Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 01.02.2010, 09:11   #1
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Frage LDAP AAA Server mit ASA 5505

Hi,

ich versuche derzeit nach der Anleitung "Configuring an LDAP AAA Server" von Cisco eine Verbindung zwischen ASA und LDAP auf Server2003 DC zu bewerkstelligen. Ziel soll es sein, dass sich Remote-User (IPSec VPN Client) über Ihre Windows-Credentials an der ASA authentifizieren, so dass keine separate (lokale) User-Datenbank auf der ASA gepflegt werden muss.
Mir ist allerdings schon nicht klar, welche Attribute ich genau in der LDAP Attribute Map einpflegen muss...
Hat hier jemand so eine Lösung am Laufen und kann mal ein paar Hinweise zur Konfiguration geben? Momentan ist das ganze noch eine Testumgebung mit einem frischen ADS, so dass es noch recht übersichtlich bei der Fehlersuche ist
Wenn andere Lösungen z.B. über Radius o.ä. besser/sicherer/einfacher einzurichten sind, nehme ich auch da gerne Vorschläge an, hab bisher nur kein Radius hier am laufen...

UPDATE:
Einen ersten Fehler habe ich bereits gefunden:
LDAP über SSL kann ich derzeit nicht verwenden, da der DC keine Zertifizierungsstelle findet (Event-ID 36872).
Also auf der ASA LDAP über SSL deaktiviert. Dennoch bekomme ich beim Testen der LDAP server group für Authorization und auch Authentication den Fehler:
Code:
ERROR: Authorization Server not responding: AAA server has been removed
Wie kann ich den Fehler näher eingrenzen? Erreichbar (ICMP) ist der DC von der ASA. In den Events des DC sehe ich leider keine Zugriffsversuche...

Geändert von bnice (01.02.2010 um 09:31 Uhr).
    Mit Zitat antworten
Alt 01.02.2010, 09:47   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Sniffer auf dem Server installieren und schauen ob ueberhaupt was ankommt, Packet Capture auf der ASA machen, schauen ob Windowsnamen aufgeloest, bzw. nicht aufgeloest werden koennen.
    Mit Zitat antworten
Alt 01.02.2010, 09:50   #3
Board Veteran
 
Online
Registriert seit: 11-2007
Beiträge: 920
Hallo,

ich verstehe nicht ganz - welches Problem du genau hast - da das PDF ja sehr genau die Parameter vorgiebt - du musst sie nur von deinem Server aus der AD übernehmen. Wenn du diese nicht genau kennst (Gruppenname oder so) - empfehle ich dir den Softerra LDAP Browser - da kannst du schön die LDAP Einträge der ADS ansehen und ggf. mit Cut/Paste rausnehmen (geht fixer wie tippen)
    Mit Zitat antworten
Alt 01.02.2010, 10:13   #4
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Bin schon mal einen Schritt weiter - habe jetzt die richtigen Custom Names gefunden und eingetragen - der Test für Authorization und Authentication lief jetzt erfolgreich
Erster Test mit VPN Client klappte noch nicht - hier hatte ich auch noch Änderungen an den Tunnel Groups vergessen. Danach hatte der Client sich erstmal aufgehängt und zog einen Rechner-Reboot nach sich
Danke erstmal für die Debug-Tipps, werd Euch auf dem Laufenden halten!
    Mit Zitat antworten
Alt 01.02.2010, 10:19   #5
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
und ja, RADIUS/TACACS ist erheblich einfacher zu konfigurieren

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 01.02.2010, 11:13   #6
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Zitat von Otaku19 Beitrag anzeigen
und ja, RADIUS/TACACS ist erheblich einfacher zu konfigurieren
Das hab ich auch schon zahlreich gelesen - wobei wohl häuptsichlich die Fehlersuche bei LDAP schwieriger ist.
Nur bisher wird kein Radius genutzt, und das gute ist: LDAP funzt jetzt !!
Ich hatte erst versucht, eine bestehende Gruppe mit lokaler Auth. auf LDAP umzustellen, und da wahrscheinlich den Fehler im Detail nicht gefunden. Habe die jetzt gelöscht und anschließend neu für LDAP erstellt, getestet und alles läuft!

Für alle, die auch auf die schnelle LDAP mit der ASA nutzen wollen, hier die fehlenden Puzzle-Teile, damit man den VPN-Zugriff für die einzelnen Benutzer regeln kann.

Im größeren Umfeld ist sicher der Einsatz von Radius empfehlenswert, aber im kleinen Bereich (hier sind das ca. nur 20 Nutzer), reicht auch die Einrichtung über LDAP.

Geändert von bnice (01.02.2010 um 13:33 Uhr).
    Mit Zitat antworten
Alt 01.02.2010, 16:11   #7
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
LDAP-Fallback auf LOCAL

Ein kleines Problem besteht noch, und zwar erfolgt kein Fallback auf die Auth. via LOCAL users, wenn der LDAP-Server nicht erreichbar ist.
In der Tunnel-Group ist "use LOCAL if server group fails" eingerichtet, dennoch versucht er immer eine Abfrage über LDAP, und greift nicht auf die LOCAL users zurück.
Timeout und retry habe ich schon runtergesetzt (1 Minute, 1 Retry)...
    Mit Zitat antworten
Alt 01.02.2010, 16:12   #8
Board Veteran
 
Online
Registriert seit: 11-2007
Beiträge: 920
Hi,

wie hast du den den "LDAP" abgeschaltet ? Ausgemacht ?
    Mit Zitat antworten
Alt 01.02.2010, 16:39   #9
Senior Member
 
Offline
Registriert seit: 11-2006
Beiträge: 361
Zitat von blackbox Beitrag anzeigen
Hi,

wie hast du den den "LDAP" abgeschaltet ? Ausgemacht ?
(Virtuelles) Netzwerkkabel gezogen...
Wie würde sich das Fallback eigentlich bei Usern verhalten, die in LDAP nicht existieren? Strikt verweigern, oder auch in LOCAL nachsehen?

Hintergrund: Es gibt ein paar User, die nur in einer anderen Domäne existieren (Vertrauensstellung vorhanden), wo ich aber noch nicht weiß, ob die über LDAP mit erfasst werden (in der Testumgebung habe ich nur eine Domäne). Diese User ziehen kurzfristig in die neue Domäne um, somit muss für einen Übergangszeitraum eine Lösung gefunden werden. Notfalls muss ich sonst eine sep. Policy für diese User anlegen.
    Mit Zitat antworten
Alt 01.02.2010, 20:09   #10
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
zeig mal deine aaa konfig

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
und OSX - Server DNS + OpenDirectory/LDAP JensM Active Directory Forum 4 07.12.2009 15:29
Authentifizierung am LDAP Server SONOG Active Directory Forum 8 10.10.2008 08:17
SBS Server mit LDAP und IMAP u.v.m? dirvish Active Directory Forum 1 22.01.2007 22:48
LDAP Server gesucht rudy1212 Active Directory Forum 10 29.01.2006 22:43
LDAP Server FunTigger Active Directory Forum 4 18.08.2004 13:00


Alle Zeitangaben in MEZ/CET. Es ist jetzt 08:27 Uhr. Seite generiert in 0,075 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang