bodo40 10 Geschrieben 22. Juni 2006 Melden Teilen Geschrieben 22. Juni 2006 Hallo, wie verhällt sich das mit dem pre-shared-key. crypto isakmp key keystring hostname peer-hostname es gibt anscheinend einen server und einen client bei einer vpn verbindung. mein server wird dann die pix sein und mein client der cisco 831. wenn der hostname des cisco 831 der ist: c831 und der hostname der pix der: pix515e eintrage am client: crypto isakmp key qwertz%12345 hostname c831 oder crypto isakmp key qwertz%12345 hostname pix515e steht also der eigene hostname in der zeile oder der hostname der gegenstelle. meine vermutung ist ja beinahe, dass die gegenstelle drinsteht. (ja/nein) oder sollte man besser die IP adressen verwenden? warum kann man da überhaupt unterscheiden. Welche gründe gibt es dafür? gruss bodo Zitieren Link zu diesem Kommentar
heiko2 10 Geschrieben 22. Juni 2006 Melden Teilen Geschrieben 22. Juni 2006 Hallo, in erster Instanz hängt es davon ab, wie Du die Identity gesetzt hast. D.h. steht die auf address, dann macht hier auch nur addresse einen Sinn. Steht die auf name, dann der hostname. Und ja, natürlich immer die der Gegenseite. Ich bevorzuge IP-Adressen. Um von beleibiegen IP adresse zu arbeiten (z.b. dynamische) gahen nur hostnamen. Aus Sicherheitsaspekten ist damit schon mal klar, ip adressen sind sicherer. Gruß Heiko Zitieren Link zu diesem Kommentar
bodo40 10 Geschrieben 22. Juni 2006 Autor Melden Teilen Geschrieben 22. Juni 2006 Ja vielen dank Heiko, das ist sehr aufschlusreich für mich, doch birgt deine antwort noch eine frage für mich. Identity ich habe an der pix sehen können dass... isakmp identity address der router (client) wird aber dynamisch sein. dann muss ich also die Identity am client auf hostname stellen. wenn ich das richtig verstehe muss der server dann im pre-shard-key eintrag den hostnamen des client stehen haben der client hingegen hat in der zeile die adresse des servers stimmts? Gruss euer bodo Zitieren Link zu diesem Kommentar
heiko2 10 Geschrieben 22. Juni 2006 Melden Teilen Geschrieben 22. Juni 2006 Achtung: identity MUSS auf beiden Seiten identisch gesetzt sein. D.h. wenn Du z.B. an der PIX bereits IPSec VPN's auf der Basis von Address-Identity betreibst, dann kannst Du dynamische VPN's knicken. Dann können nur einzelne Clients über dynamische Maps rein. Gruß Heiko Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.