Microsoft MVPs inside





 MCSEboard.de MCSE Forum zu Windows XP / 2003 / 2008 Server & Windows Vista / Windows 7
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 19.08.2010, 17:59   #1
Junior Member
 
Offline
Registriert seit: 07-2009
Beiträge: 113
Frage VPN Tunnel kann nicht aufgebaut werden

Hallo zusammen,

ich habe hier eine ASA 5510.
Bei dieser bekomme ich beim verbinden, folgende Fehlermeldung.
Und ich weiß echt nicht mehr, was ich noch tun soll...

4|Aug 19 2010 17:14:00|713903: Group = itest, IP = 192.168.1.120, Error: Unable to remove PeerTblEntry
3|Aug 19 2010 17:14:00|713902: Group = itest, IP = 192.168.1.120, Removing peer from peer table failed, no match!

Ich habe das ganze zunächst mal mit dem VPN Wizard gemacht.

Jemand eine Idee??
    Mit Zitat antworten
Alt 19.08.2010, 20:50   #2
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
auch gleich für die gegenseite ? Dann sollten nämlich die configs exakt passen...gib die mal her und wirf mal debugs an

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 19.08.2010, 22:10   #3
Junior Member
 
Offline
Registriert seit: 07-2009
Beiträge: 113
Für die Gegenseite??

Das ist keine Site to Site Verbidung sondern eine Remote Access... Oder soll es werden...
Also man soll sich per VPN Client anmelden können.
    Mit Zitat antworten
Alt 20.08.2010, 11:58   #4
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
hm wäre zB hilfreich sowas zu erwähnen....was ich vorhin geschrieben haben hat aber weiterhin Gültigkeit, config her und debugs anwerfen

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 25.08.2010, 18:48   #5
Junior Member
 
Offline
Registriert seit: 07-2009
Beiträge: 113
Hallo noch mal,

ich konnte das Problem inzwischen einigermaßen beheben.
Ich denke mal, jetzt fehlen mir irgendwo noch Rules.

Das VPN Sysopt habe ich abgeschaltet, auch wenn Cisco empfiehlt, es eingeschaltet zu lassen. Mir erscheint es aber so, als wäre es besser, weil man mehr Kontrolle hat, das ganze über Access-lists selbst zu steuern.

Ich versuche immer gerne die Sachen selbst zu lösen... Aber hier komme ich jetzt nach langer Zeit gar nicht weiter.

Code:
2|Aug 25 2010 16:45:43|106007: Deny inbound UDP from 192.168.1.104/54648 to 192.168.1.2/53 due to DNS Query
2|Aug 25 2010 16:45:43|106007: Deny inbound UDP from 192.168.1.104/53683 to 194.8.194.60/53 due to DNS Query
2|Aug 25 2010 16:45:43|106007: Deny inbound UDP from 192.168.1.104/53683 to 192.168.1.2/53 due to DNS Query
6|Aug 25 2010 16:45:42|110002: Failed to locate egress interface for UDP from outside:192.168.1.104/2777 to 239.255.255.250/1900
2|Aug 25 2010 16:45:41|106007: Deny inbound UDP from 192.168.1.104/54648 to 192.168.1.2/53 due to DNS Query
2|Aug 25 2010 16:45:41|106007: Deny inbound UDP from 192.168.1.104/53683 to 192.168.1.2/53 due to DNS Query
Manchmal erhalte ich auch die Meldung, das es keine Überstzungsrule gibt...
Die Meldungen stimmen auch. Ich habe keine NATs gebaut und keine Access-lists, weil ich da nicht weiter komme.

Der Client 192.168.1.104 ist im VPN, der Client 192.168.1.2 ist ein Server hier im Testnetz, der u.a. Domain Controller mit einem DNS Server ist.

Weil das Problem ist auch, ich komme zwar ins VPN aber das wars. Von da aus gehts nicht weiter. Kein Ping, kein gar nichts.
Da fehlt wohl eine NAT Rule... Aber von wo nach wo?

Von 0.0.0.0 0.0.0.0 nach 192.168.1.0 <- ?
Dann gäbs ja ein komplett NAT von außen nach innen...

Ich komme da zur Zeit nicht weiter.

Danke für eine Info...
    Mit Zitat antworten
Alt 25.08.2010, 22:32   #6
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 920
Hallo Fly,

du hast geschrieben - du haettest es mit dem Wizard gemacht - dann kann obiges nicht passieren - desweiteren bist du noch nicht sattelfest was VPN betrifft - warum schaltest du dann direkt "VPN Sysopt" ab ? - ich kann dir nur den tip geben - lade dir den ASDM "Offline Test Tool" - da kannst du auch mit dem Wizard mal das VPN aufseten - und dann siehst du was er für Rules vorschlägt - wenn du die "verstanden" hast - würde ich mich auf den "Handbetrieb" konzentrieren.

Soviel vorab - zu deinem NAT Problem - du hast sicher eine NAT Rule mit der du "raussurfst" - dazu musst du eine passende "DeNAT" Rule bauen - die für den Traffik in den Tunnel das ganze wieder aufheben - aber halt nur für den Traffik vom Internen NET und dem VPN-Client Range.

Intressant wäre zu wissen ob IOS 6.2 oder 6.3 - da bei 6.3 alles etwas anderst ist. Wie gesagt - gebe dir aber den TIP nimm ruhig den Wizard - und schau dir an wie es überhaupt aussen müsste - danach kannst du dann immer noch "HAND" anlegen.
    Mit Zitat antworten
Alt 26.08.2010, 06:57   #7
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.666
auch bei aktivierten sysopt kann man immer noch access-rules nehmen, die kann man an den user oder die gruppe binden.

Ansonten...wer immer ein Geheimnis aus seinen Configs macht, bekommt keinen support, Ende. Was denkst du denn geheim halten zu müssen ? Das du eine suuuuper Config hast auf die sonst nie jemand kommen würde ?

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN-Tunnel IOS-Fortigate wird nur von einer Seite aufgebaut -TylerDurden- Cisco Forum — Allgemein 9 25.02.2008 10:14
VPN-Tunnel wird aufgebaut, aber kein Ping auf WS2k3-Systeme möglich ceebee Windows Forum — LAN & WAN 12 11.05.2007 20:48
VPN Verbindung kann nicht aufgebaut werden Jay_Fisi Cisco Forum — Allgemein 4 26.04.2007 11:50
XP - DFÜ Verbindung wird nicht aufgebaut sarahjane Windows Forum — LAN & WAN 0 24.03.2004 23:48
ICS Seite kann nicht aufgebaut werder Bandit11 MS Zertifizierungen — Allgemein 2 05.02.2003 01:04


Alle Zeitangaben in MEZ/CET. Es ist jetzt 03:05 Uhr. Seite generiert in 0,064 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang