We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
En webinterface??????? Je hebt zeker nooit een netscreen gezien, want dit commando is alleen voor de cli....
[ Voor 21% gewijzigd door DPG op 03-08-2005 18:37 ]
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
exec = exec system commands
set = configure system parameters
Het is dus geen setting maar een command
De vraag is nu dus hoe unexec je een command?
[ Voor 233% gewijzigd door DPG op 03-08-2005 18:55 ]
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
Ik zie uiteraard wel de user die ik als seed gebruik voor de rest.....
Ik heb al op een ander serienummer een TAC aangemaakt bij juniper....
Als ik meer weet post ik t wel..
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
Dus dan zou je het volgende nodig hebben.
unset user ?
Kijk of je daar je Users ziet.
Tip:
Je kan beter met Group ike id werken. Je werkt nu met een shared ike id, das vrij onhandig.
Ik post straks ff wat meer info!
Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)
De seed user(group):
set user "VPN" uid 4
set user "VPN" ike-id fqdn "***********" share-limit 10
set user "VPN" type ike
set user "VPN" "enable"
set user-group "VPN GROEP" id 1
set user-group "VPN GROEP" user "VPN"
De gateway en de vpn:
set ike gateway "gateway" dialup "VPN GROEP" Aggr outgoing-interface "untrust" seed-preshare "*************************" proposal "pre-g2-des-sha"
set ike gateway "gateway" cert peer-ca all
unset ike gateway "gateway" nat-traversal udp-checksum
set ike gateway "gateway" nat-traversal keepalive-frequency 0
set ike respond-bad-spi 1
set vpn "vpn" gateway "gateway" no-replay tunnel idletime 0 proposal "nopfs-esp-des-sha"
Nu maak ik op die gateway een nieuwe user aan met het commando exec ike pre. Daaruit komt dan de volgende info:
exec ike pre Thuisgateway user1@domein.nl
preshared key for user <user1@domein.nl> in peer <gateway>:
<hierstaatdandepresharedkey>
exec ike pre gateway user2@domein.nl
preshared key for user <user2@domein.nl> in peer <gateway>:
<hierstaatdandepresharedkey>
Hoe krijg ik zo een user eruit, deze komen dus nergens voor.
[ Voor 19% gewijzigd door DPG op 04-08-2005 14:29 ]
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
De "group ike" definitie het enige is dat op de netscreen staat, de users-definities bestaan alleen in de vpn client.
Zo'n gebruiker "disabelen" gaat NIET zonder de group-ike-definitie te wijzigen, shared-ike-id heeft die beperking niet en is daarom veel flexibeler.
Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)
Ja daar heb je helemaal gelijk in, nooit bij stil gestaan trouwens. Dat ik de heleboel kon veranderen door de group-ike te changen had ik al gezien maar om dat voor alle users te doen vond ik een beetje omslachtig.vliegjong schreef op donderdag 04 augustus 2005 @ 15:06:
Bij Het "exec ike ....." commando wordt GEEN gebruiker aangemaakt doch slechts een pre-shared secret wordt gegenereerd die bij het betreffende login hoort.
Ik zal die shared ike optie eens nader bestuderen, stappen we daarop over als oplossing. Thx voor de info, ik zal vandaag of morgen wel hetzelfde horen van juniper(hoop ik).
[ Voor 4% gewijzigd door DPG op 04-08-2005 16:01 ]
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
Verwijderd
(Ohja, dat is dus een login op je VPN. Radius of local backend) (Staat heel netjes uitgelegd in VPN concepts and examples)
[ Voor 49% gewijzigd door Verwijderd op 04-08-2005 17:21 ]
THX
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.
Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)
Alle users worden nu geauthenticeerd via het AD, dus 1 centrale user administratie.
Coole bijkomstigheid is dat als je een ad user nu de dial-in rechten ontneemt hij ook niet op de Netscreen vpn kan inloggen.
Meteen maar goed omgezet dus
[ Voor 4% gewijzigd door DPG op 05-08-2005 09:47 ]
We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.