Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 11.05.2010, 21:55   #1
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 947
Cisco site 2 Site VPN - Grundlegendes

Hi,

ich eröffne hier mal einen neuen Thread, weil es in den anderen nicht mehr rein gehört.

Habe vergeblich mit dem Cisco Packet Tracer aus dem CCNA Kurs versucht einen VPN Tunnel aufzubauen. Vergeblich.
Nun werde ich das ganze auf der Arbeit mal mit echt Hardware nachbauen.
Aber hier ein paar Grundlagen die ich vorher gern geklärt haben möchte.

Als Hardware habe ich einen 1841 und einen 2821 jeweils mit 2 Fastethernet Anschlüssen.

1) Kann ich einen VPN Tunnel zwischen zwei Ethernetanschlüssen im gleichen Subnetz herstellen? Oder muss zwischen den Routern noch einmal nen Router stehen?
2) Brauche ich auf diesen Routern wirklich Accesslisten fürs VPN? Oder ist Standardmäßig nicht eigentlich alles aktiviert?

3) Wenn 2 "ja", dann wie müssen diese Listen aussehen? Traffic vom "client-Netz" oder traffic vom externen router interface zum andern router?

4) Wie müssen die Routen aussehen?

Als Beispielconfig schlage ich folgendes vor:

Das RouterInterface fa 0/0 ist jeweils das "LAN" und das 0/1 ist das "WAN" Interface.

Router1 0/0 10.200.0.1/24
Router1 0/1 192.168.0.254/24
Router2 0/0 10.200.0.2/24
Router2 0/1 192.168.10.254/24

Client1 192.168.0.1
Client2 192.168.10.1

Die Crypto Map und Transfom-set hab ich mitlerweile verstanden

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 12.05.2010, 07:43   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
1 hab ich dir doch schon beantwortet, das spielt nicht die geringste Rolle

Du benötigst zumindest 1 ACL, nämlich die in der du den traffic für den tunnel definierst, wie es da jetzt aber mit geneuen Regeln aussieht welche Dienste da drüber laufen dürfen bin ich atmo überfragt, aber ich vermute mal das kann man dann nur auf den "inneren" Interfaces regeln, und da bezieht man sich natürlich auf die gleichen Adressen/Netze die man in der cryptoACL hat.

und bevor der Router ein Paket überhaupt in IPsec verpacken kann muss er eine Route für das Paket haben, der route lookup kommt vor dem verpacken und hat mit der encryption ACL nichts zu tun.

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 12.05.2010, 08:35   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Also normalerweise probiert man was und wenns nicht klappt postet man hier sein Problem.

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 12.05.2010, 09:17   #4
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 947
@Wordo: Das ist richtig, aber das Problem habe ich bereits, da ich keinen VPN Tunnel zum laufen bekomme. Da ich das heute mit Echt Hardware aufbauen möchte, möchte ich nur gern im Vorfeld gewisse Dinge bzw. Fehler ausschließen.

@Otaku:

Wenn ich das jetzt richtig verstehe muss die ACL so aussehen, dass der Traffic vom Internen Netz ins Interne Netz permited wird.

D.h.

access-lists 101 permit ip 192.168.0.0 0.0.0.255 192.168.10.0 0.0.0.255

Und entsprechend eine Route
add ip route 192.168.10.0 255.255.255.0 10.200.0.2

und auf dem Andern Router entsprechend andersherum.

Richtig ?

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 12.05.2010, 09:19   #5
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wieso machst du als Default GW nicht den anderen Router?

Deine alte Config hat ja soweit gepasst ...

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 12.05.2010, 09:21   #6
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 947
Gut die Default Route würde auch gehen.

Aber ich kann mir irgendwie halt noch nicht so ganz damit anfreunden, das der Cisco Packettracer das problem ist. Da ich auf einigen Seiten gelesen habe, daser VPN unterstützt.

Danke trotzdem für die Hilfe.

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Alt 12.05.2010, 11:50   #7
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
das ist genau der grund warum man nicht mit dem Ding arbeitet, man kann nie sicher sein ob das Problem jetzt an der config oder dem emulator liegt

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 12.05.2010, 21:34   #8
Board Veteran
 
Offline
Registriert seit: 03-2005
Ort: Bünde
Beiträge: 947
Habe es nun endlich hinbekommen.
Ich weiß nicht genau wo der Fehler war. Aber es funktioniert. Entweder es war eine nciht ganz korrekte ACL oder ich hab bei der Transformset etwas vergessen.

Aber es geht und das sowohl auf Hardware, als auch im Packet tracer.

Signatur
MCITP: Server & Enterprise Administrator 2008
Citrix Certified Administrator 5.0, Astaro Certified Administrator
VMWare VTSP 4, Tobit Software System Specialist
www.stefan-wendrich.de

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco Site 2 Site & Internetzugang hompen Cisco Forum — Allgemein 3 10.01.2008 20:08
IPSec-Tunnel (Site-To-Site) mit Cisco 876 MaikUnger Cisco Forum — Allgemein 19 08.06.2007 07:58
Cisco 871 Site-2-Site VPN an dyn. IP / DynDNS bnice Cisco Forum — Allgemein 41 15.12.2006 09:32
VPN Site-to-Site <UND> gleichzeitig VPN Client Server mit Cisco Pix Herbert Leitner Cisco Forum — Allgemein 2 10.04.2006 17:16
Site to Site - VPN Tunnel mit 2 Cisco PIX merowinger Cisco Forum — Allgemein 0 25.10.2005 13:15


Alle Zeitangaben in MEZ/CET. Es ist jetzt 06:38 Uhr. Seite generiert in 0,036 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang