Ik ben bezig een VPN op te zetten tussen een pix 501 bij ons en een pix 515e bij de andere partij.
aan onze kant via de PDM wizzard een VPN geconfigureerd, zij aan de ander kant ook.
Phase 1 komt goed op, Phase 2 geeft problemen.
via "debug crypto ipsec" denk ik dat het volgende de oorzaak is bij een inkomende ipsec verbinding
In de dest_proxy en src_proxy krijg ik de externe adressen van de firewalls terug, waar maar mijn mening
de lokale subnetten zouden moeten staan.
Ook als ik op internet op diverse websites kijk staat er in de output van het dubug commando ook altijd de lokale subnetten.
Mijn contactpersoon aan de andere kant verteld dat hij de lokale subnetten goed heeft ingevoerd.
Helaas heb ik niet de mogelijkheid om traffic te genereren van achter onze pix, omdat ik de firewall remote beheer en ik daar geen server kan overnemen. ik kan dus niet testen of de vpn wel opbouwd naar de andere kant.
Heeft iemand dit eens meegemaakt, of een idee hoe ik dit kan verder troubleshooten. ?
aan onze kant via de PDM wizzard een VPN geconfigureerd, zij aan de ander kant ook.
Phase 1 komt goed op, Phase 2 geeft problemen.
via "debug crypto ipsec" denk ik dat het volgende de oorzaak is bij een inkomende ipsec verbinding
code:
1
2
3
4
5
6
7
8
| IPSEC(validate_proposal_request): proposal part #1,
(key eng. msg.) dest= 92.**.***.36, src= 87.**.**.77,
dest_proxy= 92.**.***.36/255.255.255.255/0/0 (type=1),
src_proxy= 87.**.**.77/255.255.255.255/0/0 (type=1),
protocol= ESP, transform= esp-3des esp-sha-hmac ,
lifedur= 0s and 0kb,
spi= 0x0(0), conn_id= 0, keysize= 0, flags= 0x4
IPSEC(validate_transform_proposal): proxy identities not supported |
In de dest_proxy en src_proxy krijg ik de externe adressen van de firewalls terug, waar maar mijn mening
de lokale subnetten zouden moeten staan.
Ook als ik op internet op diverse websites kijk staat er in de output van het dubug commando ook altijd de lokale subnetten.
Mijn contactpersoon aan de andere kant verteld dat hij de lokale subnetten goed heeft ingevoerd.
Helaas heb ik niet de mogelijkheid om traffic te genereren van achter onze pix, omdat ik de firewall remote beheer en ik daar geen server kan overnemen. ik kan dus niet testen of de vpn wel opbouwd naar de andere kant.
Heeft iemand dit eens meegemaakt, of een idee hoe ik dit kan verder troubleshooten. ?