Jump to content

ASA, VPN baics


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Wir müssen von einer Aussenstelle, deren traffic komplett in den Tunnel zur Zentrale geschickt ird, einen weiteres VPN zu einem Partner aufbauen. Da dies auschließlich von der Aussenstelle benötigt wird, möchte ich den Tunnel auch von dort aufbauen und kein Hub and Spoke über die Zentrale.

 

Was ich nun nicht mehr weiß ist, wie das jetzt prioritätsmäßig abgehandelt wird. Bist dato habe ich ja nur eine ACL mit any. Wenn ich nun einen weiteren Tunnel aufbauen möchte und für den Zugriff ins Netz A.B.C.D eine ACL erstelle, wie entscheidet die ASA, dass dieses Netz auch über den entsprechenden Tunnel erreicht wird und nicht über den Tunnel zu unserer Zentrale?

Geschrieben

Ich würde die crypto-map entsprechend anpassen, also das VPN wo nur bestimmte Netze bei dm "fremdVPN" erreichbar sein sollen mit niedrigerer Sequenznummer als dein any richtung Zentrale.

Lässt sich aber easy im GNS3 nachstellen

Geschrieben

Hmm, m.E. hat diese Sequenz-Nr. nichts mit einer Priorität zu tun - oder irre ich da? Bei der isakmp-policy spielt die Sequenz-Nr. doch eine Rolle, z.B. für RA.

 

GNS3 habe ich (noch) nicht im Einsatz, werde wohl auch mal damit rumspielen müssen....

Geschrieben

Grundsätzlich stimme ich Dir zu, aber bei RA sollte die Sequenz-Nr. immr die höchste sein. Sieht man eigentlich auch daran, dass der ASDM automatisch die 65535 vergibt - bei Einrichtung über den VPN-Wizzard. Als ich bei der PIX noch alles über die CLI konfiguriert habe, bin ich damit mal uf die Nase gefallen, als ich für RA eine niedrigere Sequenz angegeben hatte als für eine L2L. Da funktionierte RA nämlich eher gar nicht.

Geschrieben
wo siehst du hier eien Anforderung nach RA ? Ich sehe hier 2 L2L

 

Jepp, hast ja recht, hatte Dich falsch verstanden. :o

 

Egal jetzt, ich werde das - wenn ich ein wenig Luft habe - nachstellen und dann berichten.

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...