Jump to content

Site-to-Site VPN Tunnel ?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

folgende Konstellation:

zwei Cisco ASA bauen eine Site-to-Site VPN Verbindung zwischen Zentrale(ASA5510) und einer Außenstelle(ASA5505).

Der Tunnel kann sauber von beiden Seiten aufgebaut werden.

 

In der Außenstelle befindet sich hinter der ASA das Netz 10.0.0.0/24 und in der Zentrale mehrere Netze 172.16.0.0/16, 172.18.0.0/16 und 192.168.0.0/16.

 

wenn ich von der zentrale irgendeinen Host in der Außenstelle anpinge, kriege ich sofort Antwort aber wenn ich von der Außenstelle irgendeinen Host in der Zentrale anpinge, bekomme keine Antwort solange bis ich von diesem Host(in der Zentrale) erst einen Ping auf den Host in der Außenstelle setze dann funktioniert die Kommunikation von beiden Seiten.

 

ACL’s auf beiden Seiten habe ich bereit überprüft und da wird überhaupt nichts geblockt!

 

woran könnte es liegen, dass die Hosts in der Zentrale erst erreichbar, wenn die Kommunikation von der Zentrale schon mal getestet wurde?

 

was kann die Ursache sein?

 

Für jeden Tipp bzw. Idee dankbar!

Link zu diesem Kommentar

@Otaku19

da bin ich voll deiner Meinung! normalerweise dürfte in keiner Richtung was durchgehen!!! da müßen doch die beiden Phasen1/2 vollständig und erfolgreich aufgebaut sein oder?

 

Durch debug war auch "Mismatch von "Diffie-Hellman Group" zusehen, auf einer Seite war "2" konfiguriert und auf der andere Seite war "5"

 

 

Aber warum ging es in eine Richtung???

Link zu diesem Kommentar

naja naja...im debug scheinene manche Fehler so auf als ob es am DH liegt...zb wenn man au einer Seite PSK und auf der andren certificate hat, dann schauts im logging auch so aus als obs am DH liegen würde..eben am Ende "keien passenden proposals gefunden"

 

Das mit unterschiedlich grossen Encryptiondomains ist oft das Problem zwischen Cisco und Checkpoint, denn Checkpoint versucht die domains imer soweit wie möglich zusammenzufassen. dann Funtk der Afbau Cisco->Checkpoint, aber nicht umgekehrt

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...