jeevan 10 Geschrieben 29. September 2006 Melden Teilen Geschrieben 29. September 2006 Hallo, ich hab einen Concentrator 3030 welcher als VPN Gateway für WIN2003 Server dient. Tunnel Typ ist L2TP/IPSec mit Zertifikaten bzw. EAP/Radius. Funktioniert auch alles prima. Meine Frage bezieht sich auf das Filtern auf dem Cisco. Wenn ich L2TP (in und out) erlaube kommt alles durch, wenn die Regel fehlt, dann nichts mehr. Dies führte bei mir zu der Erkenntnis, dass also auf IPSec "Ebene" gefiltert wird. Wie kann ich nun sagen, was nun wirklich durch meinen L2TP/IPSec Tunnel kann/darf und was nicht??? :rolleyes: Jemand nen Tipp für mich? jee Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 29. September 2006 Melden Teilen Geschrieben 29. September 2006 Hmmm ... bezieh dich auf die out-Regel am interner Interface. Da sollte der Verkehr nicht mehr verschluesselt sein .. Zitieren Link zu diesem Kommentar
jeevan 10 Geschrieben 29. September 2006 Autor Melden Teilen Geschrieben 29. September 2006 Ich weiß nicht ob mich das weiter bringt. Was ich möchte, ist verschieden Gruppen verschiedene Filter zu zuteilen. In der Doku steht, dass L2TP/IPSec Tunnel Gruppen nur weniger oder gleiche viele Rechte wie die BaseGroup haben können. Ich habe dann also zum Testen der BaseGroup alles erlaubt und den Untergruppen die Rechte nach meinen Wünschen beschnitten. Z.B.: Gruppe1 darf VNC und Guppe 2 nicht. geht aber nicht. Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 29. September 2006 Melden Teilen Geschrieben 29. September 2006 Mach das doch mit IPPools .. also Gruppe A bekommt IPPool A und der wiederum hat die ACL mit den ensprechenden permits Zitieren Link zu diesem Kommentar
jeevan 10 Geschrieben 29. September 2006 Autor Melden Teilen Geschrieben 29. September 2006 Mit den IP-Pools hab ich auch Probleme... - Systemweit ist ein Pool A definiert (10.1.1.0/24) - Gruppe A hat Pool B (10.180.1.0/24) - Gruppe B hat Pool C (10.1.2.0/24) Jetzt wird aber beim Login immer eine IP Addr aus Pool A zugewiesen, obwohl die Logs mir sagen, dass die Clients in der richtigen Gruppe gelanden sind....???? Zitieren Link zu diesem Kommentar
Wordo 11 Geschrieben 29. September 2006 Melden Teilen Geschrieben 29. September 2006 Gruppen etc machst du mit der 3030? Also ich manage das alles ueber Radius, bedeutend angenehmer :) Zitieren Link zu diesem Kommentar
jeevan 10 Geschrieben 29. September 2006 Autor Melden Teilen Geschrieben 29. September 2006 Ich verwende den IAS als RADIUS an einem Active Directory. Leider ist das mit dem ADS noch etwas neu für mich und auch nicht meine Baustelle, daher hab ich auch keine Ahnung wo ich da sowas eintragen kann. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.