Jump to content

PIX501 - Syslog Warnungen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

nach der Konfig eines Site2Site-Tunnels zwischen einer PIX501(6.3(5)) und einer Netscreen schreibt das Syslog der PIX Warnungen:

 

"%PIX-4-402103: identity doesn't match negotiated identity (ip) dest_addr= <PIX Outside>, src_addr= <NS Outside>, prot= icmp, (ident) local=<PIX Outside>, remote=<NS Outside>, local proxy=<Host PIX-Side>/255.255.255.255/0/0, remote_proxy=<Host NS-Side>/255.255.255.255/0/0"

 

Das Ereignis wird pünktlich alle 10s protokolliert.

Der Tunnel an sich funktioniert einwandfrei, wird sicher aufgebaut und ist stabil.

Ich bin die Konfig mit dem Netscreen-Admin schon mehrfach durchgegangen; wir haben keine Abweichungen gefunden.

 

Woran könnte das liegen und vor allem, wie kann man das abstellen?

Ist das eine Inkompatibilität zwischen PIX und NS oder haben wir etwas übersehen?

 

TIA

jeremy

Link zu diesem Kommentar

Hallo!

 

Also Cisco sagt das dazu:

 

Log Message %PIX-4-402103: identity doesn't match negotiated identity

 

Explanation Unencapsulated IPSec packet does not match the negotiated identity. The peer is sending other traffic through this SA. It may be due to an SA selection error by the peer. This may be a hostile event.

 

Aber wenn die Verbindung passt und stabil ist, dann vergiss es.

VPN-Verbindungen zw. "fremden" Herstellern ist immer spannend und nicht immer komplett logisch.

 

lg

martin

Link zu diesem Kommentar

Hi,

 

die Erklärung von Cisco kannte ich schon. Trotzdem Danke!

Es ist nur so, dass allein dieser Logeintrag ca. 50 MB Logfile/Monat erzeugt und das Loglevel auf Errors hochsetzen möchte ich eigentlich auch nicht.

 

Im Netz habe ich praktisch nichts über dieses Problem gefunden und ich bin sicher nicht der einzige der einen Tunnel mit einer Netscreen betreibt.

Darum hatte ich eigentlich eher an einen Konfigurationsfehler gedacht, irgendeine Lapalie; Komma statt Punkt gesetzt o.ä.

 

Gruß

jeremy

Link zu diesem Kommentar

Danke für den Tipp, Martin.

 

Man muss die entspr. ID auf suppressed stellen.

Ich hatte das zwar irgendwo in dem Cisco-Configuration Wälzer schon mal gelesen, war mir aber total entfallen. Das Alter schlägt erbarmungslos zu :D

 

Ich hab die 402103 ausgeblendet, jetzt ist Ruhe im Karton.

Allerdings wär mir eine Lösung, die den Fehler behebt schon lieber gewesen.

 

Danke für die Unterstützung!

jeremy

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...