Jump to content

Site-to-Site VPN Tunnel ?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo,

folgende Konstellation:

zwei Cisco ASA bauen eine Site-to-Site VPN Verbindung zwischen Zentrale(ASA5510) und einer Außenstelle(ASA5505).

Der Tunnel kann sauber von beiden Seiten aufgebaut werden.

 

In der Außenstelle befindet sich hinter der ASA das Netz 10.0.0.0/24 und in der Zentrale mehrere Netze 172.16.0.0/16, 172.18.0.0/16 und 192.168.0.0/16.

 

wenn ich von der zentrale irgendeinen Host in der Außenstelle anpinge, kriege ich sofort Antwort aber wenn ich von der Außenstelle irgendeinen Host in der Zentrale anpinge, bekomme keine Antwort solange bis ich von diesem Host(in der Zentrale) erst einen Ping auf den Host in der Außenstelle setze dann funktioniert die Kommunikation von beiden Seiten.

 

ACL’s auf beiden Seiten habe ich bereit überprüft und da wird überhaupt nichts geblockt!

 

woran könnte es liegen, dass die Hosts in der Zentrale erst erreichbar, wenn die Kommunikation von der Zentrale schon mal getestet wurde?

 

was kann die Ursache sein?

 

Für jeden Tipp bzw. Idee dankbar!

Geschrieben

Hi,

 

da würde ich sagen, werden die Phase 2 Sessions nicht sauber aufgebaut - das wenn die eine Seite versucht diese aufzubauen es schief geht und von der anderen geht es. Am besten das VPM Debuggen - wenn du versuchst von b nach a und dann von a nach B - auf beiden Firewalls (Debug Level 255)

Geschrieben

Vielen Dank für euere Tipps... nun funktioniert es, es lag an unstimmigkeiten in der Phase1 bzw. Phase2 --> not acceptable proposals

 

Mit hilfe von "debug cry isa 255" und "debug cry ips 255" konnte es festgestellt und anschließend beseitigt werden.

 

 

Danke & Gruß

Geschrieben

Doch - genau das habe ich mir gedacht - drum meinte ich den Debug - das habe ich bei der ASA schon häufiger gehabt - z.B. das PFS zickt da teils rum oder auf einer Seite ist eine mehr als auf der anderen Definiert. Dann geht eine und die andere Richtung nicht.

Geschrieben

@Otaku19

da bin ich voll deiner Meinung! normalerweise dürfte in keiner Richtung was durchgehen!!! da müßen doch die beiden Phasen1/2 vollständig und erfolgreich aufgebaut sein oder?

 

Durch debug war auch "Mismatch von "Diffie-Hellman Group" zusehen, auf einer Seite war "2" konfiguriert und auf der andere Seite war "5"

 

 

Aber warum ging es in eine Richtung???

Geschrieben

Hi,

 

genau das ist es - die ASA macht bei der DH Group ganz tolle Sachen - habe ich schon häufiger gehabt - das er in eine Richtung sich dann eine andere passende Policies gesucht hat - die zu einem ganz anderen VPN gehörte und damit die Session gestartet - anderstrum passte es dann natürlich nicht. Ist aber schon immer in der 8.x so.

Geschrieben

Koennte auch was mit Prioritaeten sein, 5 < 2 deswegen geht 5 auf 2, aber 2 auf 5 nicht.

 

Mit anderen Herstellern ist das aber auch so. Wenn einer z.B. 192.168.0.0/24 => 10.0.0.0/24 eingetragen hat und der andere aber 10.0.0.0/16 kann auch schon mal nur von einer Seite aus klappen.

Geschrieben

naja naja...im debug scheinene manche Fehler so auf als ob es am DH liegt...zb wenn man au einer Seite PSK und auf der andren certificate hat, dann schauts im logging auch so aus als obs am DH liegen würde..eben am Ende "keien passenden proposals gefunden"

 

Das mit unterschiedlich grossen Encryptiondomains ist oft das Problem zwischen Cisco und Checkpoint, denn Checkpoint versucht die domains imer soweit wie möglich zusammenzufassen. dann Funtk der Afbau Cisco->Checkpoint, aber nicht umgekehrt

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...