Hoi alleen,
Ik heb een probleem waar ik niet zomaar uit kom. Vreemd genoeg heb ik met de volgende config wel een IPSec tunnel die werkt:
Maar om een of andere reden loopt er dus geen data overheen. Ter info, beide Cisco Broadbandrouters (SB101) zitten achter een KPN VoIP doos (No-NAT); ofwel:
LAN <-> SB101 <-> KPN-doos <-> Internet <-> KPN-doos <-> SB101 <-> LAN
Configje van één van twee; de andere heeft uiteraard omgekeerde ACLs:
Kan iemand mij hier misschien mee helpen?
Ik heb een probleem waar ik niet zomaar uit kom. Vreemd genoeg heb ik met de volgende config wel een IPSec tunnel die werkt:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
| WV#sh cr ipsec sa
interface: Ethernet1
Crypto map tag: cm-cryptomap, local addr 194.45.xx.xx8
protected vrf: (none)
local ident (addr/mask/prot/port): (192.168.2.0/255.255.255.0/0/0)
remote ident (addr/mask/prot/port): (192.168.1.0/255.255.255.0/0/0)
current_peer 194.120.xx.xx6 port 500
PERMIT, flags={origin_is_acl,}
#pkts encaps: 9, #pkts encrypt: 9, #pkts digest: 9
#pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0
#pkts compressed: 0, #pkts decompressed: 0
#pkts not compressed: 0, #pkts compr. failed: 0
#pkts not decompressed: 0, #pkts decompress failed: 0
#send errors 1, #recv errors 0
local crypto endpt.: 194.45.xxx.xx8, remote crypto endpt.: 194.120.xxx.xx6
path mtu 1500, ip mtu 1500, ip mtu idb Ethernet1
current outbound spi: 0xC316B31D(3273044765)
inbound esp sas:
spi: 0x4330365B(1127233115)
transform: esp-des esp-md5-hmac ,
in use settings ={Tunnel, }
conn id: 2001, flow_id: 1, crypto map: cm-cryptomap
sa timing: remaining key lifetime (k/sec): (4498282/991)
IV size: 8 bytes
replay detection support: Y
Status: ACTIVE
inbound ah sas:
spi: 0x1E5D5FAC(509435820)
transform: ah-md5-hmac ,
in use settings ={Tunnel, }
conn id: 2001, flow_id: 1, crypto map: cm-cryptomap
sa timing: remaining key lifetime (k/sec): (4498282/991)
replay detection support: Y
Status: ACTIVE
inbound pcp sas:
outbound esp sas:
spi: 0xC316B31D(3273044765)
transform: esp-des esp-md5-hmac ,
in use settings ={Tunnel, }
conn id: 2002, flow_id: 2, crypto map: cm-cryptomap
sa timing: remaining key lifetime (k/sec): (4498280/991)
IV size: 8 bytes
replay detection support: Y
Status: ACTIVE
outbound ah sas:
spi: 0xDE03DF69(3724795753)
transform: ah-md5-hmac ,
in use settings ={Tunnel, }
conn id: 2002, flow_id: 2, crypto map: cm-cryptomap
sa timing: remaining key lifetime (k/sec): (4498280/991)
replay detection support: Y
Status: ACTIVE
outbound pcp sas:
WV#sh cr isa sa
dst src state conn-id slot status
194.120.xxx.xx6 194.45.xxx.xx8 QM_IDLE 1 0 ACTIVE |
Maar om een of andere reden loopt er dus geen data overheen. Ter info, beide Cisco Broadbandrouters (SB101) zitten achter een KPN VoIP doos (No-NAT); ofwel:
LAN <-> SB101 <-> KPN-doos <-> Internet <-> KPN-doos <-> SB101 <-> LAN
Configje van één van twee; de andere heeft uiteraard omgekeerde ACLs:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
| Current configuration: 2439 bytes ! version 12.4 no service pad service timestamps debug uptime service timestamps log uptime service password-encryption ! hostname WV ! boot-start-marker boot-end-marker ! enable secret <vertel ik niet> ! no aaa new-model no ip dhcp use vrf connected ip dhcp excluded-address 192.168.2.0 192.168.2.49 ! ip dhcp pool CLIENT import all network 192.168.2.0 255.255.255.0 default-router 192.168.2.1 dns-server 192.168.2.1 lease 0 2 ! ! ip name-server 194.151.228.18 ip name-server 192.168.1.10 ip name-server 194.151.228.34 ! ! ! ! ! crypto isakmp policy 1 hash md5 authentication pre-share crypto isakmp key <vertel ik niet> address 194.120.xxx.xx6 ! ! crypto ipsec transform-set cm-transformset-1 ah-md5-hmac esp-des esp-md5-hmac ! crypto map cm-cryptomap local-address Ethernet1 crypto map cm-cryptomap 1 ipsec-isakmp set peer 194.120.xxx.xx6 set transform-set cm-transformset-1 match address 101 ! ! ! interface Ethernet0 description LAN-INTERFACE ip address 192.168.2.1 255.255.255.0 ip nat inside hold-queue 100 out ! interface Ethernet1 description WAN-INTERFACE ip address 194.45.xxx.xx8 255.255.255.248 ip access-group 102 in ip nat outside duplex auto crypto map cm-cryptomap hold-queue 100 out ! ip route 0.0.0.0 0.0.0.0 194.45.xxx.xx7 permanent no ip http server no ip http secure-server ! ip dns server ip nat inside source route-map natRoute interface Ethernet1 overload ip nat inside source static tcp 192.168.2.1 23 194.45.xxx.xx8 23 route-map natRoute extendable ! access-list 101 permit ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255 access-list 102 permit ip any any access-list 103 deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255 access-list 103 permit ip any any dialer-list 1 protocol ip permit route-map natRoute permit 10 match ip address 103 ! ! control-plane ! ! line con 0 exec-timeout 120 0 no modem enable transport output all stopbits 1 line aux 0 transport output all line vty 0 4 exec-timeout 120 0 password <vertel ik niet> login transport input all transport output all ! scheduler max-task-time 5000 end |
Kan iemand mij hier misschien mee helpen?