Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 22.02.2008, 09:23   #1
Newbie
 
Offline
Registriert seit: 02-2008
Beiträge: 10
VPN-Tunnel IOS-Fortigate wird nur von einer Seite aufgebaut

Guten Morgen lieben Community,

folgende Gegebenheiten:

- Anforderung: VPN-Tunnel zw. CISCO 2800 Router(Wir) mit IOS 12.4(3a) und Fortinet Fortigate 60(Dienstleister) mit PSK
- Konfiguration bzgl. Encr., Hash, PSK abgeglichen auf beiden Seiten
- Phase 1-ISAKMP-SA wird ohne Probleme aufgebaut
- Phase2-IPSEC-SA werden nur erstellt, wenn die Verbindung von der Gegenseite initiert wird(Ping auf einen Host in unserem LAN). Dann steht der Tunnel aber und von beiden Seiten aus können Pakete versendet werden.
- Auf den Router der Gegenstelle habe ich leider keinen Zugriff
- Folgend die Konfigurationseinstellen auf dem CISCO:

crypto isakmp policy 1
Hier andere Verfahren für andere VPN-Verbindungen
crypto isakmp policy 2
Hier andere Verfahren für andere VPN-Verbindungen
crypto isakmp policy 3
Hier die Verfahren nach Vorgabe des DL
encr 3des
hash md5
authentication pre-share
group 2
lifetime 8640

crypto isakmp key Übereinstimmender-PSK address IP des DL no-xauth
crypto isakmp keepalive 60 periodic
crypto isakmp nat keepalive 20

crypto ipsec transform-set ts-3des-md5 esp-3des esp-md5-hmac
crypto ipsec df-bit clear

crypto dynamic-map vpn-clients-map 1
Für unsere VPN-Clients
set ip access-group 103 out
set transform-set XXX

crypto map vpn-tunnel 6 ipsec-isakmp
description vpn-Dienstleister
set peer IP des DL
set security-association lifetime seconds 8640
set transform-set ts-3des-md5
match address 115

interface FastEthernet0/1
bandwidth 4000
ip address unsere öffentliche IP
ip access-group 100 in
ip access-group 101 out
ip nbar protocol-discovery
load-interval 30
duplex auto
speed auto
crypto map vpn-tunnel
service-policy output FORWARD

access-list 115 permit ip unser Netz 0.0.255.255 Netz DL 0.0.0.255


Anbei die Debug-Meldungen von
Cryptographic Subsystem:
Crypto ISAKMP debugging is on
Crypto Engine debugging is on
Crypto IPSEC debugging is on
Crypto IPSEC Error debugging is on

nach einem PING auf eine IP im DL-Netz.

und die Ausgabe von show crypto ipsec sa

Danke im Voraus für eure Hilfe und Gruß,

Stefan

Geändert von -TylerDurden- (22.02.2008 um 09:40 Uhr).
    Mit Zitat antworten
Alt 22.02.2008, 09:40   #2
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Wo ist denn die Frage? Du willst auch von dir aus das VPN initiieren koennen? Setz mal die isakmp policy vom DL auf 1 und nicht 3. Vielleicht blockt der ab wenn du erst mit was anderem kommst.
    Mit Zitat antworten
Alt 22.02.2008, 11:19   #3
Newbie
 
Offline
Registriert seit: 02-2008
Beiträge: 10
Hallo Wordo,

danke für deine Antwort.

"Phase2-IPSEC-SA werden nur erstellt, wenn die Verbindung von der Gegenseite initiert wird"...dies ist das Problem.

Die crypto isakmp policys sind doch nur für Phase1, die ja erfolgreich abgeschlossen wird, richtig??
    Mit Zitat antworten
Alt 22.02.2008, 11:53   #4
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Und wenn du die Verbindung initiierst wird Phase 1 korrekt fertiggestellt?
    Mit Zitat antworten
Alt 22.02.2008, 15:12   #5
Newbie
 
Offline
Registriert seit: 02-2008
Beiträge: 10
JA, so ists.
    Mit Zitat antworten
Alt 22.02.2008, 15:19   #6
Moderator
 
Benutzerbild von Lian
 
Offline
Registriert seit: 11-2000
Beiträge: 16.067
@Stefan: Bitte die Dateien als Textdateien hochladen.

Signatur
MVP [Data & Storage - Cluster]

Two hours of trial and error can save ten minutes of manual reading.

    Mit Zitat antworten
Alt 22.02.2008, 15:44   #7
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Ach, jetzt seh ichs erst ... die Prio von der Dynamic-map muss hoeher sein als die der normalen!
    Mit Zitat antworten
Alt 25.02.2008, 08:59   #8
Newbie
 
Offline
Registriert seit: 02-2008
Beiträge: 10
@ Wordo: Müsste die Konfig also so aussehen? War nicht kleinerer Index auch höhere Priorität?

crypto map vpn-tunnel 6 ipsec-isakmp
description vpn-Dienstleister
set peer IP des DL
set security-association lifetime seconds 8640
set transform-set ts-3des-md5
match address 115

crypto dynamic-map vpn-clients-map 10
Für unsere VPN-Clients
set ip access-group 103 out
set transform-set XXX

@ Lian: Sorry! Hab's geändert.
Angehängte Dateien
Dateityp: txt output-debug-crypto.txt (15,4 KB, 1x aufgerufen)
Dateityp: txt output-sh-crypto-session-sa.txt (4,4 KB, 0x aufgerufen)
    Mit Zitat antworten
Alt 25.02.2008, 09:27   #9
Board Veteran
 
Offline
Registriert seit: 10-2005
Ort: Muenchen
Beiträge: 3.161
Bei dynamic-maps wird meisstens immer 65535 empfohlen, also der hoechste Wert. Die 10 sollten auch reichen.
    Mit Zitat antworten
Alt 25.02.2008, 10:14   #10
Newbie
 
Offline
Registriert seit: 02-2008
Beiträge: 10
Ok, besten Dank. Ich werd's mal testen.
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN Verbindung wird nicht aufgebaut - Fehler 800 Alforno Windows Forum — LAN & WAN 30 03.09.2007 19:02
VPN-Tunnel wird aufgebaut, aber kein Ping auf WS2k3-Systeme möglich ceebee Windows Forum — LAN & WAN 12 11.05.2007 20:48
XP - DFÜ Verbindung wird nicht aufgebaut sarahjane Windows Forum — LAN & WAN 0 24.03.2004 23:48
2K - Verbindung steht, aber keine Seite wird aufgebaut....? IT-SE Windows Forum — LAN & WAN 5 23.10.2003 11:29
ICS Seite kann nicht aufgebaut werder Bandit11 MS Zertifizierungen — Allgemein 2 05.02.2003 01:04


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:07 Uhr. Seite generiert in 0,044 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang