Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

IPSEC L2L Tunnel

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste Tweakers,

Doordat de netwerkman hier op verlof is, moet ik mijn eerste ASA configureren.
Ik heb wel wat netwerkkennis maar mis zeker de nodige praktrijkervaring.

Opdracht is in sé doodeenvoudig: winkelketen met ca. 10+ winkels opent een nieuwe winkel.
Elke ASA zet een IPSEC VPN tunnel op naar onze centrale omgeving waar hun servers beheerd worden.
Elke ASA heeft dezelfde config uitgezonderd van de interne IP's, hostname, pre-shared keys etc.

Ik maakte dus een back-up van de startup-config van een actieve ASA en veranderde al deze bovenstaande zaken. Ik voerde een restore config uit en herstartte de ASA. Na enige tijd zag ik de VPN tunnel opkomen en dacht dat hiermee werk af was.

Het probleem is dat ik nu niet aan de centrale servers geraak vanop een PC die achter deze ASA hangt.
Vanop de centrale server kan ik wel pingen naar de client achter de ASA.
Probleem is dat ik niet weet hoe dit correct te troubleshooten.

  • plizz
  • Registratie: Juni 2009
  • Laatst online: 22:25
De access-list van de asa doornemen of bepaalde verkeer wordt geblokkeerd. De configuratie na lopen van de IPSec tunnel.

  • Linke Loe
  • Registratie: Augustus 1999
  • Laatst online: 28-11 07:57
En check ook even de NAT regels in de centrale firewall, of verkeer naar het IP-subnet van de nieuwe winkel wel keurig ge-NAT wordt. Uiteraard kun je in de logs van beide ASA's veel informatie vinden over wat er mis gaat...

  • mbaltus
  • Registratie: Augustus 2004
  • Laatst online: 28-11 15:37
Probeer vanaf de remote firewall eens een packet tracer. Die geeft je misschien meer inzicht in waar het probleem zit:
- firewall regel
- interessant verkeer (wat moet wel of niet door de tunnel)
- NAT exemption
etc.
Ik denk echter dat aangezien je wel vanaf de centrale server bij een werkplek komt, dat het probleem in een access-rule zit (dus verkeer wordt door de firewall geblokkeerd). NAT exemptie zou bijvoorbeeld ook problemen opleveren voor het verkeer wat nu wel werkt. Wellicht een network-object gebruikt in de standaard config van de remote ASA waarvan het IP reeks niet is aangepast? of mis je op je centrale firewall nog een access regel die het verkeer vanaf de nieuwe locatie niet ondersteund?

The trouble with doing something right the first time is that nobody appreciates how difficult it is