Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 28.06.2010, 15:01   #11
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 221
Danke für den Hinweis, hat aber leider nicht zum Erfolg geführt.

1) anderer PSK = kein Erfolg
2) Urzeit und Datum sind gleich
    Mit Zitat antworten
Alt 28.06.2010, 15:04   #12
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Wie sind denn die Settings für Dead Peer Detection (DPD), da scheint was nicht zu passen...
Oder mit NAT, bzw. NAT-T, wie Wordo schon erwähnte?
Ist auf der Gegenseite evtl NAT-T aktiv?
Code:
#crypto isakmp nat-traversal
    Mit Zitat antworten
Alt 28.06.2010, 15:19   #13
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 221
Zitat von bnice Beitrag anzeigen
Wie sind denn die Settings für Dead Peer Detection (DPD), da scheint was nicht zu passen...
Oder mit NAT, bzw. NAT-T, wie Wordo schon erwähnte?
Ist auf der Gegenseite evtl NAT-T aktiv?
Code:
#crypto isakmp nat-traversal

mh...dieser Befehl gibt es bei den Router nicht.
    Mit Zitat antworten
Alt 28.06.2010, 15:49   #14
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Oops, sorry, war ASA...
Mal sehen, ob ich schnell das Äquivalent fürn Router finde...

Code:
crypto ipsec nat-transparency udp-encapsulation
bzw.

Code:
no crypto ipsec nat-transparency udp-encapsulation
um NAT-T zu deaktivieren
    Mit Zitat antworten
Alt 28.06.2010, 16:38   #15
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
Zitat von bnice Beitrag anzeigen
Und check ansonsten nochmal, dass beide Router die korrekte Uhrzeit haben (allerdings sollten dann die anderen VPNs auch irgendwann down gehen, wenns da nicht passt)
spielt nur bei Zertifikaten ne Rolle

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 28.06.2010, 18:43   #16
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 221
Kann es denn sein, dass sich die Verbindungsaufbauversuche beider Router überschneiden, und dadurch Duplikate erzeugt werden und dadurch der Tunnel nicht aufgebaut wird?

Gruß
Ein Verzweifelter
    Mit Zitat antworten
Alt 28.06.2010, 23:42   #17
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 221
Nabend!

Ich hab jetzt mal das Debug geprüft und etwas eingegrenzt, ich schätze es hängt an folgender Sache:

Jun 28 23:31:38.487 GMT1: ISAKMP: constructed NAT-T vendor-07 ID
Jun 28 23:31:38.487 GMT1: ISAKMP: sending packet to 192.168.1.1 my_port 500 peer_port 500 (R) MM_SA_SETUP
Jun 28 23:31:38.487 GMT1: ISAKMP: Input = IKE_MESG_INTERNAL, IKE_PROCESS_COMPLETE
Jun 28 23:31:38.487 GMT1: ISAKMP: Old State = IKE_R_MM1 New State = IKE_R_MM2

Jun 28 23:31:48.467 GMT1: ISAKMP: received packet from 192.168.1.1 dport 500 sport 500 Global (R) MM_SA_SETUP
Jun 28 23:31:48.467 GMT1: ISAKMP: phase 1 packet is a duplicate of a previous packet.
Jun 28 23:31:48.467 GMT1: ISAKMP: retransmitting due to retransmit phase 1
Jun 28 23:31:48.967 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP...
Jun 28 23:31:48.967 GMT1: ISAKMP: incrementing error counter on sa, attempt 1 of 5: retransmit phase 1
Jun 28 23:31:48.967 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP
Jun 28 23:31:48.967 GMT1: ISAKMP: sending packet to 192.168.1.1 my_port 500 peer_port 500 (R) MM_SA_SETUP
Jun 28 23:31:58.468 GMT1: ISAKMP: received packet from 192.168.1.1 dport 500 sport 500 Global (R) MM_SA_SETUP
Jun 28 23:31:58.468 GMT1: ISAKMP: phase 1 packet is a duplicate of a previous packet.
Jun 28 23:31:58.468 GMT1: ISAKMP: retransmitting due to retransmit phase 1
Jun 28 23:31:58.968 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP...
Jun 28 23:31:58.968 GMT1: ISAKMP: incrementing error counter on sa, attempt 2 of 5: retransmit phase 1
Jun 28 23:31:58.968 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP
Jun 28 23:31:58.968 GMT1: ISAKMP: sending packet to 192.168.1.1 my_port 500 peer_port 500 (R) MM_SA_SETUP
Jun 28 23:32:08.468 GMT1: ISAKMP: received packet from 192.168.1.1 dport 500 sport 500 Global (R) MM_SA_SETUP
Jun 28 23:32:08.468 GMT1: ISAKMP: phase 1 packet is a duplicate of a previous packet.
Jun 28 23:32:08.468 GMT1: ISAKMP: retransmitting due to retransmit phase 1
Jun 28 23:32:08.968 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP...
Jun 28 23:32:08.968 GMT1: ISAKMP: incrementing error counter on sa, attempt 3 of 5: retransmit phase 1
Jun 28 23:32:08.968 GMT1: ISAKMP: retransmitting phase 1 MM_SA_SETUP
Jun 28 23:32:08.968 GMT1: ISAKMP: sending packet to 192.168.1.1 my_port 500 peer_port 500 (R) MM_SA_SETUP

Der Router versucht 5 mal hintereinander die Verbindung aufzubauen, scheitert aber immer wieder an dem was hier im Debug steht. Danach läuft eigentlich alles wieder von vorne ab. Leider hab ich noch nicht genau rausfinden können, was es sein kann.

Vielleicht hat jemand einen Gedankenblitz, ein Tipp oder ne Idee.

Gruß.
    Mit Zitat antworten
Alt 29.06.2010, 09:20   #18
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Ja, ich hab eine ... dieselbe von vorhin:

Da ist ein NAT-Device dazwischen, einer der Router erkennt das, stellt um auf Kommunikation mit Port 4500. Der andere Router erhaelt/erkennt das nicht, also kommt nach einem Timeout wieder 500. Das ist dann der duplicate ...

Comprende?

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 29.06.2010, 10:05   #19
Member
 
Offline
Registriert seit: 07-2007
Beiträge: 221
Hallo Wordo,

naja, nicht wirklich Comprende :-(

Es gibt kein physikalisches NAT-Device. Es gibt an jedem Ende ein Router, der direkt am Company Connect des rosa T's hängt, mit öffentl. IP. Auf dem Router selbst ist das NAT konfiguriert, so wie es schon immer konfiguriert war:

IP NAT INSIDE, IP NAT OUTSIDE an den Interfaces und...

ip nat inside source route-map NATLIST interace FastEthernet0/0 overload

route-map NATLIST permit 10
match ip address NONAT

ip access-list extended NONAT
...

Ich kenne sonst keine weitere NAT Einstellung die evtl. explizit für VPN Konfigurationen genutzt wird. Vielleicht reden wir aneinander vorbei.

Aber ich schau weiter die Konfig durch, hoffe noch etwas zu finden...
    Mit Zitat antworten
Alt 29.06.2010, 10:16   #20
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Hm ... ich wuerde an der Zentrale mit den dyn-maps mal ALLES debuggen.

Und dann an einer Stelle einen Catalyst zwischen Modem und Router haengen und mal mit nem Sniffer da ran.

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
PING durch IPSec-Tunnel funktioniert nicht freddy64 Windows Forum — LAN & WAN 1 26.06.2010 21:06
XP - 2 Bintec R232bw Ipsec Tunnel IP nicht erreichbar. DJ-Silver Windows Forum — LAN & WAN 3 09.06.2010 21:33
PC kommt nicht mal mehr zum BIOS Pumuckel Windows Forum — Allgemein 19 25.08.2008 17:05
XP kommt nicht mehr ins Internet hal(wh) Windows Forum — Allgemein 9 18.04.2006 14:59
9x - DFÜ Verbindungsfenster kommt nicht mehr!! willystyle Windows Forum — LAN & WAN 2 02.02.2004 16:11


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:32 Uhr. Seite generiert in 0,077 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang