Jump to content

hegl

Abgemeldet
  • Gesamte Inhalte

    704
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von hegl

  1. Na ja, bis jetzt habe ich es immer noch nicht verstanden!

    Mal zur Sachlage: wir wurden von einer Domain mit Emails bombadiert und unser Mailgate war schön beschäftigt. Also habe ich deny auf die besagte IP konfiguriert, aber es änderte sich nichts. Dann habe ich erst einmal das permit auf Port 25 für dieses Mailgate gelöscht, danach zuerst den deny auf die besagte IP und anschließend wieder permit auf den Rest und schon wurde es geblockt. Das sagt mir also: steht das deny hinter dem permit ist es nicht von Bedeutung, da bei dem ersten zutreffenden Ereignis (also permit) die PIX aussteigt. Steht aber das deny an erster Stelle wird es auch angezogen und kein Mail von dieser IP gelangt mehr zum Mailgate!

    Aber wie gesagt: ich meine mich zu erinnern mal gelernt zu haben, dass die PIX die access-lists durcharbeitet und nicht beim first match aussteigt.

     

    Was ist denn nun richtig?

  2. Hi,

     

    das sollte normalerweise jeder wissen, der sich mit einer PIX befasst, aber jetzt gerate ich etwas ins Schleudern. Bis heute bin ich eigentlich davon ausgegangen, dass eine PIX - im Gegensatz zu einem Router - nicht beim first match aussteigt, sondern die config durchgeht.

    Wer weiss mehr?

     

    THX.

  3. Nachdem ich nun mehrere VPN´s erfolgreich laufen habe, stehe ich erneut vor einem Problem: Ich muss einen weiteren Tunnel realisieren, der für die Phase 1 (Main Mode) die gleichen properties beinhaltet - bis auf die lifetime - wie ein bereits bestehender Tunnel.

    Dazu habe ich folgende Einträge:

     

    alt:

    isakmp policy 30 authentication pre-share

    isakmp policy 30 encryption 3des

    isakmp policy 30 hash sha

    isakmp policy 30 group 2

    isakmp policy 30 lifetime 28800

     

    neu hinzu:

    isakmp policy 40 authentication pre-share

    isakmp policy 40 encryption 3des

    isakmp policy 40 hash sha

    isakmp policy 40 group 2

    isakmp policy 40 lifetime 86400

     

    Im log der PIX sehe ich aber, dass die policy 30 angezogen wird ( ISAKMP (0): atts are acceptable. Next payload is 0). Bekomme ich dann keine Probleme mit der lifetime, wenn die Gegenseite ihren Wert auf 86400 eingestellt hat?

     

     

    Weiter habe ich dann das Problem, dass der Tunnel nicht aufgebaut wird:

     

    crypto_isakmp_process_block:src:A.B.C.D, dest:W.X.Y.Z spt:500 dpt:500

    ISAKMP: error, msg not encrypted

     

    Kann ich davon ausgehen, dass hier die properties der Phase 2 nicht übereinstimmen?

     

    Gruß

    hegl

  4. Ist es unter einem W2K-Server möglich, DNS-Einträge per Script vorzunhemen, so wie es unter Linux halt mit einer Tabelle möglich ist, oder muss man wirklich alles händig eintragen?

    Problem ist auch, dass die mehr als 100 einzutragenen Hosts keiner auf dem Server konfigurierten Domäne angehören und sich somit auch nicht automatisch eintragen könnten.

     

    hegl

  5. Hallo,

     

    als W2K-User konnte ich nach Installation der Admin-Tools über den Konsolenstamm mir die Snap-In für DNS oder auch DHCP hinzufügen. Nach meinem Umstieg auf XP Pro läuft dieses nun nicht mehr und ich weiss nicht, was ich installieren muss, um auch wieder in den Genuß zu kommen, DNS- und DHCP-Server über den Konsolenstamm zu managen.

     

    Wer weiss Rat?

     

    Thx

  6. hallo,

     

    wenn du einen tunnel einrichtest, dann kannst du auch access-list für diesen tunnel konfigurieren. dabei legst du einfach den erlaubten datenverkehr fest und jenachdem was du als quelle-ziel angibst, wird/kann dann auch der tunnel aufgebaut werden...so mache ich das...

     

    lg

    martin

     

    Hi Martin,

     

    hast Du vielleicht ein Beispiel mit einer Erklärung?

    Konfiguriere ich die access-lists wie bei den samples von CISCO angegeben:

     

    access-list 100 permit ip <lokale IP> <remote IP>

     

    kann ich den Tunnel von beiden Seiten aus aufbauen.

     

    Vielen Dank im voraus.

    Helmut

  7. Ist es eigentlich bei einer PIX möglich bei einem site-to-site Tunnel einzuschränken, ob der Tunnel nur von einer Seite aus aufgebaut werden darf? Bisher habe ich dazu nichts gefunden und alles samples sind so aufgebaut, dass der Tunnel von beiden Seiten aus initiiert werden darf.

     

    Gruß und schönes WE

    hegl

×
×
  • Neu erstellen...