Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 27.05.2010, 12:50   #1
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
HA-VPN mit Cisco 871 möglich?

Hi,
wir stehen vor der Herausforderung, eine Niederlassung mit denkbar ungünstigen Rahmenbedingungen zuverlässig an eine Zentrale (ASA 5505) anzubinden.
Der Standort der Niederlassung erlaubt leider keinen brauchbaren ADSL-Anschluss, so dass bisher nur eine 1-2MBit ADSL-Leitung (mit fester IP über PPPoE) vorhanden war, mit einem Upload von 96-128 KBit...
Dass darüber weder RDP-Sessions von VoIP annehmbar möglich sind, brauche ich nicht zu erwähnen.
Folglich gibt es jetzt eine zweite Anbindung über Kabel, die auch ziemlich performant ist (32MBit, in der Praxis ca. 20-25 downstream), allerdings keine feste IP beinhaltet.
Um eine grundsätzliche Erreichbarkeit des Standortes sicherzustellen, würde jetzt im Idealfall die Kabelstrecke hauptsächlich genutzt werden, und nur bei Ausfall ein Backup über die langsame Anbindung erfolgen.
Lässt sich das mit dem 871 der Niederlassung und der ASA 5505 in der Zentrale realisieren? VPN-Verbindung müsste von der Niederlassung initialisiert werden oder über dyndns laufen.
Gibt es noch andere Wege, beide Leitungen sinnvoll zu nutzen? Hatte auch schon an eine einfache Lastverteilung anhand des Zielnetzes (VPN über eine Strecke, Internet über andere) nachgedacht, aber performant sollte am besten beides sein, somit bleibt eigentlich nur der Aufbau mit Backup...

Hat jemand so ein Konstrukt am laufen?
    Mit Zitat antworten
Alt 27.05.2010, 13:25   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
EasyVPN und Dual ISP Backup (such nach EasyVPN bei Cisco). Geht wunderbar ...

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 27.05.2010, 13:44   #3
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Hi Wordo,

um EasyVPN habe ich bisher immer einen Bogen gemacht, weil auch VPNs zu Nicht-Cisco Endpunkten aufgebaut werden (z.B. Astaro, Juniper, Nokia), auch von dieser Niederlassung aus.
Vermutlich wird das also nicht ohne größere Änderungen möglich sein, ich werd mich aber mal in das Thema einlesen...
    Mit Zitat antworten
Alt 27.05.2010, 13:45   #4
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Eine Niederlassung macht eigentlich kein VPN zu Extern, das sollte ueber die Zentrale laufen ...

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 27.05.2010, 14:19   #5
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Ja, eigentlich...
Wir haben aber eine vermaschte VPN-Struktur, da alle Niederlassungen relativ selbstständig sind, und zudem einige Niederlassungen noch VPN-Verbindungen zu Dritten betreiben, die nicht über die Zentrale laufen müssen/sollen. Dadurch auch die gemischte VPN-Landschaft...
Ist Easy-VPN denn ein Muss dafür?
    Mit Zitat antworten
Alt 27.05.2010, 14:23   #6
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Da die Niederlassung keine feste IP hat muss sie sich entweder anmelden mit User/PW oder Zertifikat, wenn diese Voraussetzung geschaffen ist kannst es auch mit nem einfachen Tracking und loesen.

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 28.05.2010, 09:04   #7
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Hi,

ein grundlegendes Backup (erstmal nur für reinen Internetzugang) über Tracking sollte doch auch mit PBR und Multiple Tracking möglich sein, oder?
Policy Based Routing with the Multiple Tracking Options Feature Configuration Example [IP Routed Protocols] - Cisco Systems

Leider kann ich dem nicht entnehmen, ob das auch mit Dialer Interfaces funktioniert... Ich such nochmal weiter...
    Mit Zitat antworten
Alt 29.05.2010, 13:18   #8
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Die Syntax hat sich mittlerweile etwas geaendert.

Mach einfach ein Tracking mit SLA. Dann 2 Default Routen, eine mit Track auf die ID und die andere mit ner hoeheren AD. Das reicht ...

Hier ist noch mal NAT Problematik und parallele Nutzung beschrieben:
HA-VPN, Surfen und VPN trennen, Failover fuer alles Network Blog

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 31.05.2010, 10:54   #9
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Hm, nach wie vor bin ich mir nicht sicher, ob sich EasyVPN mit der bestehenden Config verträgt.
Deswegen wird wohl erstmal der Router auf den KabelDeutschland-Anschluss umkonfiguriert, und der DSL-Anschluss nur für ein einziges VPN genutzt, alles andere soll dann über Kabel gehen...
Ein Backup von Kabel auf DSL wird dann später nachträglich konfiguriert.

Am meisten stört mich die dynIP bei der Geschichte, aber da gibt's momentan leider keine Alternative zu ...

Ich poste hier nachher mal die Konfig, wie ich mir das vorgestellt habe (testen kann ich leider erst später...)

PS: Der obige Blog ist leider grad offline...
    Mit Zitat antworten
Alt 31.05.2010, 11:09   #10
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Hm, bei mir ists erreichbar.

Du bist natuerlich nicht an EasyVPN gebunden, aber wenn du ne dynamische IP hast musst du einen PSK fuer alle verwenden, sofern du keine Zertifikate oder XAUTH verwendest.

Wenn dir das egal ist reicht ein Object Tracking.

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
DSL sync. mit Cisco 836 nicht möglich -superGAU- Cisco Forum — Allgemein 53 19.02.2008 19:43
Hot Swap mit Cisco möglich? BobMorane Cisco Forum — Allgemein 19 07.10.2005 21:13
Cisco 775 Router IPSec VPN - ist das möglich? theroot Cisco Forum — Allgemein 0 14.09.2005 18:01
Frage: CISCO 837 + T-DSL analog möglich ??? christian_438 Cisco Forum — Allgemein 1 05.04.2005 17:09
Cisco 761 Router - mehrere ISPs möglich? THD Cisco Forum — Allgemein 0 09.03.2004 16:28


Alle Zeitangaben in MEZ/CET. Es ist jetzt 17:37 Uhr. Seite generiert in 0,039 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang