале. Каждый шлюз – это маршрутизатор Cisco 2911 с установленным модулем NME RVPN. Здесь так же  — маршрутизатор реализует DMVPN, а за шифрование отвечает модуль NME RVPN.S-terra_Cisco_Scheme

Сама по себе идея проста – нужно на маршрутизаторах Cisco построить облако DMVPN (одно или несколько) и сделать так, чтобы трафик этого облака проходил через криптошлюзы  и шифровался с использованием алгоритмов ГОСТ. Что до технической реализации – нужно подходить творчески. По возможности понятное объяснение далее по тексту.

В нашем случае ко всем этому добавляется избыточность – каждый филиал соединен с центральным офисом минимум по двум каналам. Это либо две L3 MPLS сети провайдеров (ISP) – самый распространенный вариант, либо одна сеть ISP и Интернет.  По этой причине строится не одно, а два DMVPN облака. Для наглядности, схема адресации до каких-либо настроек DMVP (и IPSec VPN на криптошлюзах) для типового филиала выглядит следующим образом:

DMVPN Cisco+S-terra

Для примера взят филиал с номером 75. Здесь есть две транзитные сети ISP, через которые будут организованы защищенные VPN туннели: 172.11.0.0/16 – ISP1 и 172.14.0.0/16 – ISP2.

В центральном офисе два маршрутизатора Cisco 2951, которые будут выполнять роль DMVPN хабов. У интерфейсов каждого Cisco 2951 следующее назначение:

Gig0/2 смотрит в сеть ISP2 и имеет IP 172.14.0.0/24 (172.14.0.251 и 172.14.0.252 соответственно).

Gig 0/0.6 (подынтерфейс) смотрит в сеть ISP1 и имеет IP в подсети 172.11.0.0/24 (172.11.0.251 и 172.11.0.252 соответственно).

Gig0/0 смотрит в LAN центрального офиса и у них IP 10.230.0.21 и 10.230.0.22 соответственно.

К Gig0/1 подключены криптошлюзы. Криптошлюзы и 2951 общаются между собой через изолированную подсеть 192.168.0.0/24. IP адрес 2951 – 192.168.0.2, криптошлюза  — 192.168.0.1

В филиале похожая ситуация: Интерфейсы Gig0/1 и Gig0/0 подключены к сетям ISP1 и ISP2 и имеют IP 172.11.75.2 и 172.14.75.2 соответственно. Интерфейс Gig0/2 смотрит в LAN филиала с IP 10.100.75.1/192. Так как криптошлюз в данном случае является модулем, который вставлен в маршрутизатор, они взаимодействуют между собой через внутренний интерфейс Special Service Engine 1/0. Адресация между криптошлюзом и 2911 та же, что и в центральном офисе: криптошлюз  — 192.168.0.1, 2911 – 192.168.0.2.

После того, как выполнены все подключения и настроена адресация согласно приведенной схеме, можно заняться построением защищенной VPN сети. Процесс настройки состоит из двух частей. Сначала настраивается DMVPN сеть на маршрутизаторах Cisco. Когда это сделано, настраивается IPSec VPN на криптошлюзе S-Terra. Правда на практике, все делается параллельно, т.к. GRE-туннели DMVPN-сети не построятся при неработающих криптошлюзах, а IPSec туннели не поднимутся, если не будет GRE-трафика, который должен инициировать IKE (ISAKMP) подключение.

Далее я приведу готовые конфигурации маршрутизаторов и криптошлюзов а потом постараюсь описать как, что и зачем.

Сначала конфигурация первого DMPVN хаба в центральном офисе (на схеме dmvpngw-co1):

DMVPNGW-CO-1

 

Теперь конфигурация криптошлюза, на котором dmvpngw-co-1 шифрует трафик (на схеме cppcryptogw-co-1):

CRYPTOGW-CO-1

Конфигурация второго хаба DMVPN и его криптошлюза аналогична и здесь я ее не привожу.

Теперь к настройкам DMVPN spoke филиала и его модуля шифрования NME RVPN.

Cisco 2911 (DMVPN Spoke, на схеме – dmvpngw-75):

DMVPNGW_75

Теперь конфигурация модуля NME RVPN, который инсталлирован в DMVPNGW_75

CRYPTOGW-75

 

 

Теперь о том, что происходит. Чтобы упростить описание, будем считать что туннели – GRE и IPSec уже установлены и посмотрим как проходит трафик между филиалом и центральным офисом.

Например, хост в филиале с адресом 10.100.75.10 отправляет пакет серверу центрального офиса с адресом 10.230.0.10. У хоста 10.100.75.10 шлюзом по умолчанию является адрес внутреннего интерфейса маршрутизатора DMVPNGW_75 10.100.75.1, соответственно он отправляет пакет ему.

Смотрим конфигурацию DMVPNGW_75 .

После того, как на DMVPNGW_75 настроен, например, интерфейс Tunnel 116 и в нем задан tunnel destination, указывающих на адрес одного из хабов внутри сети ISP1 (172.11.0.251), маршрутизатор пытается построить с этим хабом GRE туннель.

Соответственно, он создает GRE пакет и отправляет его на свой default gateway, который в данном случае указывает на адрес криптошлюза – 192.168.0.1.

ip route 0.0.0.0 0.0.0.0 192.168.0.1

GRE пакет прилетает на криптошлюз.

Теперь смотрим конфигурацию криптошлюза CRYPTOGW-75.

Он только что получил GRE пакет с Source IP = 172.11.75.2 (IP адрес интерфейса Gig0/1, который является tunnel source для туннельного интерфейса Tunnel116) и Destination IP = 172.11.0.251 (адрес хаба 1 в сети ISP1). Такой пакет попадает под правило crypto map SMAP 116. Соответственно, криптошлюз знает, что такой пакет нужно зашифровать. И он не может его отправить до того, пока не установит защищенное соединение (IPSec туннель) с пиром на той стороне. IP пира он знает из той же crypto map:

crypto map SMAP 116 ipsec-isakmp

match address COGW1_ISP1

set transform-set TS set peer 172.11.0.251

Зная все это, криптошлюз пытается инициировать ISAKMP соединение с пиром и посылает IKE пакет (udp порт 500) на адрес своего шлюза по умолчанию. Шлюзом по умолчанию для криптошлюза, является интерфейс маршрутизатора, который ранее прислал ему GRE пакет.

Снова смотрим конфигурацию DMVPNGW_75 .

К нему только что прилетел от криптошлюза UPD пакет, у которого destination IP = 172.11.0.251, а source IP = 192.168.0.1. Этот пакет попадает под access-list CRYPTO_TO_ISP1 и, соответственно, под правило

route-map ENCRYPTED_TRAFFIC permit 9,

которое говорит, что для такого пакета нужно использовать next-hop 172.11.75.1 (адрес шлюза в сети провайдера ISP1). Соответственно, видя это, маршрутизатор DMVPNGW_75 уже не шлет пакет обратно на криптошлюз, как требует команда ip route 0.0.0.0 0.0.0.0 192.168.0.1, а отправляет его в сеть провайдера. Перед этим source IP этого пакета транслируется в соответствии с правилом NAT:

ip nat inside source static udp 192.168.0.1 500 172.11.75.2 500 route-map ISP1 extendable

Таким образом, в сеть провайдера попал ISAKMP пакет с src IP = 172.11.75.2 и dst IP = 172.11.0.251.

После маршрутизации через сеть ISP 1 этот пакет попадает на внешний интерфейс DMVPNGW-CO-1.

Теперь смотрим на конфигурации DMVPNGW-CO-1.

Он только что на интерфейсе Gig0/1 получил пакет с src IP = 172.11.75.2 и dst IP = 172.11.0.251. Всоответствиисправиломтрансляции

ip nat inside source static udp 192.168.0.1 500 172.11.0.251 500 route-map ISP1 extendable

DMVPNGW-CO-1 знает, что этот пакет предназначен не ему, а кому-то с адресом 192.168.0.1, т.е. криптошлюзу. Поэтому DMVPNGW-CO-1 выполняет обратную трансляцию и пакет с src IP = 172.11.75.2 и dst IP = 172.11.0.251 превращается в пакет с src IP = 172.11.75.2 и dst IP = 192.168.0.1 и попадает на криптошлюз CRYPTOGW-CO-1.

Т.е. на данный момент IKE пакет от криптошлюза в филиале долетел до криптошлюза в центральном офисе. Аналогичным образом криптошлюз в ЦО отвечает криптошлюзу в филиале и после обмена несколькими сообщениями между криптошлюзами устанавливается IPSec VPN туннель. У нас во всю используется NAT-T и поэтому ESP пакеты упаковываются в UDP 4500. Т.е. IPSec туннель работает через UDP 4500. Для этого на каждом маршрутизаторе ЦО и филиалов есть соответствующее правило NAT.

Теперь, когда IPSec туннель между криптошлюзами установлен, возвращаемя к криптошлюзу в филиале CRYPTOGW-75.

К нему ранее прилетел пакет от маршрутизатора DMVPNGW_75, который он не мог отправить на ту сторону, т.к. IPSec тунель не был установлен. Теперь ситуация поменялась и он берет этот GRE пакет и упаковывает его в ESP заголовок, добавляет заголовок UDP для реализации NAT-T (UDP 4500) и отправляет его DMVPNGW_75.

DMVPNGW_75 получает пакет с такими заголовками:

IPSec packet

Это вернувшийся к нему его же GRE пакет, который сейчас криптошлюзом упакован в ESP IPSec заголовок. Видя правила

route-map ENCRYPTED_TRAFFIC permit 9

и

ip nat inside source static udp 192.168.0.1 4500 172.11.75.2 4500 route-map ISP1 extendable,

DMVPNGW_75 транслирует Source IP 192.168.0.1 этого пакета в 172.11.75.2 и отправляет его в сеть ISP2, по которой он благополучно долетает до DMVPNGW-CO-1.

DMVPNGW-CO-1 получает этот пакет и смотрит на правило трансляции:

ip nat inside source static udp 192.168.0.1 500 172.11.0.251 500 route-map ISP1 extendable

И, ничего с этим пакетом не делая, перенаправляет его на свой криптошлюз. Криптошлюз CRYPTOGW-CO-1 расшифровывает полученный пакет, снимает с него заголовки, имеющие отношение к IPSec и от пакета остается вот что:

GRE Packet

Т.е. остается GRE заголовок и его IP заголовок. Этот пакет уже не предназначен самому криптошлюзу, т.к. Dst IP ему не принадлежит, поэтому он отправляет его используя маршрут по умолчанию на маршрутизатор DMVPNGW-CO-1. Маршрутизатор, видя что это пакет адресован ему, разбирает GRE заголовок, видит, что этот пакет пришел от оппонента на той стороне — DMVPNGW_75, и устанавливает с ним GRE соединение. После этого внутри сформированного GRE туннеля происходит обмен маршрутной информацией по OSPF и локальные сети ЦО и филиала становятся взаимодоступны.

Дальше весь трафик между филиалами ходит по той же схеме:

Пакет попадает на маршрутизатор, маршрутизатор упаковывает его в GRE заголовок и пересылает на криптошлюз. Криптошлюз шифрует пакет, добавляет к нему ESP заголовок и возвращает эту упаковку маршрутизатору, который уже отправляет этот пакет на противоположную сторону. Маршрутизатор на противоположной стороне получает IPSec пакет, который тут же (с помощью NAT) пересылает его своему криптошлюзу. Криптошлюз расшифровыавает IPSec пакет, снимает с него ESP-заголовок и чистый GRE пакет возвращает маршрутизатору. Маршрутизатор снимает с пакета GRE заголовок и перенаправляет уже обычный IP пакет с данными адресату в своей сети.

Особенности приведенного решения:

1. Конфигурация оборудования центрального офиса при подключении новых филиалов остается неизменной.

2. При падении каналов одного из провайдеров все филиалы сохранят связь с ЦО, так как используется два облака DMVPN.

3. В криптошлюзах для аутентификации IKE используются сертификаты, выданные собственным центром сертификации, что также упрощает процесс добавления каждого новго филила и полезно с точки зрения безопасности.

Дополнение от января 2015 г — В конфигурации появились некоторые доработки, оптимизирующие решение с позиций отказоустойчивости и производительности. Добавлены беспроводные интерфейсы (3G и 4G), обеспечивающие резервные каналы доступа для удаленных площадок. Изменения в тексте пока не отражал, посему, если кому-то интересно — спрашивайте через форму обратной связи или в комментариях ниже.


Не забывайте оставлять комментарии, если пост был вам полезен!
Опубликовано в Сети Метки: , , , , ,
261 comments on “Cisco + S-terra NME RVPN иVPN Gate 1000. Защищенная DMVPN сеть с российскими алгоритмами шифрования.
  1. Андрей:

    Андрей, не совсем улавливаю, зачем в данном решении используется NAT?

    • Чтобы пробрасывать пакеты, прилетающие из Интернета, до криптошлюза. Потому что сначала нужно распаковать IPSec, а затем (именно в таком порядке) распакованное содержание (GRE) вернуть самому роутеру для дальнейшей обработки.

  2. buy levitra pills
    levitra
    buy 40 mg levitra

  3. Viagra Vente QuСЂВ bec Viagra Kaufen Preisvergleich cialis Se Vende Viagra En La Farmacia Caffergot For Sale Compra Levitra Originale

  4. Keflex Dose Uti Emedicine cheap accutane online Propecia Experiences viagra Lasix Online Cialis Ohne Rezept Forum

  5. bad credit cash advance
    christmas loans
    payday loan in california

  6. Sildenafil Citrate Cheapest Prices Macrobid 100mg Cystitis Direct Secure Overseas Amoxicillin Buy Rx cialis Discount Shipped Ups Free Shipping Isotretinoin Isotrex

  7. Cialis Generika Gefahrlich Cytotec Over The Counter Usa Boutique Levitra Generique viagra Viagra Kaufen Pfizer Viagra Accion Terapeutica

  8. L Thyroxine Dental Infection Keflex Erythromycin Kamagra Oferta online pharmacy Fluoxetine Online Quiniela De Propecia Progesterone 400mg Gesterol Middlesbrough

  9. Propecia Benefici generic levitra on line Viagra Deutsche Apotheke Side Effects Expired Cephalexin Where To Buy Ed Pills Online

  10. Acheter Cialis A Montreal Clomid Estima Prescription Viagra cheap cialis Acquisto Viagra In Francia Buying free shipping isotretinoin isotrex best website Kamagra 100 Mgs

  11. GeraldKix:

    Hello there! where buy cialis great web page.

  12. Ronaldcaw:

    Hi! buy valtrex pills excellent internet site.

  13. Ronaldcaw:

    Hello! valtrex online excellent internet site.

  14. Randallmex:

    Hello there! online pharmacy tramadol very good internet site.

  15. viagra shop in london cialis generic
    cialis
    canada cialis generic
    =http://cialisdenrx.com/#»>buy cialis online

  16. Jameseximi:

    Hello there! propecia online beneficial site.

  17. Mail Order Chalias Purchase Amoxicillin Online No Prescription Patente De Propecia order cialis online Get Cialis Without Aprescription Generic isotretinoin drugs by money order overseas no rx Buy Amoxicillin250 Mg

  18. online cialis order cialis
    buy cialis online
    buy cheap generic cialis
    =http://buycialisgennrx.com/#»>buy generic cialis

  19. buy cheap generic cialis
    generic cialis online
    generic soft cialis
    =http://buycialisgennrx.com/#»>cialis online

  20. generic cialis best price
    generic cialis online
    buy online cialis cialis
    =http://buycialisgennrx.com/#»>generic cialis online

  21. Jameseximi:

    Howdy! buy finasteride excellent web page.

  22. reductil online without prescription cialis 20mg
    buy cialis online
    canada generic cialis prices buy
    =http://buycialisgennrx.com/#»>cheap cialis

  23. canada cialis generic maintain an erection
    buy cialis online
    online cialis
    =http://buyhcialisrx.com/#»>buy cialis online

  24. [url=http://www.lady.if.ua/index.php?subaction=userinfo&user=unprognasu1986]bestonlinewebcam.us.com[/url]

  25. [url=http://escada.hol.es/user/stapelceacur1984/]whyblackpeoplemeethere.com[/url]

  26. cialis pills cheap
    [url=http://cialisgenrrx.com/#]generic cialis online[/url]
    cialis generic cheap
    buy generic cialis

  27. female viagra
    [url=http://viagranrxbuyx.com/#]buy viagra online[/url]
    reddit viagra
    generic viagra

  28. generic cialis 20mg circuit city mexico
    [url=http://gncialisrx.com/#]cheap cialis[/url]
    sale cialis pharmacy
    buy generic cialis online

  29. legitimate cialis generic
    [url=http://gncialisrx.com/#]buy generic cialis[/url]
    where to buy cialis online
    cialis online

  30. best prices cialis
    [url=http://cialischgftx.com/#]cheap cialis online[/url]
    what make cialis pills look like
    buy cheap cialis online

  31. women who take cialis pharmacy cialis
    [url=http://cialischgftx.com/#]cheap cialis online[/url]
    generic cialis vs brand ci
    buy cheap cialis

  32. loans for bad credit no fees no guarantor no brokers
    [url=http://paydaynle.com/#]cash advance loans[/url]
    montel williams payday loan
    payday loans online

  33. is generic viagra real yahoo

    [url=http://viagragegta.com/]online viagra[/url]
    cheap viagra

    cheap viagra alternative

  34. cialis generika fachmann

    [url=http://cialisbuyap.com/]buy cialis[/url]
    cialis cheap

    cialis how much

  35. cialis e salute

    [url=http://cialisbuyap.com/]generic cialis[/url]
    cialis online

    cialis et perte de cheveux

  36. cialis precio 5 mg

    [url=http://cialisbuyap.com/]buy cialis[/url]
    generic cialis

    cheap cialis online in us

  37. cialis 10 tarif

    [url=http://cialisbuyap.com/]cialis online[/url]
    cheap cialis

    cialis swiss

  38. example cialis prescription

    [url=http://cialisbuyap.com/]cialis online[/url]
    generic cialis online

    cialis price sams club

  39. cialis online store eu

    [url=http://cialisbuyap.com/]cialis[/url]
    cialis cheap

    cialis pricing australia

  40. tomar cialis y aspirina

    [url=http://cialisbuyap.com/]cheap cialis[/url]
    indian cialis

    brand cialis review

  41. half price female cialis

    [url=http://cialisbuyap.com/]indian cialis[/url]
    buy cialis

    cialis online south africa

  42. name brand cialis online

    [url=http://cialisbuyap.com/]cialis online[/url]
    cialis online

    we use it cialis pill

  43. cialis purchase reviews

    [url=http://cialisbuyap.com/]buy cialis[/url]
    generic cialis

    cialis forum panorama

  44. cialis genrico mastercard

    [url=http://cialisbuyap.com/]cialis[/url]
    cialis

    cialis proper dosage

  45. canada cialis manufactured

    [url=http://cialisbuyap.com/]indian cialis[/url]
    indian cialis

    cialis genrico mastercard

  46. comprar cialis 20mg espaa

    [url=http://cialisbuyap.com/]indian cialis[/url]
    cheap cialis

    vente cialis f

  47. viagra angebote

    [url=https://viagracheapoi.com/]viagra[/url]
    buy viagra

    buy viagra pay with paypal

  48. viagra generica en espana

    [url=https://viagracheapoi.com/]viagra cheap[/url]
    viagra online

    uk buy one viagra sample

  49. free sample viagra us

    [url=https://viagracheapoi.com/]viagra online[/url]
    cheap viagra

    forum viagra en pharmacie

  50. video viagra

    [url=https://viagracheapoi.com/]buy viagra[/url]
    viagra online

    order by phone cheap viagra

  51. Thomasemugs:

    [url=http://codeidol.com/ajax/user/azocinso1974/profile]adultonlinewebcams[/url]

  52. viagra rx without online

    [url=https://viagracheapoi.com/]viagra online[/url]
    buy viagra

    escasty and viagra

  53. achat viagra marque

    [url=https://viagracheapoi.com/]online viagra[/url]
    online viagra

    where to buy viagra in manila

  54. click now mail uk viagra

    [url=https://viagracheapoi.com/]buy viagra[/url]
    viagra online

    wow find cheapest viagra

  55. tesco 100mg viagra cost

    [url=https://viagracheapoi.com/]cheap viagra[/url]
    viagra

    side pink viagra

  56. acheter viagra chez pfizer

    [url=https://viagracheapoi.com/]viagra[/url]
    online viagra

    viagra and cialis for sale

  57. fda approves female viagra
    [url=http://viagragentx.com/#]generic viagra online[/url]
    l citrulline and viagra together
    buy generic viagra online

  58. viagra efectos con alcoho

    [url=https://viagracheapoi.com/]cheap viagra[/url]
    viagra cheap

    viagra 100mg australia

  59. viagra cvs
    [url=http://viagragentx.com/#]cheap viagra[/url]
    viagra medicare
    buy viagra online

  60. propecia and viagra together

    [url=https://viagracheapoi.com/]viagra cheap[/url]
    cheap viagra

    visit our site info viagra

  61. click here buy cialis online

    [url=http://cialisgenhyao.com/]cialis canada[/url]
    cialis

    best mail order cialis site

  62. cialis testimoni

    [url=http://cialisgenhyao.com/]cialis online[/url]
    buy cialis

    cialis pas cher grenoble

  63. cialis tadalafil 20mg kaufen

    [url=http://cialisgenhyao.com/]buy cialis[/url]
    generic cialis

    cheap cialis jelly usa

  64. generic viagra mycoxafloppin

    [url=http://viagraindiagsy.com/]buy viagra[/url]
    cheap viagra

    viagra online sicuro

  65. viagra indio para venta

    [url=http://viagraindiagsy.com/]online viagra[/url]
    buy viagra

    viagra fra indien

  66. viagra shop athens greece

    [url=http://viagraindiagsy.com/]viagra online[/url]
    viagra online

    buy cialis and viagra online

  67. viagra homme forum

    [url=http://viagraindiagsy.com/]buy viagra[/url]
    viagra cheap

    need prescription for viagra

  68. viagra available in india

    [url=http://viagraindiagsy.com/]cheap viagra[/url]
    indian viagra

    buy viagra overnight

  69. viagra tschechie

    [url=http://viagraindiagsy.com/]viagra cheap[/url]
    viagra

    viagra lower price

  70. generic online uk buy viagra

    [url=http://viagraindiagsy.com/]viagra online[/url]
    cheap viagra

    quanto viagra

  71. viagra in kl

    [url=http://viagraindiagsy.com/]buy viagra[/url]
    buy viagra

    only here discount buy viagra

  72. viagra generico europa

    [url=http://viagraindiagsy.com/]viagra cheap[/url]
    buy viagra

    buy viagra in new delhi

  73. i recommend best viagra

    [url=http://viagraindiagsy.com/]buy viagra[/url]
    cheap viagra

    where do i buy viagra soft

  74. generic viagra mycoxafloppin

    [url=http://viagraindiagsy.com/]viagra online[/url]
    viagra cheap

    viagra in orlando

  75. viagra en espana

    [url=http://viagraindiagsy.com/]online viagra[/url]
    cheap viagra

    viagra austria

  76. come comprare viagra in italia

    [url=http://viagraindiagsy.com/]viagra cheap[/url]
    viagra online

    receta viagra natural

  77. viagra in kl

    [url=http://viagraindiagsy.com/]viagra[/url]
    viagra

    order viagra in singapore

  78. viagra cialis kaufen online nz

    [url=http://viagraindiagsy.com/]buy viagra[/url]
    cheap viagra

    can i buy viagra in hong kong

  79. where can you buy viagra drugs

    [url=http://viagraindiagsy.com/]cheap viagra[/url]
    viagra online

    viagra dealers in japanese

  80. by cialis online

    [url=http://cialissuperal.com/]cialis online[/url]
    generic cialis

    cialis pills in dubai uae

  81. cialis und alkohol foru

    [url=http://cialissuperal.com/]cialis[/url]
    buy cialis

    cialis professional bon marche

  82. acheter boite cialis 5mg

    [url=http://cialissuperal.com/]generic cialis online[/url]
    cialis cheap

    secure tabs cialis discount

  83. buy now cialis price online

    [url=http://cialissuperal.com/]generic cialis online[/url]
    generic cialis

    cialis 5 mg france

  84. prescription needed for cialis

    [url=http://cialissuperal.com/]cialis[/url]
    buy cialis

    achat de cialis foru

  85. only here buy cheapest cialis

    [url=http://cialissuperal.com/]cialis online[/url]
    cialis super active

    comprar cialis online brasil

  86. female viagra acheter

    [url=http://viagragenrq.com/]viagra cheap[/url]
    viagra

    where to buy viagra in pune

  87. use viagra uk

    [url=http://viagragenrq.com/]viagra online[/url]
    cheap viagra

    viagra best price generic

  88. viagra walk in clinic

    [url=http://viagragenrq.com/]viagra cheap[/url]
    viagra cheap

    click here cheepest viagra

  89. cialis packaging

    [url=http://cialisdiscountrq.com/]discount cialis[/url]
    generic cialis online

    cialis y levitra espana

  90. cialisandviagra together

    [url=http://viagraeasygs.com/]buy viagra[/url]
    buy viagra

    buy viagra cheap london

  91. cialis giorni alterni

    [url=http://cialischeaponlinegt.com/]buy cialis[/url]
    generic cialis

    female cialis generic for

  92. precio cialis 20 mg mexico

    [url=http://cialischeaponlinegt.com/]buy cialis[/url]
    generic cialis

    wow cialis pills

  93. muestras de los cialis

    [url=http://cialischeaponlinegt.com/]cialis[/url]
    buy cialis

    buy cialis st

  94. best viagra for men uk

    [url=http://viagracanadaqw.com/]viagra cheap[/url]
    viagra canada

    viagra dehydration

  95. only now viagra next day uk

    [url=http://viagracanadaqw.com/]online viagra[/url]
    viagra cheap

    giving viagra to girls

  96. pfizer viagra 50 mg

    [url=http://viagracanadaqw.com/]online viagra[/url]
    viagra

    drug generic viagra

  97. canada cialis professional

    [url=http://cialispharmacybuyt.com/]cialis[/url]
    generic cialis online

    levitra pack cialis trial

  98. cialis spter kommen

    [url=http://cialispharmacybuyt.com/]cialis online[/url]
    generic cialis

    cialis bestellen billig

  99. best on generic cialis

    [url=http://cialispharmacybuyt.com/]cialis online pharmacy[/url]
    cialis generic

    cialis o levitra l erezione

  100. 10 mg cialis preis

    [url=http://cialispharmacybuyt.com/]cialis generic[/url]
    buy cialis

    generic cialis kaufen

  101. cialis 20 mg coupon

    [url=http://cialispharmacybuyt.com/]cialis[/url]
    generic cialis

    buy cialis powder

  102. only now find cheapest cialis

    [url=http://cialispharmacybuyt.com/]cheap cialis[/url]
    buy cialis

    cheapest cialis au

  103. cash advance in shelby nc

    [url=http://paydayadvancet.com/]internet payday loans[/url]
    payaday loans

    advance faxless payday

  104. best payday loans los angeles

    [url=http://paydayadvancet.com/]approved cash advance[/url]
    internet payday loans

    personal loan in thane west

  105. fast cash loans nj

    [url=http://badcreditokayt.com/]payday loans[/url]
    no faxing payday advance

    bad credit loans in dyersburg tn

  106. cash loan long term

    [url=http://badcreditokayt.com/]faxless payday advance[/url]
    faxless payday loan

    best Oakland CA cash advance

  107. cialis lowest dosage mg

    [url=http://cialisindiqw.com/]generic cialis online[/url]
    cialis india

    commander cialis lilly

  108. cialis e mal di testa

    [url=http://cialisindiqw.com/]cialis online[/url]
    cialis cheap

    precios cialis 1

  109. cialis gnrique foru

    [url=http://cialisindiqw.com/]cialis[/url]
    buy cialis

    cost prescription cialis bc

  110. online discount cialis canada

    [url=http://cialisindiqw.com/]cialis cheap[/url]
    indian cialis

    cialis cheapest lowest price

  111. how long to take cialis

    [url=http://cialisindiqw.com/]generic cialis[/url]
    cialis india

    cialis double 5mg dosage

  112. bayer cialis 40 mg dosage

    [url=http://cialisindiqw.com/]cialis[/url]
    generic cialis online

    cialis us online order

  113. discount buy generic cialis online
    [url=http://cialischpbrx.com/#]cheap cialis online[/url]
    cialis pharmacy discount
    buy cialis online

Добавить комментарий

Ваш e-mail не будет опубликован. Обязательные поля помечены *

*

Заодно посмотрите мои фоты в моем профиле вконтакте. Любые вопросы по существу статей можете задать там же.
Hostenko — лучший WordPress-хостинг