Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 25.01.2010, 13:38   #1 (permalink)
Senior Member
 
Offline
Registriert seit: 04-2005
Beiträge: 358
VPN Erweiterung

HI

Wir haben einen bestehenden Site2Site Tunnel zu einer anderen Firma. Die haben derzeit Zugriff auf einen Rechner in unserem Netz im VLAN1. Jetzt würden Sie aber noch zugriff auf einen Rechner im VLAN6 brauchen. Was muss ich da jetzt bei der PIX einstellen auf der der Tunnel terminiert wird damit sie nun auf einem Rechner im VLAN6 zugreifen können?

Hab schon ewig nichts mehr auf der PIX gemacht deswegen brauch ich eure Hilfe.

thx
onedread
    Mit Zitat antworten
Alt 25.01.2010, 13:53   #2 (permalink)
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 715
Hi,

du musst den "Tunnel" auf beiden seiten im Bereich IPSec Policy erweitern über die IP Range.
    Mit Zitat antworten
Alt 25.01.2010, 14:48   #3 (permalink)
Senior Member
 
Offline
Registriert seit: 04-2005
Beiträge: 358
des heisst nur die ACL anpassen und das routing und schon klappts?
    Mit Zitat antworten
Alt 25.01.2010, 15:11   #4 (permalink)
Board Veteran
 
Online
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 2.865
des dat i a sogn ...
    Mit Zitat antworten
Alt 25.01.2010, 16:05   #5 (permalink)
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.366
evtl auch noch ACLs für den Zugriff an sich anpassen, je nachdem wie die pix konfiguriert ist

Wenn man das ganz schlau macht, dann gibts dafür object-groups die in den crypto und den "zugriffs" ACLs verwendet werden und natürlich die gleichen zugriffe benötigt werden

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892; ITIL v3 Foundation
Enterasys Systems Engineer

    Mit Zitat antworten
Alt 26.01.2010, 13:38   #6 (permalink)
Senior Member
 
Offline
Registriert seit: 04-2005
Beiträge: 358
HI

Also wenn ich sh crypto ipsec sa mache bekomme ich folgende Output


local ident (addr/mask/prot/port): (10.0.0.1/255.255.255.255/0/0)
remote ident (addr/mask/prot/port): (10.112.0.0/255.255.0.0/0/0)
current_peer: 195.5X.1XX.XXX:0
PERMIT, flags={origin_is_acl,}
#pkts encaps: 0, #pkts encrypt: 0, #pkts digest 0
#pkts decaps: 0, #pkts decrypt: 0, #pkts verify 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts compr. failed: 0, #pkts decompress failed: 0
#send errors 0, #recv errors 0

local crypto endpt.: 195.23X.1XX.XXX , remote crypto endpt.: 195.5X .1XX.XXX path mtu 1500, ipsec overhead 0, media mtu 1500
current outbound spi: 0

inbound esp sas:


inbound ah sas:


inbound pcp sas:


outbound esp sas:


outbound ah sas:


outbound pcp sas:



local ident (addr/mask/prot/port): (10.10.10.100/255.255.255.255/0/0)
remote ident (addr/mask/prot/port): (10.112.0.0/255.255.0.0/0/0)
current_peer: 195.5X.1XX.XXX:500
PERMIT, flags={origin_is_acl,}
#pkts encaps: 10569, #pkts encrypt: 10569, #pkts digest 10569
#pkts decaps: 9129, #pkts decrypt: 9129, #pkts verify 9129
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts compr. failed: 0, #pkts decompress failed: 0
#send errors 0, #recv errors 0

local crypto endpt.: 195.23X.1XX.XX, remote crypto endpt.: 195.5X.1XX.XXX path mtu 1500, ipsec overhead 56, media mtu 1500
current outbound spi: 6b02d655

inbound esp sas:
spi: 0x35825405(897733637)
transform: esp-3des esp-sha-hmac ,
in use settings ={Tunnel, }
slot: 0, conn id: 5, crypto map: BECOM-MAP
sa timing: remaining key lifetime (k/sec): (4607999/23395)
IV size: 8 bytes
replay detection support: Y


inbound ah sas:


inbound pcp sas:


outbound esp sas:
spi: 0x6b02d655(1795348053)
transform: esp-3des esp-sha-hmac ,
in use settings ={Tunnel, }
slot: 0, conn id: 6, crypto map: BECOM-MAP
sa timing: remaining key lifetime (k/sec): (4607999/23386)
IV size: 8 bytes
replay detection support: Y


outbound ah sas:


outbound pcp sas:

passt des so?

Noch eine Frage, wenn die Gegenstelle mit uns vielleicht schon den gleichen Bereich benützt von der IP z.B. 10.0.0.0 255.255.0 wie kann ich es dann konfigurieren das er trotzdem auf den Rechner zugreifen kann.

MfG
onedread
    Mit Zitat antworten
Alt 26.01.2010, 13:43   #7 (permalink)
Board Veteran
 
Online
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 2.865
Das muessten dann beide Seiten unterstuetzen.

Cisco PIX Firewall and VPN Configuration Guide, Version 6.2 - Establishing Connectivity [Cisco PIX Firewall Software] - Cisco Systems
    Mit Zitat antworten
Alt 26.01.2010, 14:02   #8 (permalink)
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.366
dann einfach natten, fertig

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892; ITIL v3 Foundation
Enterasys Systems Engineer

    Mit Zitat antworten
Alt 26.01.2010, 14:28   #9 (permalink)
Senior Member
 
Offline
Registriert seit: 04-2005
Beiträge: 358
Hmm

Ja und auf welche Adresse mit der er den Tunnel established oder irgendeine aus unserem Netz, steh total am Schlauch.

VON XXX -> 10.0.0.1 solls übersetzt werden über den Tunnel

funktionieren tut schon das er auf einen Rechner im Netz 10.10.0.0 255.255.0.0 zugreifen kann.

Help me!!!
    Mit Zitat antworten
Alt 26.01.2010, 14:35   #10 (permalink)
Board Veteran
 
Online
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 2.865
cisco ipsec nat overlapping network ... da steht doch alles da.

Einfach mal tief durchatmen und genau lesen
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
IP-Kreis Erweiterung dvbuddy Windows Forum — LAN & WAN 8 16.01.2009 13:43
sbs2003 sp1 und 2 erweiterung auf r2 fmessner Windows Server Forum 1 21.10.2007 11:37
Erweiterung von Lizenzen mk_2007 Windows Server Forum 7 12.09.2007 10:04
AD Schema Erweiterung kingnet Windows Server Forum 2 19.08.2005 11:10
RAW-Erweiterung für Windows Damar Tipps & Links 4 01.07.2005 13:55


Alle Zeitangaben in MEZ/CET. Es ist jetzt 13:58 Uhr. Seite generiert in 0,079 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2010 MCSEboard.de

Sprung zum Seitenanfang