Netscreen 5gt en het commando exec ike pre

Pagina: 1
Acties:

  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Ik heb een dial-up vpn opgezet op een Netscreen 5gt. Om met meerdere users over dezelfde gateway te gaan maak ik de users aan op de cli van de netscreen met het commando exec ike pre.

Nu is mijn vraag(en dit kan ik nergens vinden) weet iemand of er een manier is om deze users te verwijderen danwel te blokken?

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 21:37
RTFM, Goolge, KB leverancier?, Webinterface....... :Y)

  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Google jezelf suf ik vind het niet, en de netscreen waar het omgaat is out of service die je er voor een jaar bijkrijgt, dus geen hulp van Juniper meer, Acal de leverancier doet er ook nix mee om de zelfde reden...........

En webinterface??????? Je hebt zeker nooit een netscreen gezien, want dit commando is alleen voor de cli....

[ Voor 21% gewijzigd door DPG op 03-08-2005 18:37 ]

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

'unset [gehele lijn van het commando]' is meestal het keyword op de cli om te verwijderen op de NSen? :)

  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Nee werkt niet....
exec = exec system commands
set = configure system parameters

Het is dus geen setting maar een command
De vraag is nu dus hoe unexec je een command?

[ Voor 233% gewijzigd door DPG op 03-08-2005 18:55 ]

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Ik ken het commando niet - maar met een 'get config' zie je jouw lijn ook niet dan? :)

  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Nee die komt er niet in voor...
Ik zie uiteraard wel de user die ik als seed gebruik voor de rest.....

Ik heb al op een ander serienummer een TAC aangemaakt bij juniper....
Als ik meer weet post ik t wel..

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Normalitier werk je met set user ..... dadieda :D
Dus dan zou je het volgende nodig hebben.
unset user ?

Kijk of je daar je Users ziet.

Tip:
Je kan beter met Group ike id werken. Je werkt nu met een shared ike id, das vrij onhandig.

Ik post straks ff wat meer info!

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Hier een stukje config om duidelijk te maken hoe die vpn is opgezet, dit is dus een Group IKE ID with Preshared Keys.......

De seed user(group):

set user "VPN" uid 4
set user "VPN" ike-id fqdn "***********" share-limit 10
set user "VPN" type ike
set user "VPN" "enable"
set user-group "VPN GROEP" id 1
set user-group "VPN GROEP" user "VPN"


De gateway en de vpn:

set ike gateway "gateway" dialup "VPN GROEP" Aggr outgoing-interface "untrust" seed-preshare "*************************" proposal "pre-g2-des-sha"
set ike gateway "gateway" cert peer-ca all
unset ike gateway "gateway" nat-traversal udp-checksum
set ike gateway "gateway" nat-traversal keepalive-frequency 0
set ike respond-bad-spi 1
set vpn "vpn" gateway "gateway" no-replay tunnel idletime 0 proposal "nopfs-esp-des-sha"


Nu maak ik op die gateway een nieuwe user aan met het commando exec ike pre. Daaruit komt dan de volgende info:

exec ike pre Thuisgateway user1@domein.nl
preshared key for user <user1@domein.nl> in peer <gateway>:
<hierstaatdandepresharedkey>


exec ike pre gateway user2@domein.nl
preshared key for user <user2@domein.nl> in peer <gateway>:
<hierstaatdandepresharedkey>


Hoe krijg ik zo een user eruit, deze komen dus nergens voor.

[ Voor 19% gewijzigd door DPG op 04-08-2005 14:29 ]

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Bij Het "exec ike ....." commando wordt GEEN gebruiker aangemaakt doch slechts een pre-shared secret wordt gegenereerd die bij het betreffende login hoort. ( op de gateway staat de "root-pre-shared key" en per "group ike-id" wordt dan een pre-shared key berekend.

De "group ike" definitie het enige is dat op de netscreen staat, de users-definities bestaan alleen in de vpn client.

Zo'n gebruiker "disabelen" gaat NIET zonder de group-ike-definitie te wijzigen, shared-ike-id heeft die beperking niet en is daarom veel flexibeler.

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
vliegjong schreef op donderdag 04 augustus 2005 @ 15:06:
Bij Het "exec ike ....." commando wordt GEEN gebruiker aangemaakt doch slechts een pre-shared secret wordt gegenereerd die bij het betreffende login hoort.
Ja daar heb je helemaal gelijk in, nooit bij stil gestaan trouwens. Dat ik de heleboel kon veranderen door de group-ike te changen had ik al gezien maar om dat voor alle users te doen vond ik een beetje omslachtig.

Ik zal die shared ike optie eens nader bestuderen, stappen we daarop over als oplossing. Thx voor de info, ik zal vandaag of morgen wel hetzelfde horen van juniper(hoop ik).

[ Voor 4% gewijzigd door DPG op 04-08-2005 16:01 ]

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


Verwijderd

Daarom moet je dus ook X-auth gebruiken, trek je gewoon het wachtwoord terug.

(Ohja, dat is dus een login op je VPN. Radius of local backend) (Staat heel netjes uitgelegd in VPN concepts and examples)

[ Voor 49% gewijzigd door Verwijderd op 04-08-2005 17:21 ]


  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Ja dat draait nu ook bij die klant, iedereen is nu gelukkig....

THX

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • vliegjong
  • Registratie: Januari 2003
  • Laatst online: 08-08-2017

vliegjong

Bump!

Hoe heb je het nu uiteindelijk gedaan?

Ik ben een Nerd, jij ook? Dan zijn er namelijk 10 toffe mensen :)


  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Topicstarter
Ik gebruik nu een shared-ike met een xauth naar de radius van de active directory server daar.
Alle users worden nu geauthenticeerd via het AD, dus 1 centrale user administratie.

Coole bijkomstigheid is dat als je een ad user nu de dial-in rechten ontneemt hij ook niet op de Netscreen vpn kan inloggen.

Meteen maar goed omgezet dus 8)

[ Voor 4% gewijzigd door DPG op 05-08-2005 09:47 ]

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.

Pagina: 1