Jump to content

Cisco 836 und VPN

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge


Hallo !


Ich habe auf meinem Cisco 836 IPSec eingerichtet. Wenn ich mit dem Client verbinde wird Benutzername und Kennwort abgefragt, anschließend ist die Verbindung getrennt.


Im Routerlog steht folgede Meldung:


005594: Sep 28 12:30:31: %CRYPTO-6-IKMP_MODE_FAILURE: Processing of Quick mode failed with peer at ***IP-Adresse des Rechner***


Vielleicht kann mir wer helfen.


LG Lamorte


ADSL#sh crypto isakmp policy


Global IKE policy

Protection suite of priority 3

encryption algorithm: Three key triple DES

hash algorithm: Message Digest 5

authentication method: Pre-Shared Key

Diffie-Hellman group: #2 (1024 bit)

lifetime: 86400 seconds, no volume limit

Protection suite of priority 4

encryption algorithm: DES - Data Encryption Standard (56 bit keys).

hash algorithm: Message Digest 5

authentication method: Rivest-Shamir-Adleman Signature

Diffie-Hellman group: #1 (768 bit)

lifetime: 86400 seconds, no volume limit

Default protection suite

encryption algorithm: DES - Data Encryption Standard (56 bit keys).

hash algorithm: Secure Hash Standard

authentication method: Rivest-Shamir-Adleman Signature

Diffie-Hellman group: #1 (768 bit)

lifetime: 86400 seconds, no volume limit


Also aus Dein debug output scheint nicht ganz von Anfang an aufgezeichnet ..

Es soll aber eine Standard Config IPsec Lan2Lan werden? ICh kann ja nur raten ohne Plan oder Konfig


Folgendes ist bei Cisco dazu zu finden:


Proxy Identities Not Supported

This message appears in debugs if the access list for IPSec traffic does not match.


1d00h: IPSec(validate_transform_proposal): proxy identities not supported

1d00h: ISAKMP: IPSec policy invalidated proposal

1d00h: ISAKMP (0:2): SA not acceptable!The access lists on each peer needs to mirror each other (all entries need to be reversible). This example illustrates this point.


Peer A

access-list 150 permit ip

access-list 150 permit ip host host

Peer B

access-list 150 permit ip

access-list 150 permit ip host host



a) IKE policies müssen übereinstimmern

show crypto isakmp policy (auf beiden Routern vergleichen)


b) IPSec Transform-Set müssen übereinstimmen

show crypto ipsec transform-set (auf beiden Routern)


c) wie oben bei Cisco angedeutet:

die Crypto ACLs "spiegeln" sich?


in Deinem debug-output würde ich auf der Cisco website mit dieser Zeile weitersuchen

" IPSec policy invalidated proposal" (Zeile 11)





Ich habs nun geschafft das der Tunnel aufgebaut wird, es können jedoch keine Daten übertragen werden. Wenn ich z.b. meinen Router auf den internen Adresse anpingen will kommen die Pakete zwar dort an, werden aber nicht an den VPN Client 192.168.2.xxx zurückgeschickt.


Auszüge aus meiner aktuelle Konfig:


aaa authentication login VPN-Client local

aaa authorization network VPN-Client local


crypto isakmp policy 10

encr 3des

authentication pre-share

group 2


crypto isakmp client configuration group *****

key *****


pool vpn



crypto ipsec transform-set Strong esp-3des esp-sha-hmac


crypto dynamic-map VPN-Client 10

set transform-set Strong




crypto map VPN client authentication list VPN-Client

crypto map VPN isakmp authorization list VPN-Client

crypto map VPN client configuration address respond

crypto map VPN 500 ipsec-isakmp dynamic VPN-Client


interface Ethernet0

ip address

ip accounting output-packets

ip nat inside

ip virtual-reassembly

hold-queue 100 out


interface Dialer1

ip address negotiated

ip access-group untrust in

ip access-group trust out

ip accounting output-packets

ip nat outside

ip virtual-reassembly

encapsulation ppp

dialer pool 1

dialer-group 1

no cdp enable

ppp authentication chap callin

ppp chap hostname *****

ppp chap password *****

crypto map VPN


ip local pool vpn

ip classless

ip route Dialer1

no ip http server

no ip http secure-server

ip nat inside source list 111 interface Dialer1 overload



ip access-list extended trust

permit tcp any any reflect TCP-Traffic

permit udp any any reflect UDP-Traffic

permit icmp any any echo

permit icmp any any echo-reply

permit icmp any any unreachable

permit icmp any any time-exceeded

deny tcp any any log

deny udp any any log

deny ip any any

ip access-list extended untrust

evaluate TCP-Traffic

evaluate UDP-Traffic

permit icmp any any echo

permit icmp any any echo-reply

permit icmp any any unreachable

permit icmp any any time-exceeded

permit udp any any eq ntp

permit tcp any eq ftp-data any

permit tcp any any eq telnet

permit udp any host >dialeradresse< eq isakmp

permit esp any host >dialeradresse<

permit udp any host >dialeradresse< eq non500-isakmp

access-list 101 remark *** Used for Split Tunnel ***

access-list 101 permit ip any

access-list 111 remark *** NAT ***

access-list 111 deny ip any

access-list 111 permit ip any




Hat da jemand eine Idee ???

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

  • Neu erstellen...