Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 07.09.2010, 10:35   #1
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
Cisco VPN + CA-Server

Hallo,

seit kurzem beschäftige ich mich mit Cisco und VPN. Ich würde gern auf einem Cisco 1841 ein easy VPN-Server einrichten.
Die Clients sollen sich mittels Zertifikaten authentifizieren. Auf einem Windows 2003 Standart Server habe ich eine Zertifizierungsstelle eingerichtet sowie scep installiert.
Auf dem Router habe ich soweit alles eingerichtet und mir mittels scep enrollment ein Zertifikat vom CA-Server angefordert. Hat soweit auch alles funktioniert. Bei dem Client das selbe Spiel. Versuche ich jetzt eine Verbindung mit dem Client zum Router aufzubauen, bekomme ich eine Fehlermeldung.

Ich bin mittlerweile halb am verzweifeln, ich hoffe mir kann jemand helfen.
Angehängte Grafiken
Dateityp: jpg fehler.JPG (14,9 KB, 17x aufgerufen)
Angehängte Dateien
Dateityp: txt debug.txt (11,1 KB, 7x aufgerufen)
    Mit Zitat antworten
Alt 07.09.2010, 10:37   #2
Board Veteran
 
Benutzerbild von Windowsbetatest
 
Offline
Registriert seit: 08-2007
Beiträge: 1.262
Hallo,

ich klann deine Anhänge nicht sehen, aber egal.

Was sagen die Debug logs?

Sind die ausgegebenen Zertifikate für eine entsprechende Authentifizierung verwendebar (-> Key-Usage Attribut)?

Was sagt die CRL?

mfg

Signatur
MCSA+M, MCSE, MCTS(10x), MCITP(5x)
CCDA, CCNA, CCDP, CCIP, CCNP, JNCIS-ER
ITILv3 Foundation, AIS - ProCurve Networking, ASE - ProCurve Networking Campus LANs
next: HP-UX 11iv3 CSA

    Mit Zitat antworten
Alt 07.09.2010, 11:11   #3
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
ich kenne mich leider noch nicht so gut mit cisco routern aus. was meinst du mit dem Key-Usage Attribut?

Warum kannst du den Anhang nicht öffnen? Es sind zu viele Zeichen um hier her zu kopieren
    Mit Zitat antworten
Alt 07.09.2010, 11:48   #4
Board Veteran
 
Benutzerbild von Windowsbetatest
 
Offline
Registriert seit: 08-2007
Beiträge: 1.262
Zitat von galaxycarp Beitrag anzeigen
Warum kannst du den Anhang nicht öffnen? Es sind zu viele Zeichen um hier her zu kopieren
Alle Anhänge müssen von den Mods freigeschalten werden, bevor ein anderer sie sehen kann.

Das "Key-Usage" Attribut ist in den V3-Zertifikaten (siehe X.509) hinterlegt und gibt an, wofür man das Zertifikat verwenden kann.

Die Certs scheinen auf den ersten blick nicht das Problem zu sein.

*Sep 7 09:48:56.783: ISAKMP2020)rocessing transaction payload from 192.168.1.35. message ID = -2025990851
*Sep 7 09:48:56.783: ISAKMP: Config payload REQUEST
*Sep 7 09:48:56.783: ISAKMP2020): No provision for the request
*Sep 7 09:48:56.783: ISAKMP: Invalid config REQUEST
Kannste mal die config posten?


mfg

Signatur
MCSA+M, MCSE, MCTS(10x), MCITP(5x)
CCDA, CCNA, CCDP, CCIP, CCNP, JNCIS-ER
ITILv3 Foundation, AIS - ProCurve Networking, ASE - ProCurve Networking Campus LANs
next: HP-UX 11iv3 CSA

    Mit Zitat antworten
Alt 07.09.2010, 12:24   #5
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
gern...die Zertifikate können von dem eben eingestellten debug abweichen, durch meine ganzen Versuche :-)


hier bitte:
Angehängte Dateien
Dateityp: txt SDMConfig.txt (4,7 KB, 12x aufgerufen)
    Mit Zitat antworten
Alt 08.09.2010, 07:19   #6
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
kann jemand meinen Fehler finden?
    Mit Zitat antworten
Alt 08.09.2010, 09:27   #7
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.139
Also ohne viel Ahnung von Cisco zu haben ist der Start mit Zertifikaten nicht so klug gewaehlt. Probier doch erst mal ob du dich mit PSK und lokalen Usern einloggen kannst.

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 08.09.2010, 12:50   #8
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
Probier doch erst mal ob du dich mit PSK und lokalen Usern einloggen kannst.
Das funktioniert schon problemlos. Deshalb dachte ich, dass ichs mal mit den Zertifikaten versuchen kann, aber....ist garnicht mal so einfach
    Mit Zitat antworten
Alt 13.09.2010, 11:15   #9
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
Habe den Fehler gefunden.
Ich hatte in den Zertifikaten keine Angabe zur OU gemacht. Nachdem ich das Feld nach der VPN-Group benannt hatte funktionierte alles

vielen Dank nochmals für eure Mühe
    Mit Zitat antworten
Alt 14.09.2010, 12:40   #10
Newbie
 
Offline
Registriert seit: 09-2010
Beiträge: 10
ich habe jetzt leider noch ein anderes Problem. Momentan läuft das ganze mit einem windows CA-Server. Wenn ich auf dem Server nun die Zertifikate der Clients sperre funktioniert die Einwahl trotzdem noch

Wenn ich mir über die CRL-Url eine Sperrliste anfordere kann ich sie downloaden und sie enthält die gesperrten Zertifikate.
Der Router scheint das nicht zu überprüfen ob sie gesperrt sind oder nicht. Ich kann auch den CA-Server runterfahren, das stört den Router garnicht.

Hat noch jemand ein Tip für mich?
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Cisco 3725 Access Server als Terminal Server, Fragen... ShineDaStar Cisco Forum — Allgemein 12 05.11.2009 10:44
Cisco Pix 501 und VPN-Server Twilight Cisco Forum — Allgemein 4 23.10.2005 23:53
Cisco 836 als VPN-Server für zweiten Cisco 836 mit Easy-VPN-client OlafBahr Cisco Forum — Allgemein 1 09.01.2005 19:51
Cisco Pix 501 als RAS-Server? oz716 Cisco Forum — Allgemein 4 20.11.2002 18:09
Cisco VPN-Server zuschauer Cisco Forum — Allgemein 5 15.11.2002 20:59


Alle Zeitangaben in MEZ/CET. Es ist jetzt 23:46 Uhr. Seite generiert in 0,075 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang