Toon posts:

VPN en een cisco router = authenticatie fout

Pagina: 1
Acties:

Verwijderd

Topicstarter
Volgende situatie.
code:
1
filiaal 1 (client) ==== cisco =====internet ==== internet ==== cisco ===== filiaal 2 (ras server)

nou is het dus zo, dat ik vanaf thuis wel kan connecten naar de vpn server (daar zit ik achter freesco), of als ik een andere modem connectie heb, dan werkt het ook, maar niet vanaf filiaal 1.

Nou heb ik het vermoeden dat ik die poort 47 (GRE) moet configgen op de cisco router in filiaal 1.

Hoe werkt dit nou?

kzal ff een show run passen van dat ding, hou je vast
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
User Access Verification

Password:
Password:
Password:
NON>enable
Password:
NON#show run
Building configuration...

Current configuration:
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname NON
!
enable secret 5 $1$WbXZ$L??????????2Tgt0//
!
ip subnet-zero
ip name-server 194.134.5.5
isdn switch-type basic-net3
!
!
!
interface Ethernet0
 description connected to EthernetLAN
 ip address 10.10.4.49 255.255.255.0
 no ip directed-broadcast
 ip nat inside
!

dit is um.

wat te doen?

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:41

Predator

Suffers from split brain

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
hoe krijg ik die regels erin? ik werk met telnet en cisco configmaker?

Verwijderd

copy paste :D Ik heb voor een 5tal routers hier 5 documenten voor als ze crashen, die kan ik via telnet copy pasten. wanneer er iets gewijzigd moet worden het document aanpassen en dat weer in de router pasten. dat scheelt mij een hoop tijd.

Verwijderd

Topicstarter
maar de gegevens die erin staan, zijn natuurlijk wel specifiek, ik bedoel ip adressen, passwords, ranges enzo.


om de vraag eenvoudig te stellen

HOE ZET IK DE VER#@$%@#$#@ GRO PROTOCOLLEN OPEN?

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:41

Predator

Suffers from split brain

Op woensdag 29 mei 2002 12:28 schreef arjo_kamp het volgende:
maar de gegevens die erin staan, zijn natuurlijk wel specifiek, ik bedoel ip adressen, passwords, ranges enzo.


om de vraag eenvoudig te stellen

HOE ZET IK DE VER#@$%@#$#@ GRO PROTOCOLLEN OPEN?
Het zit hem in die portmap.

Je moet niet alles gaan overzetten.
Gewoon die portmap voor 1723 aanmaken.

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
Op woensdag 29 mei 2002 12:36 schreef Predator het volgende:

[..]

Het zit hem in die portmap.

Je moet niet alles gaan overzetten.
Gewoon die portmap voor 1723 aanmaken.
het klinkt lam, maar zul je me aub willen vertellen hoe ik dat moet doen.

ik trap de bal omhoog, jij schiet hem erin, hier komt de voorzet

telnet 10.10.4.49
pasword
enable
password
configure

en wat moet ik DAN DOEN?>???

Verwijderd

Goede vraag, ik ben ook al een tijdje op zoek naar HOE je nu precies GRE open zet op cisco routers... heeft niemand hier een stap-voor-stap handleiding voor ofzo??

Verwijderd

Topicstarter
het is niet zo moeilijk hoor, als je het maar ff weet, en ik weet het ff niet!

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 09:41

Predator

Suffers from split brain

code:
1
ip nat inside source static tcp <intern ip adres> 1723 <extern ip adres> 1723

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Topicstarter
ik heb dat gedaan, en toch geeft ie weer fout 721: de externe computer reageert niet.

Dit gebeurt pas bij de wachtwoord verificatie.

moet ik de boel niet eerst saven ofzo?

[edit]

nieuwe show run gecensureerd

NON#write
Building configuration...

NON#show run
Building configuration...

Current configuration:
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
service password-encryption
!
hostname NON
!
enable secret 5 $1$WbXZ$LXVnsoFbPxNbIho2Tgt0//
!
ip subnet-zero
ip name-server 194.134.5.5
isdn switch-type basic-net3
!
!
!
interface Ethernet0
description connected to EthernetLAN
ip address 10.10.4.49 255.255.255.0
no ip directed-broadcast
ip nat inside
!
interface BRI0
description connected to Internet
no ip address
no ip directed-broadcast
ip nat outside
encapsulation ppp
dialer rotary-group 1
isdn switch-type basic-net3
no cdp enable
!
interface Dialer1
description connected to Internet
ip address 62.234.???.??? 255.255.255.248
no ip directed-broadcast
ip nat outside
encapsulation ppp
no ip split-horizon
dialer in-band
dialer idle-timeout 3600
dialer string 0676022203
dialer hold-queue 10
dialer load-threshold 10 outbound
dialer-group 1
no cdp enable
ppp authentication chap pap callin
ppp chap hostname no.nl
ppp chap password 7 000A60A3D
ppp pap sent-username noonet.nl password 7 12172A3A
ppp multilink
!
router rip
version 2
passive-interface Dialer1
network 10.0.0.0
no auto-summary
!
ip nat inside source list 1 interface Dialer1 overload
ip nat inside source static tcp 10.10.4.49 1723 62.234.234.73 1723 extendable
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer1
!
access-list 1 permit 10.10.4.0 0.0.0.255
dialer-list 1 protocol ip permit
snmp-server community public RO
snmp-server location Asperen
snmp-server contact A. Kamphuis,a.kamphuis@non.nl
banner motd ^CWelcome to the Cisco router at NON Asperen...^C
!
line con 0
exec-timeout 0 0
password 7 056340
login
transport input none
line vty 0 4
password 7 15A0525
login
!
end

Verwijderd

Topicstarter
kick, nog steeds hetzelfde probleem.

  • Ermo
  • Registratie: Maart 2001
  • Laatst online: 14-01 18:08

Ermo

the syntax is painful...

access-list 101 permit gre host "ext.ip.adres" host "intern.ip.adres"

Op deze manier hebben wij dat opgelost, we kregen dezelfde foutmelding. Uiteraard alleen van toepassing indien er ergens in de config een deny staat.

Verwijderd

Ok. Als het om een PPTP tunnel gaat vanaf een client op het interne netwerk op filiaal 1 naar de ras op filiaal2 moet je 2 dingen doen:
1) PPTP poort openzetten op cisco filiaal 2 (poort 1723), en deze laten doorsturen naar RAS server
Ik ga ervan uit dat dat al gebeurd is, omdat je vanaf huis wel naar binnen kan.
2) Zorg ervoor dat de client sowieso internet op kan. Controleer dat eerst. Ik ga ervan uit dat dat werkt. Probeer dan eerst het volgende vanaf de client (filiaal1):
telnet naar het externe ip adres van je ras server, maar voeg <spatie>1723 achter het ipadres in. Dat betekent dat je probeert om een verbinding op te zetten vanaf je client, maar ipv met de dialup adapter doe je het met je "eigen" client.
Krijg je een verbinding? Of krijg je een "connection refused" of "cannot connect to host" of iets in die trend?
Als je een verbinding krijgt, dan ligt het niet aan de Cisco, maar aan een client-server-authenticatie fout.
Anders ligt het inderdaad aan de router config, maar dan zou internet het ook niet mogen doen. Let daarbij ook op access lists en ook op wat genat moet worden.
in principe hoef je weinig op de client kant te doen om te pptpen.
Je kan ook de nat vertaaltabellen even bekijken op de router van filiaal 1:
show ip nat translations

Let wel, als je geen cisco router op filiaal1 hebt, maar een cisco firewall of een cisco router met IOS feature set, dan moet je het wel wat anders doen...

Een ander puntje in je config is de SNMP. Het is raadzaam om je public community niet op naam public te laten staan, maar geef daar een andere naam aan, of bij voorkeur disable het. Het CERT heeft daar een paar maanden geleden een grote advisory over uitgebracht en bijna elke fabrikant (ook cisco) had last van die overflow.
Op donderdag 30 mei 2002 14:10 schreef Ermo het volgende:
access-list 101 permit gre host "ext.ip.adres" host "intern.ip.adres"

Op deze manier hebben wij dat opgelost, we kregen dezelfde foutmelding. Uiteraard alleen van toepassing indien er ergens in de config een deny staat.

Verwijderd

Topicstarter
Mensen,

Het lukt mij nog steeds niet!

dus vanuit thuis wil het wel
anderen lukt het ook
als ik inbel via een isp kan ik ook een vpn opzetten.

Alleen vanaf filiaal 2 wil het dus niet.

Dus het probleem zit hem in de router op filiaal 2.

Hij heeft verbinding, maar bij het controleren van gebruikersnaam/wachtwoord klapt ie vast.

hoe kan dit?

Verwijderd

tik op de router eens in debug ppp authencation
zet nu een verbinding op. je kan nu zien of het aan je username en password ligt.

je zet dit weer uit met un all

Verwijderd

je hebt in je config staan:

ppp authentication chap pap callin
ppp chap hostname no.nl
ppp chap password 7 000A60A3D
ppp pap sent-username noonet.nl password 7 12172A3A

verander eens ppp pap sent..... in pppp chap......
Pagina: 1