Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

[VPN] VPN Connectie Zywall 5 <> Cisco ASA 5510

Pagina: 1
Acties:

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Mede-tweakers,

Sinds dit weekend is er ineens geen VPN verbinding meer mogelijk tussen een Zywal 5 en de Cisco ASA 5510 binnen ons bedrijf.

We hebben 10 vestigingen waarvan de meeste via de Zywall 5 een VPN connectie maken met de Cisco ASA 5510 op ons hoofdkantoor.

Sinds dit weekend is dit niet meer mogelijk op een van de vestigingen, er zijn totaal geen veranderingen geweest in hardware of instellingen de Zywall doet wel een poging tot verbinden.

Deze geeft vaak de melding : "IKE packet retransmit" in de logs wat er (volgens mij) op duidt dat hij een connectie met de Cisco ASA probeert te maken en geen antwoord terug krijgt.

Ik zie ook geen verbindingspogingen in de Cisco. De Zywall is ondertussen al vervangen door een nieuwe. En alle andere vestigingen maken netjes verbinding.

Afbeeldingslocatie: http://i57.tinypic.com/2ntv96r.png

Zijn er tweakers die een oplossing kunnen bieden voor dit probleem ?

Alvast bedankt!

[ Voor 3% gewijzigd door ImNotnoa op 15-07-2014 13:45 ]

Try SCE to Aux


  • plizz
  • Registratie: Juni 2009
  • Laatst online: 08:47
Dit voldoet aan je beschrijving. Check of een oplossing tussen staat.

Symptoom: De tunnel komt niet op en er staan in de router die de verbinding moet gaan opbouwen uitsluitend(!) IKE Packet retransmit regels in de (webpagina)log:
Oorzaak 1: Een van de apparaten is ingesteld op MAIN MODE en de andere op AGRESSIVE MODE.
Oplossing 1: Stel beide routers op dezelfde mode in.

Oorzaak 2: De firewall blokkeert aan de ontvangende kant het inkomende VPN verkeer. Er staat dan meestal wel een melding van geblokkeerde IKE packets in de (webpagina)log.
Oplossing 2: Zet de firewall uit (zodra het werkt aanpassen en weer activeren).

Oorzaak 3: Het IKE (UDP poort 500) verkeer wordt niet doorgegeven aan de VPN-router aan de andere kant. Dit laatste ligt dan meestal aan het type, de firmware of de instellingen van het gebruikte modem.
Oplossing 3: Controleer of de gebruikte modem de juiste instellingen heeft.

Oorzaak 4: Het My IP-address in de VPN-instellingen van de ontvangende router, of het secure gateway IP-address van de zendende router staat niet correct ingesteld.
Oplossing 4: Controleer de VPN instellingen.

Oorzaak 5: IKE verkeer (UDP poort 500) verkeer wordt via de NAT Setup door gestuurd naar een intern IP-adres.
Oplossing 5: Verwijder poort 500 uit de NAT Setup tabel.

Bron: http://www.valadissupport.nl/vpndebug.html#probleem4

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Allereerst bedankt voor het meedenken , maar deze pagina had ik al gezien en in dit geval biedt het geen oplossing voor ons probleem. Maar het meedenken wordt zeer gewaardeerd!

Try SCE to Aux


  • plizz
  • Registratie: Juni 2009
  • Laatst online: 08:47
Heb je op de Cisco asa de volgende commando's gebruikt om het probleem op te sporen?
- debug isakmp 127
- debug crypto ipsec 127
- debug crypto condition peer AA.BB.CC.DD

Zo kun je alleen die specifieke tunnel output zien.

  • PisPix
  • Registratie: Oktober 2003
  • Laatst online: 14:29
Als je op de ASA de poging niet binnen ziet komen maar in de Zywal wel de log ziet, dan moet er haast wel iets mis zijn met de internet verbinding aan de Zywal kant. Ook de retransmits wijzen deze richting op, er komt namelijk geen antwoord van de ASA. Staat er nog een router/modem tussen de internet lijn en Zywel, dan zou ik daar eens naar (laten) kijken.

  • ImNotnoa
  • Registratie: September 2011
  • Niet online
Het probleem is ondertussen opgelost. Onze ISP had werkzaamheden in de omgeving gedaan afgelopen weekend, als gevolg waren er wat storingen geweest waarvan ze bleven beweren dat ze opgelost waren.

Na een aantal verzoeken om nog eens te kijken bleek er toch "iets" niet helemaal goed te zijn

Try SCE to Aux

Pagina: 1