Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 29.08.2008, 14:54   #1
Newbie
 
Offline
Registriert seit: 06-2007
Beiträge: 39
IOS Remote Access VPN

Hallo zusammen,
remote user sollen sich per VPN mit dem Router verbinden, um auf das Netz hinter dem Router zugreifen zu können aber dies klappt leider nicht!!!


VPN_ROUTER#show running−config
!
aaa new−model
!
!
aaa authentication login userauthen local
aaa authorization network groupauthor local
!
aaa session−id common
!
username vpnuser password 0 ******
!
!
!
crypto isakmp policy 10
authentication pre−share
encryption 3des
group 2
!
crypto isakmp client configuration group vpngroup
key ******
dns 172.16.1.21
wins 172.16.1.20
pool ippool
acl split_tunnel
!
crypto isakmp profile vpnclient *** wozu braucht man das???? *****
match identity group vpngroup
client authentication list userauthen
isakmp authorization list groupauthor
client configuration address respond
!
!
crypto ipsec transform−set newset esp−3des esp−md5−hmac
crypto ipsec transform−set remote−set esp−3des esp−md5−hmac
!
crypto dynamic−map dynmap 10
set transform−set remote−set
set isakmp−profile vpnclient
reverse−route
!
crypto map map1 65535 ipsec−isakmp dynamic dynmap
!
ip access−list extended split_tunnel
permit ip 172.16.1.0 0.0.0.255 10.10.120.0 0.0.0.255
permit ip 10.10.120.0 0.0.0.255 172.16.1.0 0.0.0.255
!
ip local pool ippool 10.10.120.10 10.10.120.50

-------------------------------------------------

was hat eigentlich "crypto isakmp profile vpnclient" zu bewirken bzw. welche Funktionalität liefert das denn?


wenn ich mich über vpn verbinde, klapt es und ich bekomme ein IP zugewiesen aber ich kann keine Maschinen von 172.16.1.0/24(hat der Router als directly connected) anpingen!!


Danke und Grüsse!

Geändert von kroliczko (29.08.2008 um 15:15 Uhr).
    Mit Zitat antworten
Alt 05.09.2008, 09:12   #2
Newbie
 
Offline
Registriert seit: 06-2007
Beiträge: 39
stimmt es, dass "crypto isakmp profile" verwendet werden sollte, wenn der Router Site-toSite und Remote Access VPN machen sollte?

welche commands fehlen noch, damit die Remote Access VPN User sich gegenüber einen Radius-Server(172.16.1.2) authentifizieren und nicht local?


Grüsse
    Mit Zitat antworten
Alt 05.09.2008, 09:37   #3
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.664
das musst beim aaa richtig konfigurieren
    Mit Zitat antworten
Alt 05.09.2008, 10:08   #4
Newbie
 
Offline
Registriert seit: 06-2007
Beiträge: 39
Ich wäre sehr dankbar, wenn jemand mir so ein configbeispiel für diese Konstelation hier posten!

Gewünscht ist: die komplette Authentication/Authorization des Routers(ssh,telnet) und der VPN Users gegenüber den Radius-Server(172.16.1.2) läuft!


Danke & Grüße
    Mit Zitat antworten
Alt 05.09.2008, 12:35   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.664
wenn man sich nicht mit AAA auskennt sollte mans lieber lernen und nicht kopieren da kannst dich sonst mit einem

aaa authentication login default group radius

ganz schnell mal aussperren wenn der Radius nicht erreichbar ist, du musst schon wissen was genau du willst, auf welcher Line was laufen soll (SSH konfiguriert man zB nicht über AAA, bzw.hat mit AAA genau garnix zu tun)
wenn man mal intus hat was Authentifizerung, Authentisierung und Accounting ist und was method lists sind, dann ist das ruckzuck konfiguriert
    Mit Zitat antworten
Alt 05.09.2008, 13:39   #6
Newbie
 
Offline
Registriert seit: 06-2007
Beiträge: 39
Danke!
der radius-Server ist für den Router erreibar. Ich möchte erstmal nur, dass die VPN User sich gegenüber den radius-Server authetifzieren!
Momentan funktioniert es aber die Authentifizierung für die VPN-User ist local auf dem Router!


Es wäre sehr hilfsreich wenn du mir die nötige command mal postest ;-)


schon mal super Danke!
    Mit Zitat antworten
Alt 05.09.2008, 14:00   #7
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.664
aaa group server radius RADIUS
server 172.16.1.2 auth-port blablabla

aaa authentication login default (besser ne eigene gruppe) group RADIUS
aaa authorization network default (besser ne eigene gruppe) group RADIUS

das sollts gewesen sein, wenn wie bei dir nur ein radius vorhanden ist müsste auch

aaa authorization network default (besser ne eigene gruppe) group radius
radius-server host 172.16.1.2 auth-port blabla

reichen. mit nem ? wird dir grade bei solchen Sachen gut weitergholfen, nur nicht beim verstehen des AAA Prinzips.



SSH wird übrigens so konfiguriert:

es muss ein k9 Image vorhanden sein
ip domain-name bla
crypto key generate rsa general-keys [modulus "Keylänge"]
line vty 0 4
transport input ssh

mit ip ssh ? siehst du das du noch das timeout und retries angeben kannst falls die default settings nicht passen bzw du wissen willst was da passiert
    Mit Zitat antworten
Alt 05.09.2008, 15:21   #8
Newbie
 
Offline
Registriert seit: 06-2007
Beiträge: 39
super vielen Dank!
Ich werde das ganze mal konfigurieren und feedback geben ;-)
    Mit Zitat antworten
Alt 07.09.2008, 18:58   #9
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.664
AAA mit TACACS+ im Cisco IOS : Security-planet.de

das hier ist als AAA Einführung nicht übel
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN Remote Access marbas_ Cisco Forum — Allgemein 1 11.07.2008 12:54
Remote Access wie im WHS ibot Windows Forum — LAN & WAN 9 27.02.2008 09:02
Remote Konfigurationshilfe gesucht: 851 VPN Remote Access sbmman Cisco Forum — Allgemein 6 01.02.2008 23:12
VPN Remote Access Protokollierung frogger Windows Forum — LAN & WAN 0 16.08.2007 20:40
Dell Remote Access Card Remote Konsole nicht verfügbar WarriorHell Windows Server Forum 2 15.05.2005 13:29


Alle Zeitangaben in MEZ/CET. Es ist jetzt 02:58 Uhr. Seite generiert in 0,070 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang