Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 17.03.2007, 14:39   #1
Gast
 
Offline
Registriert seit: 03-2003
Ort: Blue Mountains
Beiträge: 132
Frage ASA5505 und Zertifikate

Hallo Forum,

ich versuche auf einer ASA5505 die Zertifikats-Services zum Laufen zu bekommen.
Hier eine grobe Umschreibung der Testumgebung:

Cisco ASA5505
Subnetz: 10.96.0.0 / 16

baut einen Tunnel auf zu

Cisco Pix 515E
Subnetz: 172.16.0.0 / 16

Der Microsoft 2003 Zertifikatsserver steht im 172.16.0.0 Subnetz.
Ich habe die Zertifikate manuell beantragt und manuell auf die ASA aufgespielt.
Wenn ich nun aber versuche, die CRL zu beantragen, so sagt er mir "unable to retrieve crl".
Mir scheint es so, als ob er mit dem Zertifikatsserver aus dem 172er Netzwerk durch den VPN Tunnel nicht kommunizieren kann, aber RADIUS läuft zum Beispiel.
Habt ihr eine Idee?
Wenn jemand die Config sehen möchte, kann ich die dann ja posten.

Viele Grüße,
Whitewater
    Mit Zitat antworten
Alt 19.03.2007, 08:04   #2
Member
 
Offline
Registriert seit: 09-2003
Ort: Koblenz
Beiträge: 180
Hi,

hast Du das mal mit dem SCEP-Protokoll probiert? Kannst Du bei MS downloaden und auf Deiner CA installieren. Dann gibst Du die URL (steht in der Hilfe von SCEP) auf der ASA ein. Darüber zieht die ASA sich dann die CRL.

Gruß

Osirus
    Mit Zitat antworten
Alt 20.03.2007, 09:34   #3
Gast
 
Offline
Registriert seit: 03-2003
Ort: Blue Mountains
Beiträge: 132
Hi Osirus,

erstmal danke für den Hinweis.
Ich habe es mit SCEP auch noch einmal probiert, aber ohne Erfolg.
Es sieht für mich so aus, als ob er keine Verbindung zu der CA bekommt.
Hier mal ein Debug (crypto ca request Name 255):

crypto_pki_req(1ab7940, 24, ...)
Crypto CA thread wakes up!
CRYPTO_PKI: http connection opened
CRYPTO_PKI: content dump count 87----------
CRYPTO_PKI: For function crypto_http_send
GET /CertData/Name%20Corporate%20Root%20CA.crl HTTP/1.0
CRYPTO_PKI: For function crypto_http_send
CRYPTO_PKI: content dump-------------------
Crypto CA thread sleeps!
CRYPTO_PKI: Failed to retrieve CRL for trustpoint: Name_CA.
Retrying with next CRL DP...
crypto_pki_req(1ab7940, 24, ...)
Crypto CA thread wakes up!
CRYPTO_PKI: socket connect error.
CRYPTO_PKI: status = 0: failed to open http connection

Irgendeine Idee?

Gruß,
Sven

P.S.: Auch beim automatischen Enrollment des Zertifikats konnte ich keins bekommen, weil er die CA nicht erreichen konnte, daher habe ich das Zertifikat auf dem Router ja auch manuell (Base64) konfiguriert.
Kann es an irgendeiner Einstellung liegen, daß er die CA durch den Tunnel nicht erreichen kann? Wie gesagt: Radius läuft auf der gleichen Maschine wie die CA und das funktioniert.
    Mit Zitat antworten
Alt 20.03.2007, 11:24   #4
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wie ist den der Typ? Transport oder Tunnel? Sieht mit eher so aus als wuerde die externe IP der ASA nicht in den Tunnel "reinpassen"
    Mit Zitat antworten
Alt 23.03.2007, 11:51   #5
Gast
 
Offline
Registriert seit: 03-2003
Ort: Blue Mountains
Beiträge: 132
Hi Wordo,

was genau meinst du mit "Typ"?
Die VPN Verbindung ist ein Tunnel.

Gruß,
Whitewater
    Mit Zitat antworten
Alt 23.03.2007, 11:59   #6
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wenn der Typ Tunnel ist, dann wird die externe IP der ASA nicht "in den Tunnel" passen, somit erreichst du auch nicht den Zertifikatsserver.
    Mit Zitat antworten
Alt 23.03.2007, 12:01   #7
Gast
 
Offline
Registriert seit: 03-2003
Ort: Blue Mountains
Beiträge: 132
Hm, okay.
Wo stelle ich denn ein, ob es ein Tunnel oder Transport ist?
Habe ich vorher noch nicht gewusst und noch nirgendwo gesehen.
    Mit Zitat antworten
Alt 23.03.2007, 12:04   #8
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Vielleicht kannst du bei der ASA sagen sie soll beim enrollen das interne IF als Source nehmen, dann wuerds in den Tunnel passen. Das siehst du nur nie weil der Typ Tunnel default ist.
    Mit Zitat antworten
Alt 23.03.2007, 12:09   #9
Gast
 
Offline
Registriert seit: 03-2003
Ort: Blue Mountains
Beiträge: 132
ok, kann ich mal schauen.
Das witzige ist ja, daß , wenn ich die ASA nicht über VPN mit dem Subnetz der CA verbinde, sondern direkt anschliesse (d.h. über das interne IF), dann zieht er sich die CRL sofort und ohne Probleme...(laut CRL-Monitor hat er den Distribution Point vom internen IF genommen)
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Probleme mit ASA5505 und Trunk ShineDaStar Cisco Forum — Allgemein 36 08.12.2009 23:36
Cisco ASA5505 - Dynamische WAN IP mailen Brooklyn Cisco Forum — Allgemein 0 14.07.2008 08:52
ASA5505 oder Router 871 Karl-Peter Cisco Forum — Allgemein 6 17.06.2008 16:44
asa5505 ftp von aussen weiterleiten hirschcom Cisco Forum — Allgemein 8 21.02.2008 15:02
Asa5505 MYOEY Cisco Forum — Allgemein 16 06.06.2007 09:04


Alle Zeitangaben in MEZ/CET. Es ist jetzt 09:36 Uhr. Seite generiert in 0,037 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang