Toon posts:

Cisco PIX VPN Config vraagje

Pagina: 1
Acties:

Verwijderd

Topicstarter
In een cisco pix configuratie kan je verschillende policy's definieren voor de phase2 setup.

isakmp policy 10 authentication pre-share
isakmp policy 10 encryption des
isakmp policy 10 hash md5
isakmp policy 10 group 1
isakmp policy 10 lifetime 86400
isakmp policy 20 authentication pre-share
isakmp policy 20 encryption des
isakmp policy 20 hash md5
isakmp policy 20 group 2
isakmp policy 20 lifetime 86400
isakmp policy 40 authentication pre-share
isakmp policy 40 encryption 3des
isakmp policy 40 hash md5
isakmp policy 40 group 2
isakmp policy 40 lifetime 86400

Ook kan je natuurlijk verschillende Phase 1 configs in de pix plaatsen:

crypto map vpn-map 10 ipsec-isakmp
crypto map vpn-map 10 match address vpn-uk
crypto map vpn-map 10 set pfs
crypto map vpn-map 10 set peer *********
crypto map vpn-map 10 set transform-set vpn-mac-***
crypto map vpn-map 20 ipsec-isakmp
crypto map vpn-map 20 match address vpn-de
crypto map vpn-map 20 set pfs
crypto map vpn-map 20 set peer *********
crypto map vpn-map 20 set transform-set vpn-mac-***

etc
Mijn vraag is eigenlijk, hoe forceer ik nu precies dat "crypto map vpn-map 10" gebruik maakt van phase 2 "policy 40"? Ik heb een beetje het gevoel dat hij van boven naar beneden de phase 2 settings probeert net zolang tot het goed gaat. Mijn vermoeden was eerder altijd dat als je een phase 1 configureert als volgt: "crypto map vpn-map 10", dat hij dan automatisch "isakmp policy 10" pakt omdat de waarde "10" overeenkomt. Echter begrijp ik dit niet helemaal omdat als er bijvoorbeeld geen phase2 policy bestaat met waarde "10" maar wel met andere waarde je dan toch gewoon een tunnel kan opzetten.

Kan iemand mij precies uitleggen hoe dit werkt?

  • Mikey!
  • Registratie: Augustus 2001
  • Laatst online: 15:15
Verwijderd schreef op maandag 23 oktober 2006 @ 10:15:
Ik heb een beetje het gevoel dat hij van boven naar beneden de phase 2 settings probeert net zolang tot het goed gaat.
Bingo! :) De PIX kijkt gewoon óf er passende settings aanwezig zijn om een tunnel op te zetten. Het is dus volgens mij niet mogelijk om dit te forceren.

Dit kan je goed zien in de debugging van crypto isakmp/ipsec, stel dat iemand verbinding probeert te maken met een phase 2 set die niet aanwezig is: Hij loopt dan alles van boven naar beneden af, concludeerd dat er geen passende set is en terminate de verbinding.

Het is misschien wel leerzaam om dit een keer te proberen in een test-situatie (als je hier de mogelijkheid toe hebt) (8>

[ Voor 41% gewijzigd door Mikey! op 23-10-2006 15:59 ]


  • Equator
  • Registratie: April 2001
  • Laatst online: 25-03 08:35

Equator

Crew Council

#whisky #barista

De enige manier om dit te forceren is die setting als enige mogelijheid op te geven.

Dus alle andere opties verwijderen.

Verwijderd

Topicstarter
Dit kan je goed zien in de debugging van crypto isakmp/ipsec, stel dat iemand verbinding probeert te maken met een phase 2 set die niet aanwezig is: Hij loopt dan alles van boven naar beneden af, concludeerd dat er geen passende set is en terminate de verbinding.
Vandaar mijn vermoeden, dit zag ik dus ook :) Ik hoopte eigenlijk dat er een andere methode was maar helaas.

Eigenlijk best wel slecht dat je niet gewoon per tunnel je phase 2 settings kunt definieren. Best lastig als je een paar tunnels hebt lopen met verschillende vendors.

[ Voor 54% gewijzigd door Verwijderd op 23-10-2006 16:48 ]


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op maandag 23 oktober 2006 @ 16:46:
[...]


Vandaar mijn vermoeden, dit zag ik dus ook :) Ik hoopte eigenlijk dat er een andere methode was maar helaas.

Eigenlijk best wel slecht dat je niet gewoon per tunnel je phase 2 settings kunt definieren. Best lastig als je een paar tunnels hebt lopen met verschillende vendors.
Moah, als je voor elke vendor de settings aanwezig hebt, komt de verbinding toch wel tot stand. Mooi is anders natuurlijk. Als je nog kan kiezen kun je ook even naar een Netscreen van Juniper kijken. Die hebben wel de moglijkheid om een phase2-policy per endpoint te configureren.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Nha ik heb ook met netscreen en juniper gewerkt maar in principe is niets makkelijker en stabieler dan een pix imho.

  • overhyped
  • Registratie: Januari 2003
  • Laatst online: 15:32
De cisco ISAKMP implementatie onderhandeld over de parameters tot het de sterkste gedeelde parametersets vindt. Dus de veiligste mogelijkheid die aan beide kanten ondersteund wordt.

met IOS en Isakmp profiles kan je een hoop sturen inde combinatie phase one, phase 2. Of dit specefiek kan: gene idee, hobby projectje :P

Ikzelf vindt 't in de praktijk niet zo nuttig, een config zoals jij die post gebruik je toch nooit (waarom des toestaan als je 3des ondersteund?)

maargoed, samengevat: isakmp onderhandeld en kiest de veiligste optie die door beide ondersteund wordt.

  • Mikey!
  • Registratie: Augustus 2001
  • Laatst online: 15:15
Verwijderd schreef op maandag 23 oktober 2006 @ 20:07:maar in principe is niets makkelijker en stabieler dan een pix imho.
Jahoor, een Cisco ASA voor mij dan :P
overhyped schreef op maandag 23 oktober 2006 @ 21:51:Ikzelf vindt 't in de praktijk niet zo nuttig, een config zoals jij die post gebruik je toch nooit (waarom des toestaan als je 3des ondersteund?)
Sommige apparaten ondersteunen geen 3DES (Bijvoorbeeld een PIX501 zonder 3DES/AES licentie), daarom is het soms nodig om een set geconfigureerd te hebben voor DES :Y)

Verwijderd

Topicstarter
Mikey! schreef op dinsdag 24 oktober 2006 @ 15:55:
[...]

Jahoor, een Cisco ASA voor mij dan :P

[...]


Sommige apparaten ondersteunen geen 3DES (Bijvoorbeeld een PIX501 zonder 3DES/AES licentie), daarom is het soms nodig om een set geconfigureerd te hebben voor DES :Y)
Ja idd ASA is erg cool :)

Inderdaad, de andere kant heeft een apparaat dat het niet ondersteund. Overigens kan je tegenwoordig via de cisco site gratis een 3des licentie key aanvragen als je je 501 met alleen des wilt unlocken :)
Pagina: 1