Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 09.04.2009, 14:37   #1
Newbie
 
Offline
Registriert seit: 07-2004
Ort: Krems an der Donau
Beiträge: 52
Cisco Asa 5510 - Ipsec

Hoi Jungs!

Habe da ein etwas verzwicktes Problem mit einer Cisco ASA - bzw. ich kapiers nicht ganz - die ASA kann eh nichts dafür .

Und zwar .. ich hab eine etwas komplizierte WAN Infrastruktur .. daher hierzu ein kleine skizze:



Erklärung:

Ich hab einen Cisco 3560 Switch der über einen (nonswitchport) ein /27 WAN Netz geroutet bekommt (via einem vermittlungsnetz). Von diesem Switch aus geht es wieder weiter (über ein VLAN weil jede menge andere infra dazwischen ist) via STATIC ROUTE zur ASA (dafür wieder ein vermittlungsnetz 10.10.2.0). Die ASA hat dann auf einem anderen (virtuellen) Interface (VLAN 200) die erste nutzbare IP des gerouteten Subnetztes.

Somit .. kann man von einem Routing in ein DMZ sprechen .. alle weiteren IPs hinter der ASA im VLAN 200 sind somit über die ASA nutzbar und mit ACLs für einzelne Services versehen - soweit auch kein Problem.

Allerdings .. mein Problem nun:

Ich will auf dem Eth0/1.200 Interface IPSEC Remote und Site2Site Tunnel
terminieren lassen (Tunnel Endpunkt). Das ist aber allerdings ein Ding der Unmöglichkeit weil ich es irgednwie nicht schaffe dort ein Paket hinzubekommen - alle Ips dahinter (in der DMZ) kann ich problemlos erreichen - nur die eigene der ASA nicht (von der DMZ zur ASA gehts allerdings). Es steht auch dazu NICHTS im Logg.

ACLs hab ich dazu auch runtergeschraubt das man eigentlich "fast alles" darf. Ausserdem müsste ich dann ein DENY sehen ..

Hat jemand eine Idee dazu ?



PS: Komplette Config (weil sehr sehr lang und mächtig) will ich euch jetzt nicht zuposten .. es geht mir viel mehr ums grundverständnis und um einen event. denkfehler .. aber wenns hilft tus ichs trotzdem gern.


DANKE & mfg
Cyver
    Mit Zitat antworten
Alt 09.04.2009, 15:12   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
*vorsicht ASA-Beginner Schuss ins Blaue*

da müsste der traffic dort ankommen und wieder durch die ASA retour (zu anderen netzen an der ASA, wär ja quatsch wenn die in die DMZ weiter wollen) ? same-security-traffic permit intra-interface ?
    Mit Zitat antworten
Alt 09.04.2009, 15:16   #3
Newbie
 
Offline
Registriert seit: 07-2004
Ort: Krems an der Donau
Beiträge: 52
Hey .. ich bin über ALLE Ideen dankbar ..

same-security-traffic permit intra-interface ist aktiv ..
    Mit Zitat antworten
Alt 09.04.2009, 15:23   #4
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Ich wuerd SPAN auf dem Port vom Catalyst aktivieren und schauen ob alles korrekt durchgeht. Wenns passt dann nen capture an der ASA anschmeissen.
    Mit Zitat antworten
Alt 09.04.2009, 15:27   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
Wo ist es denn aktiv ? Das kann man pro Interface und global aktivieren.

hm...wäre dann auch mal ne Idee (sofern 8.0 vorhanden) mal packet-tracer anzuwerfen.
    Mit Zitat antworten
Alt 09.04.2009, 15:32   #6
Newbie
 
Offline
Registriert seit: 07-2004
Ort: Krems an der Donau
Beiträge: 52
same-security-traffic permit intra-interface ist im globalen kontext aktiv. Glaubst hilfts was auf den 2 interfaces auch zu aktivieren ?

Paket Tracer quäl ich jetzt schon 4 tage lang .. bringt nicht wirklich resultate.
(er meint eine ACL wäre der grund - wenn ich sie rauslösche ändert sich trotzdem nichts .. )

Hab grad den PC(apture)W angeworfen und schau mir die pakete im whireshark an .. update folgt.

UPDATE: Also .. pakete kommen richtig auf der ASA (Source, destination, ...) an .. allerdings scheint es sie nicht wirklich zu kümmern..
    Mit Zitat antworten
Alt 09.04.2009, 16:00   #7
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
und wenn du die access-group löscht wirds im packet-tracer dann als allowed angezeigt ?
    Mit Zitat antworten
Alt 09.04.2009, 16:09   #8
Newbie
 
Offline
Registriert seit: 07-2004
Ort: Krems an der Donau
Beiträge: 52
Also ich hab jetzt mal eine Trace von einem host im internet .. zum eth0/0 gemacht .. paket bleibt wegen ACL fehler dort bei der default-deny regel stehen (und diese ist nicht löschbar) - auch wenn ich eine any-any-permit mache ändert das nichts.

Es hat für mich den anschein als wüsste er auf dem eth0/0 nicht wohin mit dem paket für seine eigene ip. alle anderen die dann hinter dem eth0/1 liegen sind erreichbar.

Kann es vl damit zusammen hängn dass das Interface auf das er hin soll ein subinterface ist ? (Also mit vlan tag) .. somit es eigentlich auf layer 2 nicht erreichbar ist ? (obwohl .. der traffic nur auf der asa selbst seinen weg geht .. *hmm*)
    Mit Zitat antworten
Alt 09.04.2009, 16:36   #9
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Mal ne dumme Frage ... hast du die crypto map an DMZ gebunden? Man machts ja i.d.R. immer auf outside ..
    Mit Zitat antworten
Alt 09.04.2009, 16:54   #10
Newbie
 
Offline
Registriert seit: 07-2004
Ort: Krems an der Donau
Beiträge: 52
Jup - hab extra nochmal alle crypto maps rausgeschmissen und neu gemacht .. leider nicht wirklich eine Besserung in Sicht.

Was mir noch aufgefallen ist .. wenn ich einen Ping auf dem Interface (von aussen) mache dann hab ich zwar ein Build Connection aber auch gleich wieder ein Teardown .. da kommen einfach keine Pakete an.... die frage is nur WARUM ..

Ich glaub das problem hat sich erübrigt ..

-> Vpn Terminating On Sub-interface

I am almost sure that it is not possible to enable ISAKMP on subinterfaces



Wobei sich immer noch die Frage stellt ..warums dann trotzdem funktioniert wenn ichs vom DMZ aus aufbaue .. genug für heute.

Danke mal für eure Hilfe bis jetzt .. die Denkanstösse waren schon super !

mfg
Oliver

Geändert von Cyver (09.04.2009 um 17:04 Uhr). Grund: –––– Doppelpost – Automerge –––
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco ASA 5510 ohne Management port Administrieren Andyc1982 Cisco Forum — Allgemein 23 17.03.2010 14:58
IPsec zwischen Cisco 7301 und Cisco 1841 nimrod_ Cisco Forum — Allgemein 26 12.01.2009 15:54
CISCO ASA 5510 VPN-Unterbrechung Schahn Cisco Forum — Allgemein 9 29.02.2008 09:24
Cisco Asa 5510 Chack Cisco Forum — Allgemein 6 06.07.2006 15:57


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:17 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang