Toon posts:

technisch Cisco probleem

Pagina: 1
Acties:
  • 101 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Mensen,

Ik heb hier een cisco 3600 met een

ethernetkaart (om verbinding te maken met het netwerk)
Een serial kaart (voor m'n ias verbinding met KPN)
En een BRI kaart (om in te kunnen bellen met ISDN)

Hoe zit het in elkaar

ROUTER3600
|
|
\/
Firewall/mailserver 192.168.1.1
|
|
|
\/
Lokaal netwerk hiero

Okay, de serial verbinding loopt perfect, ik kan overal in het netwerk internetten dmv die ias verbinding.

Wat ik nou wil, is inbellen op de ISDN interface, en dat lukt ook, ik heb verbinding.

Ik kan alleen niks pingen, ook niet de firewall/mailserver, en al helemaal het netwerk niet.

Wat doe ik nou verkeerd?

Mijn bedoeling is om via ISDN in te bellen, en dan een citrix connectie op te zetten, maar als ik niet kan pingen schiet het natuurlijk al helemaal niet op.

Groet,

Arjo

  • teigetjuh
  • Registratie: September 2000
  • Niet online
kun je de router wel pingen? misschien dat er nog iets van access-lists opstaan? Of doe eens een traceroute richting de firewall

Verwijderd

Topicstarter
Op donderdag 20 september 2001 11:07 schreef teigetjuh het volgende:
kun je de router wel pingen? misschien dat er nog iets van access-lists opstaan? Of doe eens een traceroute richting de firewall
router kan ik pingen, die kan iedereen pingen, en die werkt ook wel.

Maar als ik inbel met ISDN, dan kan ik niet pingen vanaf laptop naar iets wat achter de router "hangt", ik ga een tracert proberen

ik probeer mijn workstation te tracen die in het LAN hangt.

Hij geeft de melding:

hij gaat naar het ip adres van de router, en vervolgens timeout bij opdracht..... verklaart dit wat? volgens mij moet ik een route ofzo instellen van alles wat ie niet kent, naar de firewall heen...

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 21-08 16:46

Rtificial

as fake as can be

Plaats sowieso even je IOS config, en bekijk even je routering:
Welk IP adres krijg/heb je bij het inbellen, en hoe wordt dit adres gerouteerd door de router?

"Don't blow out my candle if you want yours to shine brighter..."


Verwijderd

Topicstarter
okay, het zit zo, het heeft eerder wel gewerkt, naar sinds de ias verbinding is opgeleverd, en er die firewall tussen zit niet meer. als ik inbel, krijg ik het volgende ip nr.

Gegevens ingebelde laptop
0 ethernet adapater
ip adres 192.168.1.4
subnetmask 255.255.255.0

1 ethernet adaptor
ip adres 169.254.24.56 (waar dit op slaat, ut zegt mij nix)
subnetmask 255.255.0.0 (waarom dit een b-class is weet ik ook niet)

dit is mijn show config

NON3600#show config
% Unknown
Using 1841 out of 30712 bytesunable to find computer addre
!
version 11.2
no service finger
service timestamps debug uptime


service timestamps log uptime
service password-encryption
no service udp-small-servers
no service tcp-small-servers
!
hostname NON3600
!
enable password 7 0340
!
username aks password 7 1218535E
username hpl password 7 11054565A
username mws password 7 150362D72
ip subnet-zero
no ip source-route
ip domain-list NON
!
interface Ethernet0/0
description connected to EthernetLAN
ip address 192.168.1.20 255.255.255.0 secondary
ip address 194.151.189.1 255.255.255.0
no ip mroute-cache
no ip route-cache
no keepalive
!
interface Serial0/0
no ip address
encapsulation frame-relay IETF
frame-relay lmi-type ansi
!
interface Serial0/0.500 point-to-point
description connected to Internet
ip unnumbered Ethernet0/0
no ip directe
frame-relay interface-dlci 500
!
interface BRI0/0
description connected to Dial-inPCs(ISDN)
no ip address
encapsulation ppp
dialer rotary-group 1
no fair-queue
no cdp enable
!
interface Dialer1
description connected to Dial-inPCs(ISDN)
ip unnumbered Ethernet0/0
encapsulation ppp
no ip split-horizon
peer default ip address pool NON3600-Group-1
dialer in-band
dialer-group 1
no fair-queue
no cdp enable
ppp authentication chap pap callin
ppp multilink
!
router rip
version 2
passive-interface Serial0/0.500
network 192.168.1.0
no auto-summary
!
ip local pool NON3600-Group-1 192.168.1.4 192.168.1.5
ip http server
ip classless
ip route 0.0.0.0 0.0.0.0 Serial0/0.500
snmp-server community public RO
dialer-list 1 protocol ip permit
!
line con 0
exec-timeout 0 0
password 7 1414F0B
login
line aux 0
line vty 0 4
password 7 14140F0B
login
length 48
!
end

NON3600#

Verwijderd

Op donderdag 20 september 2001 11:29 schreef arjo_kamp het volgende:

1 ethernet adaptor
ip adres 169.254.24.56 (waar dit op slaat, ut zegt mij nix)
subnetmask 255.255.0.0 (waarom dit een b-class is weet ik ook niet)
Dit zit iig in het feit dat deze Ethernet Adaptor geen DHCP krijgt. Als je Winipcfg of Ipconfig (on NT) draait en deze adaptor selecteerd, dan kun je vernieuwen, als het een echte adaptor is dan krijg je DHCP gegevens terug en zie je dat je IP en Subnet aangepast zijn.
Waarom het B-Klasse netwerk getoont word heb ik ook eens aan Bill Gates gevraagd, maar nog geen antwoord op gekregen.

Kijk 's of dit effect heeft op je verdere problemen met ISDNnen via de 3600, het is een optie. Heb het zelfde eens gezien via een laptop met 98se en een 2611 router met BRI module

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 21-08 16:46

Rtificial

as fake as can be

Allereerst, toevoegen:

ip route 192.168.1.0 255.255.255.0 Ethernet0

Het heeft gewerkt tot de firewall er tussen kwam zei je, maar als ik zie dat je een adres in de 192.168.1.x-range krijt, en ik ga er van uit dat dat de range is die in het hele netwerk gebruikt wordt, dan zou die je waarschijnlijk niet tegen houden. Het kan echter wel zijn dat ie PING's tegenhoudt, dat is vrij normaal, ander verkeer kan dan nog wel door.

Probeer het in ieder geval eerst even met die extra regel.
Lukt dat niet, laat dan even iets meer weten over die firewall...

"Don't blow out my candle if you want yours to shine brighter..."


  • teigetjuh
  • Registratie: September 2000
  • Niet online
Waarschijnlijk moet je je een rule in je firewall zetten zodat je al inbellend door de firewall heen kan.

Verwijderd

Topicstarter
Op donderdag 20 september 2001 11:39 schreef Rtificial het volgende:
Allereerst, toevoegen:

ip route 192.168.1.0 255.255.255.0 Ethernet0

Het heeft gewerkt tot de firewall er tussen kwam zei je, maar als ik zie dat je een adres in de 192.168.1.x-range krijt, en ik ga er van uit dat dat de range is die in het hele netwerk gebruikt wordt, dan zou die je waarschijnlijk niet tegen houden. Het kan echter wel zijn dat ie PING's tegenhoudt, dat is vrij normaal, ander verkeer kan dan nog wel door.

Probeer het in ieder geval eerst even met die extra regel.
Lukt dat niet, laat dan even iets meer weten over die firewall...
Werkt nog steeds niet na toevoeging van de regel.

Het rare is dat ik de router ook niet meer kan pingen op 192.168.1.20, dat was namelijk het ip adres van de router (voor ias verbinding en router). Door de IAS verbinding, heeft de router een ander ip adres gekregen, nameljk 194.151.189.1
vervolgens routeert dit ip alles door naar 194.151.189.2 (firewall).

Mischien verklaart dit wat?

Eerder was het zo

Router (192.168.1.20)
|
|
\/
Netwerk (192.168.1.***)

Nu is het zo

Router (194.151.189.1)
|
|
\/
Firewall (194.151.189.2)
|
|
\/
Andere netwerkkaart firewall (192.168.1.1)
|
|
\/
Netwerk (192.168.1.***)

Hopelijk duidelijk genoeg...

ps. hij gooit ook m'n isdn verbinding er na 2 a3 minuten uit, daarna kan ik zo weer in bellen...

  • mughato
  • Registratie: Augustus 2001
  • Laatst online: 10-05 21:48
standaar idle timeout staat op 120 dus dat kan wel kloppen van dat disconnecten.

zijn er misschien persistent routes aanwezig op het werkstation?

Verwijderd

Topicstarter
Op donderdag 20 september 2001 11:58 schreef mughato het volgende:
standaar idle timeout staat op 120 dus dat kan wel kloppen van dat disconnecten.

zijn er misschien persistent routes aanwezig op het werkstation?
Werkstation is een laptop, met win98/2000.

Ik test nou met win98, hoe kan ik die persistent routes bekijken? met net use?

Verwijderd

Topicstarter
wat ik mij afvraag

ip adres router 194.151.189.1
ip adres firewall 194.151.189.2
ip adres ingebelde laptop 192.168.1.4

Hoort dat onderste wel?

eerder was het namelijk zo

ip adres router 192.168.1.20
ip adres firewall 192.168.1.1
ip adres ingebelde laptop 192.168.1.4

Moet ik het ip adrs van de laptop niet veranderen?

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Zo te zien is de routing het probleem, inderdaad door het IP adres van de laptop. De door de 3600 uitgegeven adressen moeten of uniek zijn, of aan een direct aangesloten netwerk behoren.

Verder moet dat de 3600 op de hoogte zijn waar 'ie het interne netwerk kan vinden (route naar firewall, gaf iemand al eerder aan), net als dat de firewall op de hoogte moet zijn van de dial-up clients achter de 3600.

Dit alles er even van uitgaande dat de firewall zich als een router gedraagt. Firewalls kunnen Vleesch nog Visch zijn, wat dat betreft :P

Daarnaast moet de Firewall die sessies natuurlijk toestaan.

Root don't mean a thing, if you ain't got that ping...


  • DPG
  • Registratie: Juni 2001
  • Laatst online: 23-03-2022

DPG

Biertje?

Op donderdag 20 september 2001 11:29 schreef arjo_kamp het volgende:
enable password 7 0340
!
username aks password 7 1218535E
username hpl password 7 11054565A
username mws password 7 150362D72
FF een tip verander je passwords en maak er meteen een enable secret van want nu kan iedereen op je router in bellen en zichzelf toegang verschaffen.....die 7 passworden zijn namelijk heel makkelijk om te zetten in clear text....


Ik zie ook helemaal geen route naar je interne netwerk, tenzij je daar ook rip2 praat..... kan je niet even een show ip route doen en de uitkomst hier pasten........

je kan ook ip route 192.168.1.0 255.255.255.0 e0 toevoegen

We work in the dark....We give what we have....Our doubt is our passion....and our passion is our task....The rest is the madness of art.---@ Henry James @---.


  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 21-08 16:46

Rtificial

as fake as can be

Ik heb vanavond even geen zin om me erin te verdiepen, maar zondermeer moet er op de firewall een rule toegevoegd worden, en ik denk dat je andere ip-adressen moet laten toewijzen door de Cisco voor inbellers.

"Don't blow out my candle if you want yours to shine brighter..."


Verwijderd

Topicstarter
Op donderdag 20 september 2001 20:26 schreef DPG het volgende:

[..]

FF een tip verander je passwords en maak er meteen een enable secret van want nu kan iedereen op je router in bellen en zichzelf toegang verschaffen.....die 7 passworden zijn namelijk heel makkelijk om te zetten in clear text....


Ik zie ook helemaal geen route naar je interne netwerk, tenzij je daar ook rip2 praat..... kan je niet even een show ip route doen en de uitkomst hier pasten........

je kan ook ip route 192.168.1.0 255.255.255.0 e0 toevoegen
Hehehe, wat denk je wel niet van mij? dat die wachtwoorden kloppen?

De routing van de ethernetkaart die in de router zit klopt wel, want de ias verbinding werkt perfect, maar hoe voeg ik een rule toe in de firewall?
Op dat punt zit ik momenteel nog helemaal niet, want ik kan hem niet eens pingen..

Verwijderd

Topicstarter
Laatste kick

  • Rtificial
  • Registratie: Juni 2001
  • Laatst online: 21-08 16:46

Rtificial

as fake as can be

Wat voor firewall draait er?

"Don't blow out my candle if you want yours to shine brighter..."


  • Rudoli
  • Registratie: Juni 1999
  • Laatst online: 28-04-2025
Ik wil me er ook ff tegenaan bemoeien:

1 Gemiddelde firewall verrekt 't om naar 192.168.x.x te routeren, zul je 'm echt moeten leren want dat zijn normaalgesproken adressen die absoluut niet op internet thuis horen en dus ook aan de LAN zijde vd firewall zitten.

2 Ik denk dat het netwerk nu nog steeds 192.168.x.x is dus routeren naar 192.168.1.4 aan de andere kant vd firewall is bijna niet te doen (ja, kan wel, keiharde hostroutering op alle plaatsen maar da's een k*utoplossing en gaat tegen elke standaard in)

3 Er is eigenlijk geen mooie manier om dit te doen (je belt eigenlijk in aan de verkeerde kant vd firewall, je komt "bloot op 't internet te hangen" maar je zou bijvoorbeeld je :
ip local pool NON3600-Group-1 192.168.1.4 192.168.1.5
kunnen vervangen door:
ip local pool NON3600-Group-1 10.10.10.4 10.10.10.5
en die dan gaan routeren via je firewall, maar da's ook geen mooie oplossing.

Het werkt in elk geval niet omdat je aan 2 kanten van je firewall een 192.168.x.x netwerk hebt en dat kan niet.

Verwijderd

Topicstarter
Ik heb al door dat die niet gauw gaat werken.

Ik zoek een apparaat, dat ik aan kan sluiten op een ISDN lijn, en die vervolgens zelf "hoort" of het ISDN of analoog is, hoe heten die dinge..
Pagina: 1