Hi@all,
hi hegl
Tja, Fehlermeldung Fehlanzeige.
Mit dem "same-security-traffic" ist zumindest einmal schon das IPSec Relay,
aktiv. IPSec Traffic am Umlenkpunkt rein und raus.
#pkts encaps: 40, #pkts encrypt: 40, #pkts digest: 40
#pkts decaps: 45, #pkts decrypt: 45, #pkts verify: 45
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 40, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing
reassembly:0
#send errors: 0, #recv errors: 0
Das tut's schon mal !
Das Dumme ist jedoch, dass man den Traffic schlecht capture'n oder filtern kann, da er eben encrypted sein sollte.
Am Endpunkt, also der zweiten ASA kann man ihn dann capture'n am inside interface. Danach jedoch passiert schon folgendes in der SA.
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
#pkts decaps: 19, #pkts decrypt: 19, #pkts verify: 19
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts comp failed: 0, #pkts decomp failed: 0
#pre-frag successes: 0, #pre-frag failures: 0, #fragments created: 0
#PMTUs sent: 0, #PMTUs rcvd: 0, #decapsulated frgs needing
reassembly: 0
#send errors: 0, #recv errors: 0
Die ASA entschlüsselt noch den request (z.B. ICMP), den man dan capture'n kann, man sieht auch noch den reply wieder reinkommen am inside, aber dann
wird nicht verschlüsselt.
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0
Vor allem

, weil neben diesem Tunnel ein normaler L2L liegt, welcher einwandfrei läuft.
Jetzt hab ich schon 37 mal die Nat Rule geprüft und ACL's rein und raus genommen ...............
Bleibt jetzt nur noch die Frage nach den Releases und ihren Bug's.
Oder z.B. auch die Frage:
Im Guide gelten für alle Tunnel die gleichen encryption parameter z.B. 3des/sha sowohl für die dynamischen Clients als wie auch für den static.
Ich jedoch nutze Release 8.0.3 und 7.1.2
Ausserdem eine ASA mit 3des und die andere mit des Lizenz.
Ergo muss der IPSec einmal von 3des auf des zurück und umgekehrt.
Ob das Probleme bereitet.
Mal sehen was Cisco sagt.
Ich mach mal nen Test mit einem dynamischen User und einer des Verschlüsselung - Eben "Guided"
Update folgt.
Nice evening
Greez
Mr. Oiso