Jump to content

zwei 836er über VPN verbinden


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo zusammen,

 

ich nutze an zwei Standorten jeweils einen 836.

Diese beiden möchte ich nun über VPN verbinden, damit ich vom Standort "B" auf den Server am Standort "A" zugreifen kann.

Beide Router sind an einem T-DSL 2000 Anschluss mit dynamischer IP.

 

Wie bekomme ich nun einen VPN-Tunnel zwischen beiden Geräten zustande?

 

Habe die geführte Anleitung aus SDM genutzt, jedoch weiß ich nicht was ich als Host oder Konzentrator eingeben soll? Auch die IP des anderen Routers einzugeben erscheint mir sinnlos denn diese ist ja variabel?!

 

Gruß Sascha

Link zu diesem Kommentar
Hallo,

 

mit "dynamischer" IP wird das bei einem Site2Site VPN nix werden. Du brauchst auf mind. einer Seite eine feste ...

 

Von der Theorie und aus Sicherheitsgesichtspunkten her stimmt das vielleicht.

Es ist aber auch möglich das auf beiden Seiten eine Dynamische IP eingetragen ist.

Einfach bei "crypto isakmp key KEY address" keine IP sondern "0.0.0.0 0.0.0.0" eintragen.

Bei der cryprto map muß dann anstelle der peer IP adresse ein "set peer DNSNAME(Bsp. Dyndns) dynamic" rein.

Wichtig ist nur das Real-time Resolution for IPSec Tunnel Peer vom IOS unterstützt wird.

 

Der Rest der Konfig bleibt eigentlich gleich wenn ich nichts übersehen habe.

 

Gruß

Link zu diesem Kommentar

Restrictions for Real-Time Resolution for IPSec Tunnel Peer

 

[...]

 

DNS names resolution for remote IPSec peers will work only if they are used as an initiator. The first packet that is to be encrypted will trigger a DNS lookup; after the DNS lookup is complete, subsequent packets will trigger IKE.

 

 

Wenn beides Standorte sind kanns da schon eventuell Probleme geben wenn sich nur die IP vom Responder aendert, kann da aber keine Erfahrungswerte liefern.

Link zu diesem Kommentar

Das mit der Freude ist so eine Sache ;)

Für eine wichtige Verbindung, die keine Aussetzer haben darf sind zwei dynamische Endpunkte sicher nicht die richtige Wahl. Im Unternehmen würde ich soetwas niemals dauerhaft produktiv einsetzen. Als kurzfrisige Notlösung aber machbar.

 

Das einzigste wo es zu Problemen kommen wird ist halt bei Zugangsproblemen, Zwangstrennung etc der beiden Router. Sobald eine neue IP zugewiesen wird kann es nen moment länger dauern als bei festen IPs.

Dieser Zeitraum lässt sich aber durch keepalive und kurze lifetime auch klein halten.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...