Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Verwijderd
heb je het volgende commando uitgevoerd?
sysopt connection permit-pptp
Dat vertelt de firewall namelijk dat pptp verkeer ook doorgelaten mag worden.. dat helpt.. ;-)
Op vrijdag 31 mei 2002 12:36 schreef Flyduck het volgende:
Ik ben bezig met het testen van een vpn via een PIX firewall.
Ik kan op dit moment vanaf buiten af wel een PPTP verbinding opzetten naar de PIX en krijg ook netjes een IP adres toegewezen uit de dhcp pool (10.10.10.1). Echter ik krijg het op geen enkele manier voor elkaar om mijn server te benaderen (192.168.1.10) die op de inside interface hangt.
Op 1 of andere manier komt het verkeer gewoon niet door die PIX heen, en op de cisco site kan ik geen duidelijke uitleg vinden. Wie o wie heeft er ervaring met configuratie van PIX 501 firewalls/VPN??
En een no nat statement is ook wel handig, anders gaat het verkeer de NAT over ipv de pptp tunnel.Op vrijdag 31 mei 2002 15:54 schreef pjnef het volgende:
Ok, belangrijke optie/vraag:
heb je het volgende commando uitgevoerd?
sysopt connection permit-pptp
Ik kan dus wel een pptp connectie opzetten via internet naar de pix (vanaf een 2000 ws). Het probleem is echter dat ik dan een server probeer te bereiken (192.168.1.10) maar dat lukt op geen enkele manier. Ik kan nix pingen of naar geen enkele poort op het 192.168.1.0 netwerk telnetten via de pptp connectie.
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password jvFw03F1KPWym3Tk encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname Flyducktestpix
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
fixup protocol skinny 2000
names
access-list 130 permit ip 10.10.10.0 255.255.255.0 192.168.1.0 255.255.255.0
pager lines 24
interface ethernet0 10baset
interface ethernet1 10full
mtu outside 1500
mtu inside 1500
ip address outside 213.73.148.4 255.255.255.0
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
ip local pool test 10.10.10.1-10.10.10.10
pdm location 0.0.0.0 255.255.255.0 outside
pdm location 0.0.0.0 255.255.255.0 inside
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 0 access-list 130
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
conduit permit icmp any any
route outside 0.0.0.0 0.0.0.0 213.73.148.1 1
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00
p 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
sysopt connection permit-pptp
no sysopt route dnat
telnet 192.168.1.0 255.255.255.0 inside
telnet 10.10.10.0 255.255.255.0 inside
telnet timeout 5
ssh timeout 5
vpdn group 1 accept dialin pptp
vpdn group 1 ppp authentication pap
vpdn group 1 ppp authentication chap
vpdn group 1 ppp authentication mschap
vpdn group 1 ppp encryption mppe 40
vpdn group 1 client configuration address local test
vpdn group 1 pptp echo 60
vpdn group 1 client authentication local
vpdn username **** password ****
vpdn enable outside
dhcpd lease 3600
dhcpd ping_timeout 750
dhcpd auto_config outside
dhcpd enable inside
terminal width 80
Wie o wie? Is het soms nodig dat ik het commando STATIC gebruik?
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Verwijderd
De access-list zou dus worden
access-list permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0
Een ander puntje, is dit de hele config? Of heb je ook een access-list op de incoming?
2 andere puntjes over de config. Je hebt de http-server aan staan. Die zet ik meestal uit, omdat daar nog weleens bugs inzitten waardoor anderen access kunnen krijgen.. is wat minder
Ander puntje is de snmp-community. de naam "public" is errug standaard en snmp heeft (tenzij je PIX 6.1.2 of hoger hebt) vrij forse fouten erin zitten (wederom access).
Heb je verder de default gateway van je win2k server op het interne adres van de pix gezet? Anders weet de win2k server niet hoe die het pakket moet terugsturen.
Wat gebeurt er als je een trace doet vanaf de win2k naar het ip-adres van je pptp pool?
verder kan ik zo 1-2-3 weinig vinden. Wat geeft het commando show vpdn tunnel wanneer je ingelogd bent? En kan je vanaf de pix wel door de tunnel heen pingen??
Op vrijdag 31 mei 2002 19:13 schreef Flyduck het volgende:
Ok, dit heb ik er nu instaan.
Ik kan dus wel een pptp connectie opzetten via internet naar de pix (vanaf een 2000 ws). Het probleem is echter dat ik dan een server probeer te bereiken (192.168.1.10) maar dat lukt op geen enkele manier. Ik kan nix pingen of naar geen enkele poort op het 192.168.1.0 netwerk telnetten via de pptp connectie.
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password jvFw03F1KPWym3Tk encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname Flyducktestpix
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
fixup protocol skinny 2000
names
access-list 130 permit ip 10.10.10.0 255.255.255.0 192.168.1.0 255.255.255.0
pager lines 24
interface ethernet0 10baset
interface ethernet1 10full
mtu outside 1500
mtu inside 1500
ip address outside 213.73.148.4 255.255.255.0
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
ip local pool test 10.10.10.1-10.10.10.10
pdm location 0.0.0.0 255.255.255.0 outside
pdm location 0.0.0.0 255.255.255.0 inside
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 interface
nat (inside) 0 access-list 130
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
conduit permit icmp any any
route outside 0.0.0.0 0.0.0.0 213.73.148.1 1
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00
p 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
http server enable
http 192.168.1.0 255.255.255.0 inside
no snmp-server location
no snmp-server contact
snmp-server community public
no snmp-server enable traps
floodguard enable
sysopt connection permit-pptp
no sysopt route dnat
telnet 192.168.1.0 255.255.255.0 inside
telnet 10.10.10.0 255.255.255.0 inside
telnet timeout 5
ssh timeout 5
vpdn group 1 accept dialin pptp
vpdn group 1 ppp authentication pap
vpdn group 1 ppp authentication chap
vpdn group 1 ppp authentication mschap
vpdn group 1 ppp encryption mppe 40
vpdn group 1 client configuration address local test
vpdn group 1 pptp echo 60
vpdn group 1 client authentication local
vpdn username **** password ****
vpdn enable outside
dhcpd lease 3600
dhcpd ping_timeout 750
dhcpd auto_config outside
dhcpd enable inside
terminal width 80
Wie o wie? Is het soms nodig dat ik het commando STATIC gebruik?
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password jvFw03F1KPWym3Tk encrypted
passwd 2KFQnbNIdI.2KYOU encrypted
hostname Flyducktestpix
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 1720
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
fixup protocol skinny 2000
names
access-list 102 permit ip 10.10.10.0 255.255.255.0 192.168.1.0 255.255.255.0
access-list 102 permit ip 192.168.1.0 255.255.255.0 10.10.10.0 255.255.255.0
access-list 102 permit icmp 10.10.10.0 255.255.255.0 192.168.1.0 255.255.255.0
pager lines 24
interface ethernet0 10baset
interface ethernet1 10full
mtu outside 1500
mtu inside 1500
ip address outside 213.73.148.4 255.255.255.0
ip address inside 192.168.1.1 255.255.255.0
ip audit info action alarm
ip audit attack action alarm
ip local pool test 10.10.10.1-10.10.10.10
arp timeout 14400
global (outside) 1 interface
nat (inside) 0 access-list 102
nat (inside) 1 192.168.1.0 255.255.255.0 0 0
route outside 0.0.0.0 0.0.0.0 213.73.148.1 1
timeout xlate 0:05:00
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
no snmp-server location
no snmp-server contact
snmp-server community raadmaar
no snmp-server enable traps
floodguard enable
sysopt connection permit-pptp
no sysopt route dnat
crypto map mymap 10 ipsec-isakmp dynamic dynmap
telnet 192.168.1.0 255.255.255.0 inside
telnet 192.168.10.0 255.255.255.0 inside
telnet timeout 5
ssh timeout 5
vpdn group 1 accept dialin pptp
vpdn group 1 ppp authentication pap
vpdn group 1 ppp authentication chap
vpdn group 1 ppp authentication mschap
vpdn group 1 ppp encryption mppe 40
vpdn group 1 client configuration address local test
vpdn group 1 pptp echo 60
vpdn group 1 client authentication local
vpdn username **** password ****
vpdn enable outside
dhcpd lease 3600
dhcpd ping_timeout 750
dhcpd auto_config outside
dhcpd enable inside
terminal width 80
Ik heb de access-list 102 uitgebreid voor verkeer beide kanten op, echter moet ik deze soms nog activeren op een interface via access-group? Ik heb deze lijst alleen uitgesloten van NAT.
-> Show VPDN
Tunnel id 1, remote id is 1, 1 active sessions
Tunnel state is estabd, time since event change 52 secs
remote Internet Address 194.229.?.?, port 4805
Local Internet Address 213.73.148.4, port 1723
12 packets sent, 14 received, 394 bytes sent, 638 received
Call id 1 is up on tunnel id 1
Remote Internet Address is 194.229.197.15
Session username is ****, state is estabd
Time since event change 109 secs, interface outside
Remote call id is 2
PPP interface id is 1
12 packets sent, 14 received, 394 bytes sent, 638 received
Seq 13, Ack 13, Ack_Rcvd 12, peer RWS 64
0 out of order packets
Op het 2000 werkstation krijg ik uit de pool TEST het adres 10.10.10.1 toegewezen. Ik tik dan in een CMD prompt in
- Route add 192.168.1.0 mask 255.255.255.0 10.10.10.1
Dit accepteert hij ook, echt als ik ping naar bv de interne interface van de PIX, dan krijg ik nix, ik kan ook niet telnetten etc.
*EDIT*
Als ik in de route tabel kijk van het 2000 station staat dit er tussen:
192.168.1.0 255.255.255.0 213.73.148.4 10.10.10.1
Als gateway gebruikt ie dus mijn public ip van de pix ipv 10.10.10.1 ?!?!
Kan je hier iets mee?
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Verwijderd
Wat ik bedoelde was op een computer op het interne netwerk kijken hoe daar de routering staat. Of die wel kan pingen / ftp-en naar de vpn-client (bijvoorbeeld door even een ftp-server op je vpn-client systeem te zetten).
De access-list hoeft niet twee kanten op, maar moet wel beginnen met het interne netwerk (voor de nat optie).
Wat gebeurt er trouwens, als je een
show xlate
en een
show nat commando uitvoert?
Ik denk nl niet dat het aan de pix zelf ligt. De config lijkt me vrij ok. Er gaan pakketten over de tunnel heen.
Heb je default routering aangezet op je vpn-client configuratie?
Dit kan een essentieel probleem zijn.. Probeer eens de default route aan te vinken op je dialup adapter. Misschien dat dat het probleem is.
Naar de pix telnetten gaat sowieso niet, want de pix krijgt het pakketje via de tunnel binnen, maar kan het antwoord niet terugsturen (dat is de simpele antwoord, de meer technische heeft te maken met het interne werken van de pix en de nat).
Je default route vind ik er wel raar uitzien. Probeer hetgene wat ik hierboven gezegd heb (de default route). Ik zal eens een pix config hier opsnorren die werkt, en even nalopen op de verschillen.
Voor zuiver configuratie van de pix op afstand maak ik gebruik van ssh.
Op zaterdag 01 juni 2002 12:38 schreef Flyduck het volgende:
OK ik heb naar aanleiding van de post hiervoor wat aangepast, echter zonder resultaat.
[SNIP]
Ik heb de access-list 102 uitgebreid voor verkeer beide kanten op, echter moet ik deze soms nog activeren op een interface via access-group? Ik heb deze lijst alleen uitgesloten van NAT.
-> Show VPDN
Tunnel id 1, remote id is 1, 1 active sessions
Tunnel state is estabd, time since event change 52 secs
remote Internet Address 194.229.?.?, port 4805
Local Internet Address 213.73.148.4, port 1723
12 packets sent, 14 received, 394 bytes sent, 638 received
Call id 1 is up on tunnel id 1
Remote Internet Address is 194.229.197.15
Session username is ****, state is estabd
Time since event change 109 secs, interface outside
Remote call id is 2
PPP interface id is 1
12 packets sent, 14 received, 394 bytes sent, 638 received
Seq 13, Ack 13, Ack_Rcvd 12, peer RWS 64
0 out of order packets
Op het 2000 werkstation krijg ik uit de pool TEST het adres 10.10.10.1 toegewezen. Ik tik dan in een CMD prompt in
- Route add 192.168.1.0 mask 255.255.255.0 10.10.10.1
Dit accepteert hij ook, echt als ik ping naar bv de interne interface van de PIX, dan krijg ik nix, ik kan ook niet telnetten etc.
*EDIT*
Als ik in de route tabel kijk van het 2000 station staat dit er tussen:
192.168.1.0 255.255.255.0 213.73.148.4 10.10.10.1
Als gateway gebruikt ie dus mijn public ip van de pix ipv 10.10.10.1 ?!?!
Kan je hier iets mee?
yep....je moet altijd een access-group aan een interface koppelen.Op zaterdag 01 juni 2002 12:38 schreef Flyduck het volgende:
OK ik heb naar aanleiding van de post hiervoor wat aangepast, echter zonder resultaat.
-knip-
Ik heb de access-list 102 uitgebreid voor verkeer beide kanten op, echter moet ik deze soms nog activeren op een interface via access-group? Ik heb deze lijst alleen uitgesloten van NAT.
-knip-
Kan je hier iets mee?
voorbeeld:
fixup protocol ftp 21
!--- Use of an outbound ACL is optional.
access-list 100 permit tcp 10.1.1.0 255.255.255.128 any eq www
access-list 100 deny tcp any any eq www
access-list 100 permit tcp 10.0.0.0 255.0.0.0 any
access-list 100 permit udp 10.0.0.0 255.0.0.0 host 172.18.124.100 eq domain
access-list 101 permit tcp any host 172.18.124.99 eq telnet
access-list 101 permit tcp any host 172.18.124.99 eq ftp
access-list 101 permit tcp any host 172.18.124.208 eq telnet
access-list 101 permit tcp any host 172.18.124.216 eq telnet
access-list 101 permit tcp any host 172.18.124.216 eq www
access-list 101 permit tcp any host 172.18.124.208 eq 8080
ip address outside 172.18.124.216 255.255.255.0
ip address inside 10.1.1.2 255.255.255.0
global (outside) 1 172.18.124.208
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) tcp 172.18.124.99 telnet 10.1.1.6 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.99 ftp 10.1.1.3 ftp netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.208 telnet 10.1.1.4 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp interface telnet 10.1.1.5 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp interface www 10.1.1.5 www netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.208 8080 10.1.1.7 www netmask 255.255.255.255 0 0
!--- Use of an outbound ACL is optional.
access-group 100 in interface inside
access-group 101 in interface outside
het complete verhaal vind je hier..
http://www.cisco.com/warp/public/707/28.html
suc6
I'd like to see things from your point of view... But I can't seem to get my head that far up my ass
Alleen als je die acl wilt gebruiken om inkomend verkeer over die interface te beperken. Als je die acl hebt voor je nat statement, is access-group niet nodig.Op dinsdag 04 juni 2002 08:37 schreef 6Pac het volgende:
[..]
yep....je moet altijd een access-group aan een interface koppelen.
Root don't mean a thing, if you ain't got that ping...
Ik zie dat je het commando STATIC gebruikt. Is dit nodig om succesvol met een PPTP tunnel te kunnen werken of kan de PIX ook gewoon vpn verkeer routeren?Op dinsdag 04 juni 2002 08:37 schreef 6Pac het volgende:
[..]
voorbeeld:
fixup protocol ftp 21
!--- Use of an outbound ACL is optional.
access-list 100 permit tcp 10.1.1.0 255.255.255.128 any eq www
access-list 100 deny tcp any any eq www
access-list 100 permit tcp 10.0.0.0 255.0.0.0 any
access-list 100 permit udp 10.0.0.0 255.0.0.0 host 172.18.124.100 eq domain
access-list 101 permit tcp any host 172.18.124.99 eq telnet
access-list 101 permit tcp any host 172.18.124.99 eq ftp
access-list 101 permit tcp any host 172.18.124.208 eq telnet
access-list 101 permit tcp any host 172.18.124.216 eq telnet
access-list 101 permit tcp any host 172.18.124.216 eq www
access-list 101 permit tcp any host 172.18.124.208 eq 8080
ip address outside 172.18.124.216 255.255.255.0
ip address inside 10.1.1.2 255.255.255.0
global (outside) 1 172.18.124.208
nat (inside) 1 0.0.0.0 0.0.0.0 0 0
static (inside,outside) tcp 172.18.124.99 telnet 10.1.1.6 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.99 ftp 10.1.1.3 ftp netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.208 telnet 10.1.1.4 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp interface telnet 10.1.1.5 telnet netmask 255.255.255.255 0 0
static (inside,outside) tcp interface www 10.1.1.5 www netmask 255.255.255.255 0 0
static (inside,outside) tcp 172.18.124.208 8080 10.1.1.7 www netmask 255.255.255.255 0 0
!--- Use of an outbound ACL is optional.
access-group 100 in interface inside
access-group 101 in interface outside
*EDIT*
Ok ik zie dat die config van de site is gekopieerd... Maar toch blijft me vraag wel van toepassing.
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Nu ik er over nadenk, die hebben wel allemaal een crypto-map statement die de PIX vertelt wat er door de tunnel moet gaan. Dat mis ik zo op het eerste gezicht in jouw config (niet zozeer crypto map, maar een equivalent).
Root don't mean a thing, if you ain't got that ping...
Heb je misschien een voorbeeld van zo een config? Het probleem is eigenlijk dat er een connectie moet worden opgezet door een win98 / 2000 werkstation naar de PIX en voor zover ik weet is dat niet mogelijk met IPSEC...Op dinsdag 04 juni 2002 17:51 schreef ijdod het volgende:
Nu ik er over nadenk, die hebben wel allemaal een crypto-map statement die de PIX vertelt wat er door de tunnel moet gaan. Dat mis ik zo op het eerste gezicht in jouw config (niet zozeer crypto map, maar een equivalent).
Ik neem aan dat jij pix2pix IPSEC tunnels hebt draaien?
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Verwijderd
dit is een voorbeeld config met pptp access. BTW, de crypto maps worden voor de ipsec tunnels gebruikt en crypto vpdn voor pptp tunnels.
-- begin config
nameif ethernet0 outside security0
nameif ethernet1 inside security100
enable password <enablepass>
passwd <loginpass>
hostname <fwname>
domain-name <domainname>
fixup protocol ftp 21
fixup protocol http 80
fixup protocol h323 h225 1720
fixup protocol h323 ras 1718-1719
fixup protocol ils 389
fixup protocol rsh 514
fixup protocol rtsp 554
fixup protocol smtp 25
fixup protocol sqlnet 1521
fixup protocol sip 5060
fixup protocol skinny 2000
names
access-list nonat permit ip <insidenet> <insidenetmask> <remotepptpnet> <remotepptpnetmask>
no pager
logging on
logging trap debugging
interface ethernet0 10baset
interface ethernet1 10full
mtu outside 1500
mtu inside 1500
ip address outside <outsideaddress> <outsidenetmask>
ip address inside <insideaddress> <insidenetmask>
ip audit info action alarm
ip audit attack action alarm
ip local pool remotepptp <remotepptpstart>-<remotepptpend>
pdm logging informational 100
pdm history enable
arp timeout 14400
global (outside) 1 <publicnatstart>-<publicnatend>
global (outside) 1 <publicpataddress>
nat (inside) 0 access-list nonat
nat (inside) 1 <insidenet> <insidenetmask> 0 0
route outside 0.0.0.0 0.0.0.0 <defgw> 1
timeout xlate 0:30:00
timeout conn 0:30:00 half-closed 0:10:00 udp 0:02:00 rpc 0:10:00 h323 0:05:00 sip 0:30:00 sip_media 0:02:00
timeout uauth 0:05:00 absolute
aaa-server TACACS+ protocol tacacs+
aaa-server RADIUS protocol radius
aaa-server LOCAL protocol local
no http server enable
snmp-server location <location>
snmp-server contact <contact>
snmp-server community <communitystring>
no snmp-server enable traps
floodguard enable
sysopt connection permit-ipsec
sysopt connection permit-pptp
no sysopt route dnat
telnet timeout 5
ssh <mgmtnet> <mgmtnetmask> outside
ssh <pptppool> <pptppoolmask> outside
ssh <insidenet> <insidenetmask> inside
ssh timeout 5
vpdn group vpn_pptp accept dialin pptp
vpdn group vpn_pptp ppp authentication pap
vpdn group vpn_pptp ppp authentication chap
vpdn group vpn_pptp ppp authentication mschap
vpdn group vpn_pptp ppp encryption mppe auto required
vpdn group vpn_pptp client configuration address local remotepptp
vpdn group vpn_pptp client configuration dns <dns>
vpdn group vpn_pptp pptp echo 90
vpdn group vpn_pptp client authentication local
vpdn username <username> password <pass>
vpdn enable outside
-- end config
Op dinsdag 04 juni 2002 19:21 schreef Flyduck het volgende:
[..]
Heb je misschien een voorbeeld van zo een config? Het probleem is eigenlijk dat er een connectie moet worden opgezet door een win98 / 2000 werkstation naar de PIX en voor zover ik weet is dat niet mogelijk met IPSEC...
Ik neem aan dat jij pix2pix IPSEC tunnels hebt draaien?
Voor jouw config dus iets als
access-list acl_in permit ip 10.10.10.0 255.255.255.0 192.168.1.0 255.255.255.0
access-group acl_in in interface outside
Dit zou overigens door het "sysopt permit enz enz" statement al gedaan moeten worden...
Root don't mean a thing, if you ain't got that ping...
Iig bedankt voor de hulp...
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)
Kan je, als de tunnel is opgezet, vanaf de server naar de client pingen?
Root don't mean a thing, if you ain't got that ping...
Er moet een extra route bij in de config van de pix.
Namelijk een route naar de vpn pool voor de clients met als gateway het externe IP van de pix.
Dus in mijn config Route outside 10.10.10.0 255.255.255.0 *EXTERN IP*
Ik had maar 1 route naar buiten en dat ging naar de gateway van de provider. Vandaar dat mijn verkeer nooit terug kwam naar de VPN client. Ik heb het vandaag helemaal bij de klant aan de praat gekregen inclusief IPSEC
Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)