Toon posts:

Route probleem site-to-site via vpn client. PIX en ASA

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste mensen,

Een vestiging van ons maakt gebruikt van een site-to-site verbinding tussen een PIX en een ASA. Deze verbinding werkt naar behoren echter wanneer ik via de VPN client een VPN verbinding maak naar de PIX dan kan ik het netwerk achter de ASA niet pingen (ping 192.168.1.4). Na wat debuggen heb ik de volgende melding gevonden:

110001:No Route to 192.168.1.4 from 192.168.3.240

Toch staat er in de pix aangegeven dat al het 192.168.1.x verkeer over de tunnel moet. Vanaf de inside interface gaat dit gewoon goed, als ik vpn maak naar de outside interface van de PIX niet.

IP ASA : 192.168.1.1
sub 255.255.255.0

IP PIX: 192.168.3.1
sub 255.255.255.0

DHCP Scoop VPN Client naar PIX: 192.168.3.200 - 240


Heeft iemand suggesties waar ik moet letten? De PIX moet gewoon snappen dat het verkeer dat binnenkomt via de vpn client gerouteerd moet worden over de tunnel.

  • SpamLame
  • Registratie: Augustus 2000
  • Laatst online: 06:30

SpamLame

niks

Ben niet bekend met pixxen, maar kan het niet zo zijn dat ie de je VPN niet routeren kan omdat deze binnenkomt aan de WAN zijde?

Verwijderd

Topicstarter
Op onze colocatie hebben we precies de zelfde constructie, daar werkt het wel bij alleen maken we daar gebruik van een ASA.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 08:07
Heb je 't volgende commando wel opgevoerd?

same-security-traffic intra-interface

Anders kan de pix namelijk geen VPN Hairpinning doen (dat betekend via 1 interface met vpn erin en via dezelfde interface met vpn eruit).

Dit commando is sinds versie 7.0 in de pix reeks, dus check even welke versie je heb draaien op de pix. Ook moet je opletten dat je met je nonat statements zowel heen als terug opvoerd.

Zie ook: http://www.cisco.com/en/U...eference/s.html#wp1673966
Indien je versie 6 hebt draaien moet je de hardware specs even raadplegen of je wel versie 7.x kan draaien.

[ Voor 24% gewijzigd door PisPix op 29-05-2009 16:12 ]


Verwijderd

Topicstarter
Bedankt Pispix ik ga dat even proberen, je hoort het nog van me.

Verwijderd

Topicstarter
Net even op de ASA geprobeerd, daar werkt het inderdaad meteen. De PIX heeft een te oude versie dus werkt het commando niet. Maar bedankt PisPix je hebt me enorm geholpen! _/-\o_

Verwijderd

Met de PIX werkt het ook alleen als je software versie 7 of hoger gebruikt. Dat kan alleen op een 515 of hoger, 501 en 506 kunnen niet hoger dan 6.3.5 en daar is die optie nog niet in aanwezig.

Edit: En ik had natuurlijk het bericht van Pispix maar weer half gelezen, die meldde dus bijna hetzelfde...

[ Voor 22% gewijzigd door Verwijderd op 31-05-2009 01:58 ]


  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 08:07
Verwijderd schreef op vrijdag 29 mei 2009 @ 16:29:
Net even op de ASA geprobeerd, daar werkt het inderdaad meteen. De PIX heeft een te oude versie dus werkt het commando niet. Maar bedankt PisPix je hebt me enorm geholpen! _/-\o_
Graag gedaan, wellicht zou je de pix en asa van lokatie kunnen veranderen zodat je toch voor elkaar krijgt wat je wil?

Verwijderd

Topicstarter
UIhmm.. misschien moeten we de PIX gewoon omruilen voor een ASA ;)
Pagina: 1