Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 12.07.2006, 21:36   #1
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
Frage Cisco 831 - ipsec passthrough wie??

Hallo Leute,

ich habe folgendes Problem: Hinter meinem Cisco 831 sitzt ein Astaro Security Gateway (v.6.300).
Auf dieser möchte ich ein ipsec-VPN freigeben. Alles soweit eingerichtet, doch ich komme nicht durch den Cisco durch.
Was muss ich dafür einstellen, dass der Cisco die entsprechenden Pakete sowie Protokolle durchlässt? Zugelassen habe ich zur Zeit nur ICMP und TCP, auf der Dialer-List komplett "ip permit".

Freue mich über jeden Tip und Hilfestellung! ;-)

Michael
    Mit Zitat antworten
Alt 12.07.2006, 22:58   #2
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
... was ich vergessen habe zu schreiben, ist dass sowohl der Cisco-Router als auch das Astaro Security Gateway über öffentliche IPs verfügen.
Ich muss also an keiner Stellen NATten, ich möchte einfach nur, dass der Cisco alle ipsec-betreffenden Pakete durchlässt...
Was müsste ich dem Cisco dafür mit auf den Weg geben?

Michael
    Mit Zitat antworten
Alt 13.07.2006, 09:57   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Du solltest deine access-lists mal posten
Fuer IPSec brauchst du Port 500/UDP und Protokoll 50.
    Mit Zitat antworten
Alt 13.07.2006, 10:09   #4
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
Hallo,

Zitat von Wordo
Du solltest deine access-lists mal posten
Fuer IPSec brauchst du Port 500/UDP und Protokoll 50.
folgende ACL habe ich:

============================================
access-list 100 permit icmp any host 82.139.196.198
access-list 100 permit icmp any host 82.139.201.73
access-list 100 permit icmp any host 82.139.201.74
access-list 100 permit icmp any host 212.60.137.241
access-list 100 permit icmp any host 212.60.137.242
access-list 100 permit icmp any host 212.60.137.243
access-list 100 permit icmp any host 212.60.137.244
access-list 100 permit icmp any host 212.60.137.245
access-list 100 permit icmp any host 212.60.137.246
access-list 100 permit icmp any host 212.60.137.247
access-list 100 permit icmp any host 212.60.137.248
access-list 100 permit icmp any host 212.60.137.249
access-list 100 permit icmp any host 212.60.137.250
access-list 100 permit icmp any host 212.60.137.251
access-list 100 permit icmp any host 212.60.137.252
access-list 100 permit icmp any host 212.60.137.253
access-list 100 permit icmp any host 212.60.137.254
access-list 100 permit udp any host 212.60.137.254
access-list 100 permit ahp any host 212.60.137.254
access-list 100 permit esp any host 212.60.137.254
access-list 100 permit gre any host 212.60.137.254
access-list 100 permit tcp any host 82.139.201.74
access-list 100 permit tcp any host 212.60.137.241
access-list 100 permit tcp any host 212.60.137.242
access-list 100 permit tcp any host 212.60.137.243
access-list 100 permit tcp any host 212.60.137.244
access-list 100 permit tcp any host 212.60.137.245
access-list 100 permit tcp any host 212.60.137.246
access-list 100 permit tcp any host 212.60.137.247
access-list 100 permit tcp any host 212.60.137.248
access-list 100 permit tcp any host 212.60.137.249
access-list 100 permit tcp any host 212.60.137.250
access-list 100 permit tcp any host 212.60.137.251
access-list 100 permit tcp any host 212.60.137.252
access-list 100 permit tcp any host 212.60.137.253
access-list 100 permit tcp any host 212.60.137.254
access-list 100 deny ip any any log
access-list 199 deny ip any any log
dialer-list 1 protocol ip permit
============================================

Die Pakete kommen scheinbar nicht durch den Cisco-Router durch, denn bei dem ASG kommt nichts an...

Michael
    Mit Zitat antworten
Alt 13.07.2006, 10:21   #5
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Und wer hat welche IP und auf welchem Interface ist die ACL in oder out?
    Mit Zitat antworten
Alt 13.07.2006, 11:33   #6
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
Hi,

Zitat von Wordo
Und wer hat welche IP und auf welchem Interface ist die ACL in oder out?
Oh ja, uups, glatt vergessen... ;-)
Also, Cisco-Router hat 82.139.201.73, dahinter sitzt das Astaro Security Gateway mit der IP 212.60.137.254.

===================================
interface Ethernet1
description ADSL INET Interface
no ip address
ip access-group 100 in
duplex auto
pppoe enable
pppoe-client dial-pool-number 1
===================================


===================================
interface Dialer1
no ip address
ip access-group 100 in
===================================

Braucht Ihr noch mehr? Dann reiche ich das selbstverständlich nach!!! ;-)

Michael
    Mit Zitat antworten
Alt 13.07.2006, 11:41   #7
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Du brauchst das nicht doppelt machen mit den ACL's. Bin mir jetzt nicht sicher obs an denen liegt. Wenn du access-group aus beiden rausnimmst, gehts dann?
    Mit Zitat antworten
Alt 13.07.2006, 11:52   #8
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
Hi Wordo,

Zitat von Wordo
Du brauchst das nicht doppelt machen mit den ACL's. Bin mir jetzt nicht sicher obs an denen liegt. Wenn du access-group aus beiden rausnimmst, gehts dann?
Nein, leider nicht. :-( deswegen frage ich auch - ich bin *leicht* ratlos... :-//
Oder muss ich nachdem ich "no ip access-group 100 in" eingegeben habe und mit exit/exit raus bin noch alles mit wr speichern??? Das habe ich nämlich nicht getan...

Michael
    Mit Zitat antworten
Alt 13.07.2006, 14:04   #9
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Ne musste nicht, vielleicht ist beim Astaro noch der IPSec-Traffic geblockt ..
    Mit Zitat antworten
Alt 13.07.2006, 14:37   #10
Newbie
 
Offline
Registriert seit: 07-2005
Beiträge: 28
Hi,

Zitat von Wordo
Ne musste nicht, vielleicht ist beim Astaro noch der IPSec-Traffic geblockt ..
na das ist ja das Problem! Der traffic kommt ja nicht bei der Astaro an... :-( deswegen denke ich lässt der Cisco irgendwas nicht durch...
Wenn ich die ACL von int e1 und ind d 1 rausnehme, ist es denn dann so, dass der Cisco alle Protokolle komplett durchlässt, die für ipsec notwendig sind?
Ist das dann der Passthrough, den ich prinzipiell benötige?

Michael
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco ASA - GRE / PPTP-Passthrough bnice Cisco Forum — Allgemein 4 04.02.2010 12:03
pptp passthrough mit cisco 2503 router guybrush Cisco Forum — Allgemein 0 16.02.2009 12:18
IPsec zwischen Cisco 7301 und Cisco 1841 nimrod_ Cisco Forum — Allgemein 26 12.01.2009 15:54
IPSEC-Passthrough pastor Cisco Forum — Allgemein 1 06.10.2006 08:09
VPN passthrough cisco 1721 crisirius Cisco Forum — Allgemein 5 16.06.2005 21:27


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:11 Uhr. Seite generiert in 0,076 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang