Mijn eerste Site - to - Site VPN (Cisco ASA 5505)

Pagina: 1
Acties:

  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Beste dames en heren,
Momenteel zit ik met een grote uitdaging welke ik heb gekregen.
Mijn opdracht is om een Site - to - Site VPN verbinding te configureren tussen twee vestigingen.
Eerder heb ik Remote Access al moeten uitzoeken, maar dit is mij gelukt. (Deze oplossing draait al bij een aantal klanten). De vraag is nu om een VPN verbinding te maken die tussen een nieuw gebouwde schuur ligt en het hoofdkantoor.

Op school krijg ik momenteel les in Cisco en zelf ben ik ook hard bezig met het behalven van mijn CCNA certificaat. (Deze wil ik heel erg graag halen). Via collega's op school heb ik te horen gekregen dat mijn eerste VPN verbinding maar eerst moet opzetten in ASDM (Cisco Software). Vanaf de hoofdlocatie ligt er al een werkende (!) VPN verbinding naar een ander pand, en deze nieuwe VPN verbinding moet erbij worden geplaatst.

Beide VPN tunnels heb ik geconfigureerd n.a.v. testen in testomgevingen en tutorials via internet. De tunnel is nu gemaakt, maar ik kan nog niet pingen naar mijn tweede locatie. Als ik bij details ga kijken zie ik dat de 'Bytes TX' wel oplopen, maar de 'Bytes Rx' niet.
Zie mijn afbeelding voor meer informatie:
Afbeeldingslocatie: http://s12.postimg.org/wwc8kog65/VPN_Site_to_Site.png

Configuratie:
Hoofdvestiging:
IP Range: 192.168.250.X / 24
ASA 5505 (Firewall)

Nevenvestiging:
IP Range: 192.168.240.X / 24
ASA 5505 (Firewall)
Ubee (Ziggo) aanwezig als router!

Afbeeldingen:
Afbeeldingslocatie: http://s15.postimg.org/alz1fqisb/VPN_configuration_5.png
Afbeeldingslocatie: http://s10.postimg.org/agz887r95/VPN_configuration_1.png
Afbeeldingslocatie: http://s16.postimg.org/t6w1i9jmt/VPN_configuration_2.png
Afbeeldingslocatie: http://s10.postimg.org/bykojrvzt/VPN_configuration_3.png
Afbeeldingslocatie: http://s23.postimg.org/4j78ch6e3/VPN_configuration_4.png

Alvast bedankt!

Bart

[ Voor 12% gewijzigd door bartmau93 op 28-05-2013 13:23 ]


  • Oid
  • Registratie: November 2002
  • Niet online

Oid

misschien moet je wat meer vertellen, laat eens zien met screenshots wat je allemaal hebt ingesteld?

waarom via ASDM, ga in die router, bekijk de running config van de huidige VPN en kopieer die?

  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Oid schreef op dinsdag 28 mei 2013 @ 10:45:
misschien moet je wat meer vertellen, laat eens zien met screenshots wat je allemaal hebt ingesteld?

waarom via ASDM, ga in die router, bekijk de running config van de huidige VPN en kopieer die?
Ik heb mijn startpost bijgewerkt met meer informatie.

[ Voor 6% gewijzigd door bartmau93 op 28-05-2013 11:11 ]


  • Oid
  • Registratie: November 2002
  • Niet online

Oid

bartmau93 schreef op dinsdag 28 mei 2013 @ 11:11:
[...]


Ik heb mijn startpost bijgewerkt met meer informatie.
plaatje 3 staat in de bovenste header nog een ip ;)

staat op ziggo router de firewall compleet uit?

Het is nog steeds een beetje onduidelijk zo, je moet uiteraard aan twee kanten het instellen, maar uit je screenshots haal ik maar een kant?

[ Voor 30% gewijzigd door Oid op 28-05-2013 13:22 ]


  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Oid schreef op dinsdag 28 mei 2013 @ 13:19:
[...]


plaatje 3 staat in de bovenste header nog een ip ;)

staat op ziggo router de firewall compleet uit?

Het is nog steeds een beetje onduidelijk zo, je moet uiteraard aan twee kanten het instellen, maar uit je screenshots haal ik maar een kant?
Beste Oid,
Bedankt voor je antwoord.
Bij plaatje 3 heb ik het IP verwijderd. Bedankt voor de tip! :)

De screenshots kloppen inderdaad maar van 1 kant.
Bij de andere kant kan ik momenteel geen shots maken, dit kan a.s. donderdag pas. Ik ben niet meer op locatie. De profile's zijn exact als deze behalve ip's en access-listen. Verdere instellingen zijn niet gewijzigd.
Op de UBee Ziggo modem heb ik als DMZ host de ASA toegevoegd en de firewall uitgeschakeld..

Groet,
Bart

  • Jkremer
  • Registratie: Januari 2010
  • Laatst online: 26-11 13:20
Ik kan je niet aanraden om een any-any ip rule toe te passen, helaas is het toch echt benodigd om de config van de andere ASA in te zien. Krijg je op de andere locatie wel packets binnen?

  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Beste JKremer,
Als ik een telnet sessie opbouw, of ik ga naar https://IPASA/admin dan komen er wel packages bij. Zowel als bij Rx als bij Tx. Vanmiddag loop ik toch nog voor de zekerheid alle access-listen langs.
Bedankt.

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Het is mij niet helemaal duidelijk wat je nou precies probeert te pingen? Probeer je de ASA aan de andere kant te pingen (om precies te zijn: het IP adres op de inside interface?) ? Zo ja, dat klopt, dat kan niet.

Of probeer je verbinding te maken met een apparaat achter deze ASA (aan de andere kant)? Heeft deze wel de ASA als default gateway?

[ Voor 3% gewijzigd door Glashelder op 30-05-2013 12:02 ]

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Beste Glashelder,

Intussen is het mogelijk om vanaf de 'nevenvestiging' e-mail op te halen, te pingen, e.d. naar de 'hoofdvestiging'. Alleen vanaf de 'hoofdvestiging' naar de 'nevenvestiging' kan dit niet. Bij bijde lopen trouwens wel gewoon de Rx en de Tx bytes op.

Dus 1 kant op werkt de VPN verbinding nu helemaal.
Zelf ben ik van mening dat dit een Access-List verhaal is.
Ik weet niet hoe andere hierover denken?

Bart

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Is daar ook nog een router aanwezig? Of is de ASA daar de default gateway? Ik vermoed namelijk dat VPN verkeer naar een ander apparaat gestuurd wordt i.p.v. naar de ASA?

Staat het vinkje 'Bypass interface access lists for inbound VPN sessions' wel aan?

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • bartmau93
  • Registratie: November 2011
  • Laatst online: 29-11 21:54
Beste,

Ja voor de clients is dit de Default Gateway.
Daarnaast werkt de verbinding vanuit daar wel, alleen andersom niet.
Verder is er nog een UBEE modem die tussen het internet en de ASA zit.

  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Bekijk je ASDM syslog messages eens tijdens deze pings. Kans bestaat dat als er iets geblokkeerd wordt dat dat daar te zien is. (severity informational zou voldoende moeten zijn)

En post eens een config ;)

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc

Pagina: 1