Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 10.08.2010, 08:16   #11
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Ich denke schon! hier sind alle ACL's

access-list inside_access_in extended permit ip 192.168.4.0 255.255.255.0 any
access-list inside_access_in extended permit icmp 192.168.4.0 255.255.255.0 any

access-list outside_access_in extended permit ip 10.20.1.0 255.255.255.0 192.168.4.0 255.255.255.0
access-list outside_access_in extended permit icmp any any

access-list noNAT extended permit ip 192.168.4.0 255.255.255.0 10.20.1.0 255.255.255.0
access-list IPSec_ACL extended permit ip 192.168.4.0 255.255.255.0 10.20.1.0 255.255.255.0



Fehlt noch was vielleicht?

Geändert von MYOEY (10.08.2010 um 12:10 Uhr).
    Mit Zitat antworten
Alt 10.08.2010, 11:58   #12
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Ich hab's nun soweit hingekriegt, dass die dhcp requests drüben ankommen :-)
Die DHCP Requests kommen nun an der Gegenstelle (ASA5520) an aber sie werden gedropt, hier ist die Zeile aus Log:

Aug 10 10:38:16 X.X.X.X %ASA-3-713061: Group = Remote-Office, IP = X.X.X.X, Rejecting IPSec tunnel: no matching crypto map entry for remote proxy 0.0.0.0/0.0.0.0/0/0 local proxy 10.20.1.1/255.255.255.255/0/0 on interface outside


die ACL auf der Centrale Office sieht wie folgt:

access-list noNAT extended permit ip 10.20.1.0 255.255.255.0 192.168.4.0 255.255.255.0
access-list IPSec_ACL extended permit ip 10.20.1.0 255.255.255.0 192.168.4.0 255.255.255.0

wie kann ich nun die ASA in der Zentrale dazu bringen, diesen Request suaber an den DHCP Server (IP:10.20.1.1) weiterzuleiten?


welche command fehlen noch?


Thanks im voraus!
    Mit Zitat antworten
Alt 12.08.2010, 13:33   #13
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Na leute, keine Idee/Tipp ... die Clients hinter der ASA5505 kriegen weiterhin keine IP's vom DHCP server!

Muß was spezielles an der ASA5520 in der Zentrale konfiguriert werden?


Gruß
    Mit Zitat antworten
Alt 17.08.2010, 10:36   #14
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 660
Zitat von MYOEY Beitrag anzeigen
@hegl:
was meinst du genauer?
was sollte noch konfigurieret werden? bitte commands!

vielleicht liegt es noch daran!
Für die Remote-ASA:

Code:
access-list outside_cryptomap_10 permit ip host Remote-ASA-outside-IP host DNS-Server 
access-list outside_cryptomap_10 permit ip <Remote-LAN> <LAN-RZ>
access-list 100 permit ip host Remote-ASA-outside-IP host DNS-Server 
access-list 100 permit ip < Remote-LAN> <LAN-RZ>
Analog musst Du natürlich dies auch auf der zentralen ASA konfigurieren.

Wenn das laufen sollte, kannst du die ACL´s natürlich auf die nötigsten Ports beschränken.
    Mit Zitat antworten
Alt 17.08.2010, 11:54   #15
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
wenn man sich mit ACLS gerne verhaspelt dann bitte immer captures aufsetzen (bei tunneln halt leider nicht auf beiden Interfaces möglich) und den packet-tracer Befehl nutzen. Dann muss hier auch niemand raten was du so alles in den ACLs stehen hast

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 27.08.2010, 12:09   #16
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
@hegl:
vielen dank, es hat geklappt, nachdem ich wie vorgeschlagen die Peer IP's im cryptomap aufgenommen hab.

@all
Danke noch mal!


Grüße
    Mit Zitat antworten
Alt 30.08.2010, 10:32   #17
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 660
Zitat von MYOEY Beitrag anzeigen
@hegl:
vielen dank, es hat geklappt, nachdem ich wie vorgeschlagen die Peer IP's im cryptomap aufgenommen hab.
...und das, obwohl ich statt DHCP-Server, DNS-Server geschrieben habe...aber man ist ja flexibel
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Probleme mit ASA5505 und Trunk ShineDaStar Cisco Forum — Allgemein 36 08.12.2009 23:36
ASA5505 oder Router 871 Karl-Peter Cisco Forum — Allgemein 6 17.06.2008 16:44
asa5505 ftp von aussen weiterleiten hirschcom Cisco Forum — Allgemein 8 21.02.2008 15:02
Asa5505 MYOEY Cisco Forum — Allgemein 16 06.06.2007 09:04
ASA5505 und Zertifikate Whitewater Cisco Forum — Allgemein 8 23.03.2007 12:09


Alle Zeitangaben in MEZ/CET. Es ist jetzt 01:29 Uhr. Seite generiert in 0,064 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang