Jump to content

Tunnel zw. 2 Router mit dynamischen IPs


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi,

also im Grunde steht mein Problem schon fast in der Überschrift. Ich möchte einen Tunnel zwischen 2 Routern (GRE oder IPSec) über das Internet aufbauen. Um die gegenseite zu erreichen brauche ich ja an beiden Tunneln eine WAN-IP die sich ja gewöhnlich ändert (und ich möchte keine feste IP beim Provider kaufen). Was kann ich machen um die gegenseite zu erreichen nachdem sie eine neue neue IP vom Provider bekommen hat?

 

Der Embedded Event Manager ist eine sehr feine Sache um über einen Cronjob Konfigurationen im Router selbständig vornehmen zu lassen, womit ich ja die DynDns Adresse der Gegenseite immer neu einlesen kann (hier scheinen Hostnamen unterstützt zu werden), allerdings ist einer der Router ein 836er der das nicht unterstützt.

 

Gibt es eine andere Möglichkeit?

Viele Grüße

tecker

Link zu diesem Kommentar
  • 1 Monat später...

Alles für den A...

 

Habe es heute versucht zu konfigurieren. Das Ganze scheitert schon beim ISAKMP. Wenn man dort mit Hostnames arbeitet, behauptet der Router im Debug immer, dass er für die Gegenstelle keinen Preshared Key hat.

 

Trage ich in der ISAKMP wieder IP Adressen ein so funktioniert das ganze prima.

 

 

Gruß Florian

Link zu diesem Kommentar

Wenn die Endpunktadresse nicht bekannt ist, kannst du dafür 0.0.0.0 mit der Maske 0.0.0.0 verwenden, wie es auch für die Remote-VPN-Konfiguration gemacht wird:

 

crypto isakmp key 123cisco address 0.0.0.0 0.0.0.0

 

Allerdings schreibt Cisco dazu:

 

Using 0.0.0.0 as a subnet address is not recommended because it encourages group preshared keys, which allow all peers to have the same group key, thereby reducing the security of your user authentication.

(Quelle: Cisco IOS Security Configuration Guide, Release 12.4 - Configuring Internet Key Exchange for IPSec VPNs  [Cisco IOS Software Releases 12.4 Mainline] - Cisco Systems)

 

Eine Alternative dazu wäre, RSA-Keys zu verwenden:

 

Cisco IOS Security Configuration Guide, Release 12.4 - Configuring Internet Key Exchange for IPSec VPNs  [Cisco IOS Software Releases 12.4 Mainline] - Cisco Systems

Link zu diesem Kommentar

Hallo,

 

Das ist ja sozusagen der aggressive Mode. Er lässt erstmal alles rein und schaut ob der PSK key richtig ist.

 

crypto isakmp key 123cisco address 0.0.0.0 0.0.0.0

 

Aber wenn ich beide Router auf aggresive stelle kennt der eine Router ja immer noch nicht die IP der Gegenseite.

Mich würde jetzt auch mal interessieren wie es geht da die crypto map ja nichts mit domain namen anfangen kann.

 

Gruß Dirk

Link zu diesem Kommentar

Ich hatte auch mal das Problem, einen Netgear Router mit dyn IP an einen Cisco (der allerdings mit fester IP) anzubinden, zumal ich parallel auch mobilen Clients den Zugriff ermöglichen wollte.

Mit dem Einsatz von keyrings konnte ich das ganze dann erfolgreich konfigurieren, das sollte eigentlich auch funzen, wenn Du auf beiden Seiten dyn. ip hast und zumindest für eine Seite dynDNS nutzt. Anfänglich hatte ich dynDNS auch mit genutzt und konnte auch über den Hostnamen connecten.

Für den key müsstest Du normalerweise auch den hostnamen /DynDNS-Alias eintragen können, und der 836er aktualisiert die IP entsprechend... Ist der andere Router auch Cisco, oder was für ein Hersteller?

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...