Stephan-Wild 10 Geschrieben 17. Dezember 2006 Melden Teilen Geschrieben 17. Dezember 2006 Hallo Gemeinde, Ich habe eine PIX501 (6.3(4)) als VPN-Gateway zugelegt. Vor der PIX hängt ein Netgear Router, der mich ins Internet bringt und vorallem DynDNS kann. Ich habe die PIX jetzt soweit konfiguriert, dass eine VPN-Einwahl möglich ist (zumindest von intern). Jetzt habe ich in dem Netgear Portforwading mit den Ports 1701, 1723, 500, 10000, 50 auf die PIX aktiviert. Ich bekomme aber keinen VPN-Tunnel über den Cisco VPN-Client zustande hat jemand einen Tip für mich? Gruß Stephan Zitieren Link zu diesem Kommentar
hegl 10 Geschrieben 18. Dezember 2006 Melden Teilen Geschrieben 18. Dezember 2006 Du musst ESP (Protokoll-Nr. 50) und ISAKMP (UDP/500) erlauben, dann sollte es klappen. Nutzt Du AH (Protokoll-Nr. 51) musst Du auch dieses freischalten. Zitieren Link zu diesem Kommentar
mturba 10 Geschrieben 18. Dezember 2006 Melden Teilen Geschrieben 18. Dezember 2006 Und wenn du NAT-Traversal verwendest, solltest du auch noch udp/4500 freischalten... beachte bitte, dass für ESP tatsächlich IP-Protokoll Nr. 50 freigeschaltet werden muss, nicht etwa tcp/50 oder udp/50. Bei günstigeren Routern findet man diese Funktionalität meist unter dem Begriff IPSec-Passthrough. Zitieren Link zu diesem Kommentar
Stephan-Wild 10 Geschrieben 18. Dezember 2006 Autor Melden Teilen Geschrieben 18. Dezember 2006 Hallo danke für die Antworten. Ich habe leider keine Einstellung im Netgear gefunden, in dem Ich IP port 50 freischalten kann. Leider klappt das immer noch nicht :-(( Stephan Edit: Hier die Fehlermeldung, die der Client (nur von extern) ausgibt: 15 16:57:17.359 12/18/06 Sev=Warning/3 IKE/0xE3000056 The received HASH payload cannot be verified 16 16:57:17.359 12/18/06 Sev=Warning/2 IKE/0xE300007D Hash verification failed... may be configured with invalid group password. 17 16:57:17.359 12/18/06 Sev=Warning/2 IKE/0xE3000099 Failed to authenticate peer (Navigator:904) 18 16:57:17.359 12/18/06 Sev=Warning/2 IKE/0xE30000A5 Unexpected SW error occurred while processing Aggressive Mode negotiator:(Navigator:2202) Was sagt mir das ? Stephan Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 18. Dezember 2006 Melden Teilen Geschrieben 18. Dezember 2006 Poste doch mal bitte die Modellnummer von dem Ding ... Zitieren Link zu diesem Kommentar
Stephan-Wild 10 Geschrieben 18. Dezember 2006 Autor Melden Teilen Geschrieben 18. Dezember 2006 Die PIX ist ne 501 (6.3(4)) und der Netgear ist ein WRG614v4 Stephan Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 18. Dezember 2006 Melden Teilen Geschrieben 18. Dezember 2006 Hm, also der kann ipsec pass-through, aber in der Doku steht nicht viel. Kannst du beim Portforwarding nur TCP/UDP angeben oder auch noch mehr? Zitieren Link zu diesem Kommentar
Stephan-Wild 10 Geschrieben 18. Dezember 2006 Autor Melden Teilen Geschrieben 18. Dezember 2006 Weder noch. Ich kann nur die Portnummer auf eine bestimmte IP zu forwarden. Stephan Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 18. Dezember 2006 Melden Teilen Geschrieben 18. Dezember 2006 Dann kann er nur ausgehende Verbindungen damit handhaben. Dann mach mal UDP Port 500 und 4500 auf die PIX. Und dort muss NAT-Traversal aktiviert sein (bei 6.3.4 glaub ich Standard) Zitieren Link zu diesem Kommentar
Stephan-Wild 10 Geschrieben 18. Dezember 2006 Autor Melden Teilen Geschrieben 18. Dezember 2006 Entschuldige bitte, Ich bin erst am Anfang mit Cisco Firewall. Wie schalte ich die Ports frei? Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 19. Dezember 2006 Melden Teilen Geschrieben 19. Dezember 2006 Nene, du musst auf dem Netgear sagen er soll ein Portforwarding fuer die Ports UDP/500 und UDP/4500 auf die IP der PIX machen. Zitieren Link zu diesem Kommentar
Stephan-Wild 10 Geschrieben 20. Dezember 2006 Autor Melden Teilen Geschrieben 20. Dezember 2006 Entschuldige die späte Antwort, Die Ports sind frei. ich kann aber dem Netgear nicht sagen, dass IP Port 50 ebenfalls auf die PIX geforwarded werden soll. Zitieren Link zu diesem Kommentar
mturba 10 Geschrieben 20. Dezember 2006 Melden Teilen Geschrieben 20. Dezember 2006 Hab mir grad mal die Anleitung zum WGR614v4 durchgelesen, der scheint kein IPSec-Passthrough zu unterstützen. Von Netgear als Lösung vorgeschlagen wird folgendes: Disable SPI FirewallNormally, this option should be Enabled, so that your local network will be protected by the Stateful Packet Inspection (SPI) firewall included in the WGR614 v4. However, certain communications functions like VPN may require turning off the SPI feature. Na, ob das so sinnvoll ist... prinzipiell sollte es aber auch mit Nat-Traversal funktionieren, wenn du udp/500 und udp/4500 zur PIX forwardest sowie entsprechend beim VPN-Client "Transparent Tunneling (IPSec over UDP)" konfigurierst. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.