Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 20.01.2010, 14:14   #1
Member
 
Offline
Registriert seit: 10-2006
Beiträge: 189
IPSec VPN Tunnel überwachen

Hallo,

ich würde gerne mehrere VPN-Tunnel auf einem Cisco Router überwachen, ohne dafür auf der Gegenseite eine IP-Adresse pingen zu müssen.

Gibt es eine Möglichkeit, dies mit snmp und z.B. Nagios umzusetzen?

glady
    Mit Zitat antworten
Alt 20.01.2010, 14:28   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
gibts sicher ne mib die einem sh crypto ipsec sa peer x.x.x.x abrufen kann würde ich mal tippen

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 20.01.2010, 14:49   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wenn du das IPSec mit SVTI konfigurierst solltest du das line protocol schon monitoren koennen ...

Im Zweifelsfall mit EEM.
    Mit Zitat antworten
Alt 20.01.2010, 16:20   #4
Member
 
Offline
Registriert seit: 10-2006
Beiträge: 189
SVTI ist weniger das Problem. Aber wir haben auch IPSec Verbindungen, SVTI ist ja Cisco proprietär, weshalb ich vorhandene VPN-Tunnel zu z.B. Checkpoint nicht durch ein SVTI ablösen kann.

Ist der Befehl "sh crypto ipsec sa peer x.x.x.x" richtig, zum Abfragen, ob der Tunnel up oder down ist?

Was bedeutet EEM?
    Mit Zitat antworten
Alt 20.01.2010, 17:34   #5
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
embedded event manager ... damit kannste (IOS vorrausgesetzt) aufgrund von Systemevents bestimmte Aktionen ausfuehren lassen.
    Mit Zitat antworten
Alt 20.01.2010, 20:00   #6
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
Zitat von glady Beitrag anzeigen
Ist der Befehl "sh crypto ipsec sa peer x.x.x.x" richtig, zum Abfragen, ob der Tunnel up oder down ist?
Damit sieht man ob zu peer sowieso SAs offen sind...wobei, das ist auch irgendwie dämlich, angenommen du hats da eine mehrzeilige crypto ACl mit vielleich noch n paar gut gefüllten object-groups drin und ein Grossteil davon benutzt den Tunnel grade wird die Ausgabe recht lang, denn für jede "benutzte" zeile der ACL gibts eine SA

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 21.01.2010, 10:32   #7
Junior Member
 
Offline
Registriert seit: 07-2005
Beiträge: 106
Mit dem befehl 'crypto logging session' bekommst du Logmeldungen wenn Verbindungen up oder down gehen.
sieht dann so aus:
Jan 18 03:12:00: %CRYPTO-5-SESSION_STATUS: Crypto tunnel is DOWN. Peer x.x.x.x:4500 Id: 192.168.0.254
Jan 18 03:12:00: %CRYPTO-5-SESSION_STATUS: Crypto tunnel is DOWN. Peer y.y.y.y:4500 Id: 192.168.1.254
Jan 18 23:50:53: %CRYPTO-5-SESSION_STATUS: Crypto tunnel is UP . Peer x.x.x.x:4500 Id: 192.168.0.254
Jan 18 23:50:53: %CRYPTO-5-SESSION_STATUS: Crypto tunnel is UP . Peer y.y.y.y:4500 Id: 192.168.1.254

Die sind per Syslog auswertbar.
Wenn es nen SNMP Trap sein soll musst du dann per EEM auf das Event triggern.
    Mit Zitat antworten
Alt 22.01.2010, 12:39   #8
Member
 
Offline
Registriert seit: 10-2006
Beiträge: 189
Das ist ja ein toller Befehl!!!

Kannst Du das mit dem EEM und SNMP Trap erklären? Gibt es vielleicht ein Anfänger-Dokument für dieses Thema, vor allem EEM?

Ist EEM ein Stück Software, das man erwerben muss?
    Mit Zitat antworten
Alt 22.01.2010, 13:49   #9
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Category:EEM - CT3

Das ist bei neuen IOS Versionen dabei ..
    Mit Zitat antworten
Alt 22.01.2010, 16:05   #10
Junior Member
 
Offline
Registriert seit: 07-2005
Beiträge: 106
Naja, EEM ist schon nen bisschen länger in den IOS Versionen dabei. Der Funktionsumfang ist nur unterschiedlich.
Kommt immer auf den Versuch an.
Für eine funktionierende Konfig müsste ich auch erst noch etwas basteln.

Eine andere Möglichkeit wäre noch ein Tunnel (GRE) über die Verbindung zu legen.
Der geht dann auch down wenn die VPN Verbindung weg ist. Das Tunnel Interface ist dann wie jedes andere Interface abfragbar.
Die Gegenseite muss das dann halt auch unterstützen.

Von wie vielen VPN Verbindungen wird denn hier gesprochen?
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
L2L IPSec Tunnel - Bandbreitenbeschränkung MYOEY Cisco Forum — Allgemein 1 09.11.2009 13:57
Einen VPN - Tunnel via IPsec / L2TP JamesKirk Windows Forum — LAN & WAN 3 24.02.2008 11:54
Multicast over a IPSec Tunnel MYOEY Cisco Forum — Allgemein 5 21.07.2007 08:06
IPSEC-Tunnel Neustart HHO Cisco Forum — Allgemein 0 10.11.2005 18:36
XP - falsche ip der multicasts im ipsec tunnel cyberstorm2007 Windows Forum — LAN & WAN 2 22.12.2003 22:57


Alle Zeitangaben in MEZ/CET. Es ist jetzt 18:33 Uhr. Seite generiert in 0,038 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang