Zum Inhalt wechseln


Foto

Cisco ASA 5505 - 1x VPN / 1x Internet


  • Bitte melde dich an um zu Antworten
9 Antworten in diesem Thema

#1 Tridensium

Tridensium

    Newbie

  • 5 Beiträge

Geschrieben 16. August 2012 - 11:17

Hallo,

ich habe eine Frage an die Cisco-Profis hier im Board.

Ich möchte gern 2 Standorte via VPN verbinden und zusätzlich pro Standort den Internettraffic über eine zweite DSL-Verbindung realisieren.

Grundsätzlich stellt sich mir die Frage, ob dies mit nur einer Cisco ASA 5505 pro Standort realisieren lässt oder ich eine zweite Cisco ASA bzw. zusätzliche Hardware benötige.

Ich habe bei meiner Recherche auch ein paar Informationen zu Policy Based Routing in Verbindung mit der ASA gelesen, jedoch waren dies größtenteils Workarounds.


Danke für eure Hilfe.


Grüße
Tridensium

#2 blackbox

blackbox

    Board Veteran

  • 1.019 Beiträge

Geschrieben 16. August 2012 - 18:48

Hi,

die ASA unterstützt "definitv" kein Policy Based Routing - da muss man einen Router nehmen. Du kannst so eine "Bastel" Lösung mit der ASA mit vielen Tricks bauen - ich kann aber eigenlich davon nur abraten - den die erste Hüre sind ja die beiden "Default" Gateways - spätestens wenn du PPPoE hast. Da ist ein Router definitv sinnvoller - und er kann auch mache sachen einfach "besser".
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 ; 640-813 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

#3 Tridensium

Tridensium

    Newbie

  • 5 Beiträge

Geschrieben 16. August 2012 - 19:52

Vielen Dank für die Antwort.

Welche Geräte würdest du denn empfehlen?
Hardwarerouter oder einen Server als Router?

Standort A: 40 Clients
Standort B: 6 Clients

Wären folgende Geräte dafür geeignet?
http://www.cisco.com...8-501223_de.pdf
FVS336G
831A - Überblick - LANCOM Systems

Vom Konzept her würde ich dann jeweils einen Router pro Standort mit 2 WAN-Anschlüssen (via PPPoE mit Modem) anschließen und dann entsprechend das Routing so konfigurieren, dass VPN via DSL 1 und der Rest via DSL 2 läuft.
Soweit oder noch ein Denkfehler dabei?

Grüße
Tridensium

#4 blackbox

blackbox

    Board Veteran

  • 1.019 Beiträge

Geschrieben 17. August 2012 - 19:10

Hi,

zu den "Linksys" Cisco Geräten kann ich dir leider nichts sagen - da ich nur die IOS Geräte kennen. Dann kann es eigentlich jeder IOS Router wenn er genügend Ports hat.
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 ; 640-813 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

#5 Otaku19

Otaku19

    Board Veteran

  • 1.780 Beiträge

Geschrieben 20. August 2012 - 10:31

welche Bastelei ? Auf den "VPN DSL Router" schickt man nur die Netze der encryption domains per statischen Routen, default GW geht auf den Internetrouter,fertig.
Done: 640-801; 640-553; 642-524; 642-515; 642-892; 642-832; 642-504; 640-863; 642-627; 642-874; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

#6 Tridensium

Tridensium

    Newbie

  • 5 Beiträge

Geschrieben 20. August 2012 - 14:21

So ein ähnlicher Ansatz kam mir auch noch...
Kann man ein zweites Interface in der ASA so konfigurieren, dass es über PPPoE eine zusätzliche Internetverbindung aufbaut und dann der ASA via Routing sagen, dass Pakete in das entsprechende VPN-Netz über die 2. Internetverbindung gesendet werden?

Wäre noch eine andere Variante, folgendermaßen möglich...
Pro Anschluss eine ASA 5505, statische Route in´s VPN-Netz via DHCP verteilen?

#7 Otaku19

Otaku19

    Board Veteran

  • 1.780 Beiträge

Geschrieben 20. August 2012 - 17:55

ah, an das hab ich nicht gedacht, 2 PPPoE Einwahl bin ich nicht sicher, bekommst ja dann auch 2 Defaultgateways zugewiesen. Dachte4 eher daran das dei Modems schon die Einwahl machen und du ein Linknetz zu beiden hast
Done: 640-801; 640-553; 642-524; 642-515; 642-892; 642-832; 642-504; 640-863; 642-627; 642-874; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

#8 blackbox

blackbox

    Board Veteran

  • 1.019 Beiträge

Geschrieben 21. August 2012 - 06:02

Hi, das mit dem PPPoE hatte ich ja auch schon als Problem gesehen - war über deine Idee verwundert. Das wird nix auf der ASA. Ich bleibe bei "Bastellösung".
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 ; 640-813 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

#9 metastabil

metastabil

    Newbie

  • 16 Beiträge

Geschrieben 02. September 2012 - 14:56

Die ASA hat schon vorteile ich würde da auch eine Bastellösung bevorzugen sowie blackbox dieses beschrieben hat.
Microsoft Certs Done: 70-680, 70-640, 70-642, 70-643, 70-647 | MCITP Windows Server 2008 Enterprise Administrator | MCSA Windows Server 2008
Cisco Certs Done: 640-802, 640-553

#10 Tridensium

Tridensium

    Newbie

  • 5 Beiträge

Geschrieben 21. Januar 2013 - 22:18

Um das Thema abzuschließen...

 

Ich habe jetzt 2 ASAs im Betrieb, Default Route geht in´s Internet, 2. Route in´s VPN-Netz, funktioniert bisher ohne Probleme.

Verteilung der Routen erfolgt via DHCP-Server, bei statischen IPs fest eingetragen.

Geht sicherlich auch eleganter, aber funktioniert soweit.