Toon posts:

site to site VPN Cisco 5505 problemen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Pas geleden kreeg ik de opdracht van een collega om een site to site VPN te maken naar een klant van ons. De bedoeling is dat de klant een server bij ons kan bereiken.

De hardware die hiervoor tot mijn beschikking staat is een Cisco ASA 5505, waar ik nog niet eerder mee gewerkt had.

Van de klant kreeg ik een lijstje met settings voor de tunnel:

IKE: AES-256
Algorithm: SHA/HMAC/160
D-H group: 5
Pre-shared key.

IPSEC: AES-256
-Algorithm: ESP/SHA/HMAC /160
PFS: disabled

Tevens kreeg ik een aantal ip reeksen die hun gebruiken (141.x.x.x en 10.137.x.x) en of wij de volgende reeks konden gebruiken (10.137.248.208, 255.255.255.240).
Daarnaast nog de mededeling dat we udp 500 en esp en ah open moesten zetten op de firewall.

Ik ben vervolgens met de Cisco aan de slag gegaan en kwam tot een configuratie die niet blijkt te werken. Inmiddels ben ik een beetje radeloos wat het probleem kan zijn.

Bij het maken van de tunnel krijg ik de volgende meldingen:

Afbeeldingslocatie: http://i33.tinypic.com/2lj4413.jpg

De key hebben we inmiddels 2 keer veranderd en moet gewoon kloppen, dus ik denk niet dat daar het probleem ligt.

De configuratie van de Cisco is alsvolgt:

hostname ciscoasa
domain-name default.domain.invalid
enable password ylpSO8UGamq4iz7f encrypted
names
name 10.137.248.210 Server_inside

interface Vlan1
nameif inside
security-level 100
ip address 10.137.248.209 255.255.255.240

interface Vlan2
nameif outside
security-level 0
ip address 77.x.x.x 255.255.255.248

dns server-group DefaultDNS
domain-name default.domain.invalid
object-group network peer_inside
network-object 10.137.0.0 255.255.240.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0
network-object 141.x.x.0 255.255.255.0

object-group network werk_inside
network-object 10.137.248.208 255.255.255.240

object-group protocol ESP-AH_group
protocol-object gre
protocol-object ah

object-group icmp-type Ping_group
icmp-object echo
icmp-object echo-reply
icmp-object time-exceeded
icmp-object traceroute
icmp-object unreachable

access-list outside_access_in extended permit object-group ESP-AH_group host 141.x.x.x host 77.x.x.x

access-list outside_access_in extended permit udp host 141.x.x.x eq isakmp host 77.x.x.x eq isakmp
access-list outside_access_in extended permit icmp any any object-group Ping_group

access-list inside_access_in extended permit ip any any
access-list inside_access_in extended permit icmp any any object-group Ping_group
access-list outside_1_cryptomap extended permit ip 10.137.248.208 255.255.255.240 object-group peer_inside

access-list inside_nat0_outbound extended permit ip 10.137.248.208 255.255.255.240 object-group peer_inside

global (outside) 1 interface
nat (inside) 0 access-list inside_nat0_outbound
nat (inside) 1 0.0.0.0 0.0.0.0

access-group inside_access_in in interface inside
access-group outside_access_in in interface outside
route outside 0.0.0.0 0.0.0.0 77.x.x.x 1

http 10.137.248.208 255.255.255.240 inside

snmp-server enable traps snmp authentication linkup linkdown coldstart
crypto ipsec transform-set ESP-AES-256-SHA esp-aes-256 esp-sha-hmac
crypto map outside_map 1 match address outside_1_cryptomap
crypto map outside_map 1 set peer 141.x.x.x

crypto map outside_map 1 set transform-set ESP-AES-256-SHA
crypto map outside_map interface outside
crypto isakmp enable outside
crypto isakmp policy 10
authentication pre-share
encryption aes-256
hash sha

group 5
lifetime 86400
telnet timeout 5
ssh timeout 5
console timeout 0
dhcpd auto_config outside

dhcpd address Server_inside-10.137.248.222 inside
dhcpd enable inside

class-map inspection_default
match default-inspection-traffic
policy-map type inspect dns preset_dns_map
parameters
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map

inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip

inspect netbios
inspect tftp
!
service-policy global_policy global
tunnel-group 141.x.x.x type ipsec-l2l
tunnel-group 141.x.x.x ipsec-attributes

pre-shared-key *


Een behoorlijke lap configuratiefile's maar misschien kan iemand er wat mee.
De server aan onze kant kan gewoon via de cisco het internet op.

We hebben vorige week een test gedaan tussen de reserve Cisco asa 5505 en de huidige Cisco machine en toen kregen we met dezelfde settings de tunnel wel op, dus de machine's kunnen niet defect zijn ( was tussen het hier gebruikte publieke 77.x.x.x ip en een andere publiek ip van ons bij een andere provider).

Ik heb inmiddels behoorlijk wat configuratie's bekeken die op internet staan en de foutmeldingen na gekeken, maar toch kom ik er niet uit. Kan misschien iets heel kleins zijn wat ik over het hoofd zie.

Alle tips zijn welkom _/-\o_

  • AjDuLion
  • Registratie: April 2004
  • Laatst online: 10-03 20:07
heb je de config met telnet gedaan of met de gui ?

zal wel eens in mijn asa duiken en zien hoe dat er hier uitziet :)

wat staat er trouwens bij de klant voor firewall ? ook een 5505 ?

Facebook - Twitter -Twitch.tv - PSN


Verwijderd

Topicstarter
angel00008 schreef op maandag 21 juli 2008 @ 19:54:
heb je de config met telnet gedaan of met de gui ?

zal wel eens in mijn asa duiken en zien hoe dat er hier uitziet :)

wat staat er trouwens bij de klant voor firewall ? ook een 5505 ?
Ik gebruik over het algemeen de gui, werkt net wat fijner.

Bij de klant staat een Cisco VPN 3020.
We hebben zelf ook nog iets uit de 3000 serie staan, maar die kan ik helaas niet misbruiken hiervoor :(

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

Hmm.. heb je ook de config aan de andere kant dan? En wellicht is het handiger om alleen met screenshots van de webinterface te werken als je daarmee werkt. De VPN Concentrator config kom je volgens mij sowieso niet echt wijs uit zonder webinterface.

Vicariously I live while the whole world dies


Verwijderd

Topicstarter
Vicarious schreef op dinsdag 22 juli 2008 @ 00:13:
Hmm.. heb je ook de config aan de andere kant dan? En wellicht is het handiger om alleen met screenshots van de webinterface te werken als je daarmee werkt. De VPN Concentrator config kom je volgens mij sowieso niet echt wijs uit zonder webinterface.
De partij aan de andere kant is nou niet echt een heel erg meewerkende partij, maar ik ga vandaag nog even proberen om hun config in te kijken. Ik hoop dat ik daaruit al kan opmaken wat er nu mis gaat.

Ik zag op wat andere forums waar ik had gezocht dat ze vrijwel altijd de volledige config even posten, vandaar dat ik hem er toch maar even bij post. Als je al een aantal van deze configs hebt gezien dan kun je er wel redelijk wijs uit worden, ik inmiddels iig wel zoveel heb ik er gezien :)

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

Die ASA config kan ik wel wijs uit ja, maar die concentrator config wordt toch lastig hoor :P

Ik zie in je ASA config niets vreemds. Meestal wordt er een nat 0 regel vergeten, maar na 2 keer lezen zag ik die er ook bij staan. Aan de foutmeldingen te zien lijkt het er gewoon op dat er aan een van de kanten een typfoutje is gemaakt in de Preshared-key.

Vicariously I live while the whole world dies


Verwijderd

Topicstarter
Vicarious schreef op dinsdag 22 juli 2008 @ 09:33:
Die ASA config kan ik wel wijs uit ja, maar die concentrator config wordt toch lastig hoor :P

Ik zie in je ASA config niets vreemds. Meestal wordt er een nat 0 regel vergeten, maar na 2 keer lezen zag ik die er ook bij staan. Aan de foutmeldingen te zien lijkt het er gewoon op dat er aan een van de kanten een typfoutje is gemaakt in de Preshared-key.
Het type-foutje in de key was ook mijn gedachte in eerste instantie, maar we hebben inmiddels meerdere keren de key veranderd.

Ik krijg vanmiddag hun config file, hopelijk is daar wat uit op te maken :)

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

En, is het gelukt? ;)

Vicariously I live while the whole world dies


Verwijderd

Topicstarter
Ik heb hun config nog niet gekregen :(
Ze hebben beloofd hem vandaag op te sturen, dus hopelijk dan een oplossing.

  • AjDuLion
  • Registratie: April 2004
  • Laatst online: 10-03 20:07
Verwijderd schreef op woensdag 23 juli 2008 @ 09:30:
[...]


Ik heb hun config nog niet gekregen :(
Ze hebben beloofd hem vandaag op te sturen, dus hopelijk dan een oplossing.
helaas ken ik je gevoel maar all te goed jou config is prima maar aan de anderen kant kan het fout staan maar dat kan je vervolgens niet zien...

blijven bellen en dan komt het vanzelf goed zij willen ongetwijfeld ook dat de lijn up gaat.

Facebook - Twitter -Twitch.tv - PSN


Verwijderd

Topicstarter
angel00008 schreef op woensdag 23 juli 2008 @ 11:37:
[...]


helaas ken ik je gevoel maar all te goed jou config is prima maar aan de anderen kant kan het fout staan maar dat kan je vervolgens niet zien...

blijven bellen en dan komt het vanzelf goed zij willen ongetwijfeld ook dat de lijn up gaat.
De verbinding is vandaag up gegaan :)
Geen idee waarom ineens, al vermoed ik dat ze er aan hun kant zijn achter gekomen dat er iets niet goed zat. Gisteren hebben ze het aan hun kant nog eens nagekeken begreep ik uit hun mail.

  • AjDuLion
  • Registratie: April 2004
  • Laatst online: 10-03 20:07
Verwijderd schreef op donderdag 24 juli 2008 @ 15:21:
[...]


De verbinding is vandaag up gegaan :)
Geen idee waarom ineens, al vermoed ik dat ze er aan hun kant zijn achter gekomen dat er iets niet goed zat. Gisteren hebben ze het aan hun kant nog eens nagekeken begreep ik uit hun mail.
kijk aan mooizo :)

nu de config op de server waar de console zit van de asa just in case (aan beide kanten) mocht er ooit iets verkeerds gaan kan je altijd hier op terugvallen.

Facebook - Twitter -Twitch.tv - PSN


  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

Je bedoelt gewoon dat hij de configs moet backuppen? Lijkt me wijs inderdaad ;) Mooi dat het nu werkt.

Vicariously I live while the whole world dies


  • AjDuLion
  • Registratie: April 2004
  • Laatst online: 10-03 20:07
Vicarious schreef op donderdag 24 juli 2008 @ 15:56:
Je bedoelt gewoon dat hij de configs moet backuppen? Lijkt me wijs inderdaad ;) Mooi dat het nu werkt.
idd

Facebook - Twitter -Twitch.tv - PSN

Pagina: 1