Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 16.11.2010, 15:58   #1
Newbie
 
Offline
Registriert seit: 05-2004
Beiträge: 56
Probleme mit Site-to-Site-Tunnel

Hallo zusammen,

ich habe ein Problem beim Aufbau eines IPSec-Tunnels zwischen zwei ASA5505.

Habe das bisher schon mehrmals erfolgreich konfiguriert.
Aber diesmal schießt irgendetwas quer.

Der Tunnel wird einfach nicht aufgebaut.

Der Tunnel wird via VPN-Wizard konfiguriert.
Die Parameter wurden mehrfach auf Richtigkeit überprüft.

Sobald ich vom internen Netz hinter ASA1 auf eine Ressource im internen Netz hinter ASA2 zugreifen will passiert nichts.

In den Syslog-Messages sehe ich keinerlei Meldungen zum Tunnelaufbau sondern nur, dass mein Paket von der ACL denied wurde.

Die betreffenden Pakete werden also wohl gar nicht als "tunnelrelevant" angesehen.

Hier mal ein kurzer Auszug aus der Konfiguration von ASA1:

...
access-list outside_2_cryptomap extended permit ip 192.168.100.0 255.255.255.0 192.168.178.0 255.255.255.0
...
nat (inside,outside) source static NETWORK_OBJ_192.168.100.0_24 NETWORK_OBJ_192.168.100.0_24 destination static
NETWORK_OBJ_192.168.178.0_24 NETWORK_OBJ_192.168.178.0_24
...
crypto map outside_map 2 match address outside_2_cryptomap
crypto map outside_map 2 set pfs group1
crypto map outside_map 2 set peer xxx.xxx.xxx.xxx
crypto map outside_map 2 set transform-set ESP-AES-256-SHA
...

Woran kann das liegen, dass die betreffenden Pakete nicht den Tunnelaufbau initiieren?

Viele Grüße
Christoph
    Mit Zitat antworten
Alt 16.11.2010, 16:19   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
die lange nat wurst schaut komisch aus, 8,3 ?

Ansonsten ->debugs anwerfen, wenn möglich encryption nullen und so auch am outside mitschnüffeln können.

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 16.11.2010, 16:40   #3
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Hi,

schau mal - was der unter den NAT Rules gemacht hat. Beim 8.3er Software hängt er die Rules immer unten an - ggf. hast du weiter oben eine NAT Rule - die falsch natted.
    Mit Zitat antworten
Alt 19.11.2010, 21:51   #4
Gast
 
Benutzerbild von sessi
 
Offline
Registriert seit: 06-2006
Ort: Metzerlen CH
Beiträge: 321
hi luckystrike

Check Phase1

sh isakmp sa

Check Phase2

sh ipsec sa

Eine detailierte Anleitung findest Du unter:

ASA VPN - Cisco asa vpn Configuration

Wenn Du mit dem ASDM arbeitest. Schalte Dein Log ein (Home Site). Und poste die Fehlermeldungen.

Gruss Sessi
    Mit Zitat antworten
Alt 21.11.2010, 11:49   #5
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Hi,

oder gib mal die ganze Config - so ist das aus dem Zusammenhang gerissen.
    Mit Zitat antworten
Alt 22.11.2010, 07:33   #6
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
dann aber wenn möglich gleich beide Seiten

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 22.11.2010, 08:44   #7
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
was sagen eigentlich deine debugs:

debug cry isakmp 255
debug cry ipsec 255


und prüf mal bitte folgendes:

crypto map outside_map interface outside
    Mit Zitat antworten
Alt 22.11.2010, 14:01   #8
Newbie
 
Offline
Registriert seit: 05-2004
Beiträge: 56
So, wieder da.

Also ich musste jetzt (aus Termingründen) eine schnelle Lösung finden.
Ich habe die ASA auf die Version 7.2 downgegradet, sie dann konfiguriert (inkl. funktinierendem VPN) und sie anschließend wieder auf Version 8.3 upgegradet.
Und dann hats funktioniert.

Ich habe dann mal die beiden unterschiedlichen NAT-Konfigurationen verglichen:

Auf 8.3 konfiguriert(ASDM) (funktioniert nicht):

nat (inside,outside) source static NETWORK_OBJ_192.168.178.0_24 NETWORK_OBJ_192.168.178.0_24 destination static NETWORK_OBJ_192.168.100.0_24 NETWORK_OBJ_192.168.100.0_24


Auf 7.2 konfiguriert(ASDM) und anschließend auf 8.3 upgegradet (funktioniert):

nat (inside,any) source static obj-192.168.178.0 obj-192.168.178.0 destination static obj-192.168.100.0 obj-192.168.100.0

Ich werde die Tage weiter dranbleiben und an einer neuen ASA eure debug-tipps testen.

Viele Grüße
    Mit Zitat antworten
Alt 22.11.2010, 16:17   #9
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
vorrausgesetzt das in den objekten das gleiche definiert ist, ist das NAT eh gleich...bis auf die Tastache das bei einem inside,outside und beim anderen inside,any steht, wo terminiert denn das VPN ?

Aus termingründen sotware rauf und runter zu graden ist übrigens keine gute Idee, schon garnicht wenn sich wie bei 8.3 mal eben das NAT Konzept komplett umkrempelt. Prinzipiell gilt, selbst wenn man die Realease Notes auswendig kann, man kann nie wissen was passiert bis man es tatsächlich durchgeführt hat

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Site-to-Site - IPSec tunnel MYOEY Cisco Forum — Allgemein 5 22.05.2008 16:20
Site-2-Site VPN tunnel traffic! kroliczko Cisco Forum — Allgemein 4 12.06.2007 12:42
IPSec-Tunnel (Site-To-Site) mit Cisco 876 MaikUnger Cisco Forum — Allgemein 19 08.06.2007 07:58
Pix 501 SNMP durch Site-to-Site Tunnel Robert Arens Cisco Forum — Allgemein 3 11.08.2006 20:48
Site to Site - VPN Tunnel mit 2 Cisco PIX merowinger Cisco Forum — Allgemein 0 25.10.2005 13:15


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:31 Uhr. Seite generiert in 0,038 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang