Toon posts:

vpn verkeer, via de correcte gateway

Pagina: 1
Acties:
  • 167 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi,

Ik heb een probleem met het volgende:

Wij hebben hier lokaalnetwerk waar een cisco 506e de gateway/firewall is.
Deze 506e is DHCP server en verteld de client dus ook dat hij de gateway is. (192.168.1.254)

Naast de 506e staat er sindskort een cisco 878 router op een nieuwe/losse SDSL lijn. (192.168.1.253)
Op deze router kunnen externen met hun VPN client connectie maken en krijgen dan een 192.168.34.x adres.

Als ik vanaf de VPN clients bv een ping doe naar een willekeurige machine, krijg ik geen antwoord
omdat iedereen intern natuurlijk de gateway 192.168.1.254 krijgt toegewezen, en komt het verkeer niet terecht bij de goede router (de 878).

Nu heb ik een static route gemaakt vanaf de 506e naar de 878:

route inside 192.168.34.0 255.255.255.0 192.168.1.253 2

vanaf dit moment kan ik pingen naar een willekeurige verbonden vpn client vanaf de 506e.

Echter vanaf de lokale computer kom ik nog steeds niet bij mijn VPN clients en vice versa.
Lijkt mij een NAT probleem, weet alleen niet wat te doen.

Iemand een idee?

Alvast bedankt!

Verwijderd

Kan je vanaf de 506e wel pingen naar de VPN clients?

Er lijkt iets niet goed te gaan in de routering.

Als je op de 506e een show ip route geeft, wat krijg je dan?

Verwijderd

Topicstarter
Ik kan inderdaad pingen vanaf de 506e naar de VPN clients.

show ip route werkt niet op mijn pix, show route wel.

Bedoel je dit?

outside 0.0.0.0 0.0.0.0 193.190.239.123 1 OTHER static
outside 82.0.0.0 255.0.0.0 88.90.111.152 1 CONNECT static
inside 192.168.1.0 255.255.255.0 192.168.1.254 1 CONNECT static
inside 192.168.34.0 255.255.255.0 192.168.1.253 2 OTHER static

Thanks.

Verwijderd

Nu heb ik een static route gemaakt vanaf de 506e naar de 878:

route inside 192.168.34.0 255.255.255.0 192.168.1.253 2
Moet je dit niet ook de andere kant op doen op de 878?

  • Equator
  • Registratie: April 2001
  • Laatst online: 18-03 21:29

Equator

Crew Council

#whisky #barista

Verwijderd schreef op woensdag 06 juni 2007 @ 09:06:
[...]


Moet je dit niet ook de andere kant op doen op de 878?
Als het goed is niet want die router is "directly connected" aan het 192.168.1.X netwerk.

Op zich heb je het goed gedaan, maar die metric 2 ben ik niet zeker van. Laat die eens weg in je static route.

Oh, en om te troubleshooten kan je natuurlijk op 1 server een aparte route plaatsen voor het 192.168.34.x netwerk :)

[ Voor 13% gewijzigd door Equator op 06-06-2007 12:35 ]


Verwijderd

Je metric moet op 1 staan. Anders pakt ie liever een toepasselijke route met metric 1 (dat zal vaak je default gateway op de 506e zijn, dus naar internet toe)

[ Voor 3% gewijzigd door Verwijderd op 06-06-2007 14:45 ]


Verwijderd

Topicstarter
Hmmm,

Na de route metric vanaf afstand via ssh te hebben veranderd, kom ik er niet meer in :(

Morgen maar weer even met de console kabel op locatie.

Bedankt voor jullie reacties, morgen meer :)

Verwijderd

Klinkt inderdaad als een NAT probleem. Je moet ervoor zorgen dat verkeer van interne
netwerken niet vertaald worden naar het globale adres, en maak een access-list die verkeer
toestaat tussen het VPN subnet en het LAN.

Maak hiervoor een NAT 0 regel (oftewel NAT Exempt). NAT 0 bepaalt dat de adressen die
je aanroept in deze regel (met aan ACL) niet vertaald worden naar je global en nat(inside) 1 etc.....

Ik weet niet in hoeverre je thuis bent met de PIX, dus misschien dat bovenstaand verhaal
niet helemaal duidelijk is....

Als je de clients kunt pingen, is het geen routering issue. Deze lijken dus goed te zijn.
Pagina: 1