Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 26.07.2010, 11:21   #1
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Site-to-Site VPN Tunnel ?

Hallo,
folgende Konstellation:
zwei Cisco ASA bauen eine Site-to-Site VPN Verbindung zwischen Zentrale(ASA5510) und einer Außenstelle(ASA5505).
Der Tunnel kann sauber von beiden Seiten aufgebaut werden.

In der Außenstelle befindet sich hinter der ASA das Netz 10.0.0.0/24 und in der Zentrale mehrere Netze 172.16.0.0/16, 172.18.0.0/16 und 192.168.0.0/16.

wenn ich von der zentrale irgendeinen Host in der Außenstelle anpinge, kriege ich sofort Antwort aber wenn ich von der Außenstelle irgendeinen Host in der Zentrale anpinge, bekomme keine Antwort solange bis ich von diesem Host(in der Zentrale) erst einen Ping auf den Host in der Außenstelle setze dann funktioniert die Kommunikation von beiden Seiten.

ACL’s auf beiden Seiten habe ich bereit überprüft und da wird überhaupt nichts geblockt!

woran könnte es liegen, dass die Hosts in der Zentrale erst erreichbar, wenn die Kommunikation von der Zentrale schon mal getestet wurde?

was kann die Ursache sein?

Für jeden Tipp bzw. Idee dankbar!
    Mit Zitat antworten
Alt 26.07.2010, 12:03   #2
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 920
Hi,

da würde ich sagen, werden die Phase 2 Sessions nicht sauber aufgebaut - das wenn die eine Seite versucht diese aufzubauen es schief geht und von der anderen geht es. Am besten das VPM Debuggen - wenn du versuchst von b nach a und dann von a nach B - auf beiden Firewalls (Debug Level 255)
    Mit Zitat antworten
Alt 26.07.2010, 13:00   #3
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Bei der Konfiguration der Crypto-Map gibts doch noch nen Haken fuer "Bidirektional" .. schau mal ob der drin is ...

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 26.07.2010, 13:05   #4
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
bidirektional ? kenn ich nicht...

zeig mal die crypto config. in dem Fall hier mal cryptp-map und die zugehörige crypto ACL

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 26.07.2010, 13:14   #5
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Hmm .. jetzt find ich nicht mal mehr den Punkt mit dem ich das verwechselt haben koennte

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 27.07.2010, 13:54   #6
Board Veteran
 
Offline
Registriert seit: 04-2006
Ort: Kölle am Rhein
Beiträge: 660
Zitat von Otaku19 Beitrag anzeigen
bidirektional ? kenn ich nicht...
siehe Anhang.

Könnte es - wenn es daran nicht liegt - sogar sein, dass das VPN keine Site-2-Site, sondern ein Eazy-VPN ist? Dann wäre das Verhalten normal.
Angehängte Grafiken
Dateityp: jpg bidirektional.jpg (39,6 KB, 20x aufgerufen)
    Mit Zitat antworten
Alt 27.07.2010, 14:10   #7
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.140
Danke, ich mir sicher das irgendwo mal gelesen zu haben

Signatur
Werbung und Links sind hier verboten!!!

    Mit Zitat antworten
Alt 27.07.2010, 15:48   #8
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 306
Vielen Dank für euere Tipps... nun funktioniert es, es lag an unstimmigkeiten in der Phase1 bzw. Phase2 --> not acceptable proposals

Mit hilfe von "debug cry isa 255" und "debug cry ips 255" konnte es festgestellt und anschließend beseitigt werden.


Danke & Gruß
    Mit Zitat antworten
Alt 27.07.2010, 16:14   #9
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
dann dürfts aber in keine der Richtungen klappen, eigentlich

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 27.07.2010, 18:44   #10
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 920
Doch - genau das habe ich mir gedacht - drum meinte ich den Debug - das habe ich bei der ASA schon häufiger gehabt - z.B. das PFS zickt da teils rum oder auf einer Seite ist eine mehr als auf der anderen Definiert. Dann geht eine und die andere Richtung nicht.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Site-to-Site - IPSec tunnel MYOEY Cisco Forum — Allgemein 5 22.05.2008 16:20
Site-2-Site VPN tunnel traffic! kroliczko Cisco Forum — Allgemein 4 12.06.2007 12:42
IPSec-Tunnel (Site-To-Site) mit Cisco 876 MaikUnger Cisco Forum — Allgemein 19 08.06.2007 07:58
Pix 501 SNMP durch Site-to-Site Tunnel Robert Arens Cisco Forum — Allgemein 3 11.08.2006 20:48
Site to Site - VPN Tunnel mit 2 Cisco PIX merowinger Cisco Forum — Allgemein 0 25.10.2005 13:15


Alle Zeitangaben in MEZ/CET. Es ist jetzt 07:19 Uhr. Seite generiert in 0,073 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang