Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 10.12.2010, 10:51   #1
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 225
IPSec mit dynamischer IP - Lösungsansatz?

Hallo Community.

Ich stehe vor folgendem Problem. Ich möchte eine Site2Site VPN aufbauen. Auf der einen Seite eine Fritzbos 7390, auf der anderen Seite ein Cisco Router. Auf dem Cisco Router sind zwei externe Interfaces aktiv, das Interface mit der niedrigeren Bandbreite wird als Default Gateway genutzt. Nun möchte ich die VPN aber über das Interface mit der höheren Bandbreite nutzen. Ich sehe das Problem, da der Standort mit der Fritzbox eine dyn IP hat, dass ich keine richtige Route auf dem Cisco konfigurieren kann, so dass der Traffic über das zweite, größere Interface läuft. Bestimmt gibt es da Lösungsansätze.

Ich habe da etwas im Hinterkopf, dass man eingehende VPN Verbindungen auch anhand eines Namens, einer ID oder so authentifizieren kann, aber ich hab dazu kein Schlagwort was ich googeln könnte.

Über Hilfe und Tipps würde ich mich freuen.

Gruß.
    Mit Zitat antworten
Alt 10.12.2010, 12:07   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
ja, aber wohl eher nicht mit der fritzbox als gegenüber. EasyVPN wäre hier brauchbar

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 10.12.2010, 13:17   #3
Junior Member
 
Offline
Registriert seit: 07-2005
Beiträge: 106
Ist eigentlich nicht so schwer.
Vorher aber noch ne Frage. Haben beide Seiten eine Dynamische IP oder nur eine Seite? Sind auf der Cisco Seite auf beiden WAN Schnittstellen VPN Verbindungen eingerichtet oder ist das jetzt die erste?
    Mit Zitat antworten
Alt 10.12.2010, 14:40   #4
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
hm, wenn ich es mir recht überlege...ne, am Routing ändert das easyVPN eigentlich nix.

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 10.12.2010, 15:52   #5
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 225
Hallo,

auf der Cisco Seite sind beide Interfaces mit statischen IPs und über beide laufen schon etliche VPNs, jedoch alle mit statischen Adressen.

Ich könnte mir so etwas vorstellen, dass eine ACL oder irgend ein Cisco Commando auf dem Router nach der eingehenden VPN die ID prüft, und wenn ein match gefunden wird, das Routing gesetzt werden kann.

Gruß.
    Mit Zitat antworten
Alt 10.12.2010, 19:36   #6
Junior Member
 
Offline
Registriert seit: 07-2005
Beiträge: 106
Ok, ist dann doch etwas größer als vermutet, aber auf den beiden WAN Schnittstellen werden wohl unterschiedliche Cryptomaps gebunden sein und somit ist das Ausgangsinterface klar.

Für die dynamischen peers (IOS feature) wird unter der cryptomap folgendes konfiguriert:

Code:
crypto map HOME 20 ipsec-isakmp 
 set peer hostname.dyndns.org dynamic
 set transform-set TRANSFORM-SET-NAME
 match address ACL123
Und ganz wichtig, der presharedkey mit einer Wildcard als Adresse. (alles erlaubt)
Code:
crypto isakmp key Pre-shared-key address 0.0.0.0 0.0.0.0
Warum bei der crypromap hostnamen eingetragen werden können, aber nicht für crypto isakmp key verstehe ich nicht, ist aber so (12.4.15T...). Ne Möglichkeit das per Script zu ändern habe ich zwar, aber das ist noch nicht vorzeigbar.

Die Adresse 0.0.0.0 0.0.0.0 und der DNS Name als Peer könnten bei einer Sicherheitsprüfung "negativ" auffallen. Alle dürfen mal Ihr PSK ausprobieren. Also nicht ein simples PSK nehmen. Danach wird nur noch anhand des transformset, der crypromap und der ACL eine Entscheidung getroffen ob die Verbindung aufgebaut wird.
    Mit Zitat antworten
Alt 12.12.2010, 02:53   #7
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 225
Perfekt! Ausprobiert, läuft, wohl auch stabil. Und wieder was dazu gelernt, vielen Dank! :-)

Gruß.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
2K8R2 - Lösungsansatz für Migration ist gefragt... wind2010 Windows Server Forum 7 24.09.2010 12:24
Lösungsansatz Fileserverkonzept netwrx Windows Server Forum 4 07.04.2009 11:06
Lösungsansatz bei Problemen mit Installationen von DVD cellarkid Tipps & Links 1 31.10.2008 19:25
2K3 - VPN mit Dynamischer IP ? psytekk Windows Forum — LAN & WAN 3 29.12.2005 08:56
L2TP over IPSec ohne IPSec-Policy anddie Windows Forum — LAN & WAN 0 19.05.2004 13:53


Alle Zeitangaben in MEZ/CET. Es ist jetzt 18:26 Uhr. Seite generiert in 0,033 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang