Hoi !
Voor een klant van ons moeten we een cisco ipsec vpn verbinding opzetten tussen een vestiging in antwerpen en een vestiging in de meern. Dit loopt dan over ADSL en het is de bedoeling dat er via een cisco vpn client bij de meern ingelogd kan worden.
We gebruiken 2 Cisco 836 routers en vpn client 3.6.1
Ik ben al een heel eind gekomen met behulp van de cisco site echter krijg ik het vpn niet aan de gang.
Zou iemand misschien eens een blik willen werpen op de config want ik weet niet waar de fout zit en helaas weet ik ook niet waar ik moet beginnen met debuggen.
Tnx alvast
config van DE MEERN
!
hostname de_Meern
!
aaa new-model
!
aaa authentication login userauthen local
aaa authorization network groupauthor local
aaa session-id common
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
!
!
crypto isakmp policy 3
encr 3des
authentication pre-share
group 2
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.87 no-xauth
!
crypto isakmp client configuration group 3000client
key cisco123
dns 192.123.32.2
wins 192.123.32.2
domain bla.nl
pool ippool
!
crypto ipsec transform-set meern_set esp-3des esp-md5-hmac
!
crypto dynamic-map dynmap 10
set transform-set meern_set
!
crypto map meern_map client authentication list userauthen
crypto map meern_map isakmp authorization list groupauthor
crypto map meern_map client configuration address respond
crypto map meern_map 1 ipsec-isakmp
set peer x.x.x.87
set transform-set meern_set
match address 100
crypto map meern_map 10 ipsec-isakmp dynamic dynmap
!
interface Ethernet0
ip address 192.123.32.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
no keepalive
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxxx@xs4all-fast-adsl password 7 xxxxxxxxxxx
crypto map meern_map
!
ip local pool ippool 14.1.1.100 14.1.1.200
ip nat inside source route-map nonat interface Dialer0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
access-list 1 remark Permit for Dial Up
access-list 1 permit 192.123.32.0 0.0.0.255
access-list 1 remark Permit for Dial Up
access-list 23 permit 10.10.10.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.32.0 0.0.0.255 192.123.33.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 permit udp any host x.x.x.85 eq isakmp log
access-list 102 permit udp any host x.x.x.85 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
access-list 120 remark Except Private to Private from NAT
access-list 120 remark Except Private to Private from NAT
access-list 120 deny ip 192.123.32.0 0.0.0.255 14.1.1.0 0.0.0.255
access-list 120 permit ip 192.123.32.0 0.0.0.255 any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
match ip address 120
!
end
config van ANTWERPEN
!
hostname Antwerpen
!
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.85
!
crypto ipsec transform-set antwerpen_set esp-3des esp-md5-hmac
!
crypto map antwerpen_map 10 ipsec-isakmp
set peer x.x.x.85
set transform-set antwerpen_set
match address 100
!
interface Ethernet0
ip address 192.123.33.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxx@xs4all-fast-adsl password 7 xxxxxxx
crypto map antwerpen_map
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
!
access-list 1 remark Permit for Dial UP
access-list 1 permit 192.123.33.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 192.123.33.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.33.0 0.0.0.255 192.123.32.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 remark Incoming Internet via Dialer 0
access-list 102 remark Permit IP Range VPN Client
access-list 102 permit ip 14.1.1.0 0.0.0.255 any
access-list 102 remark Permit all incoming ICMP
access-list 102 permit icmp any any
access-list 102 remark Open VPN Ports & Others
access-list 102 permit udp any host x.x.x.87 eq isakmp log
access-list 102 permit udp any host x.x.x.87 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
!
end
Voor een klant van ons moeten we een cisco ipsec vpn verbinding opzetten tussen een vestiging in antwerpen en een vestiging in de meern. Dit loopt dan over ADSL en het is de bedoeling dat er via een cisco vpn client bij de meern ingelogd kan worden.
We gebruiken 2 Cisco 836 routers en vpn client 3.6.1
Ik ben al een heel eind gekomen met behulp van de cisco site echter krijg ik het vpn niet aan de gang.
Zou iemand misschien eens een blik willen werpen op de config want ik weet niet waar de fout zit en helaas weet ik ook niet waar ik moet beginnen met debuggen.
Tnx alvast
config van DE MEERN
!
hostname de_Meern
!
aaa new-model
!
aaa authentication login userauthen local
aaa authorization network groupauthor local
aaa session-id common
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
!
!
crypto isakmp policy 3
encr 3des
authentication pre-share
group 2
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.87 no-xauth
!
crypto isakmp client configuration group 3000client
key cisco123
dns 192.123.32.2
wins 192.123.32.2
domain bla.nl
pool ippool
!
crypto ipsec transform-set meern_set esp-3des esp-md5-hmac
!
crypto dynamic-map dynmap 10
set transform-set meern_set
!
crypto map meern_map client authentication list userauthen
crypto map meern_map isakmp authorization list groupauthor
crypto map meern_map client configuration address respond
crypto map meern_map 1 ipsec-isakmp
set peer x.x.x.87
set transform-set meern_set
match address 100
crypto map meern_map 10 ipsec-isakmp dynamic dynmap
!
interface Ethernet0
ip address 192.123.32.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
no keepalive
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxxx@xs4all-fast-adsl password 7 xxxxxxxxxxx
crypto map meern_map
!
ip local pool ippool 14.1.1.100 14.1.1.200
ip nat inside source route-map nonat interface Dialer0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
access-list 1 remark Permit for Dial Up
access-list 1 permit 192.123.32.0 0.0.0.255
access-list 1 remark Permit for Dial Up
access-list 23 permit 10.10.10.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.32.0 0.0.0.255 192.123.33.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 permit udp any host x.x.x.85 eq isakmp log
access-list 102 permit udp any host x.x.x.85 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
access-list 120 remark Except Private to Private from NAT
access-list 120 remark Except Private to Private from NAT
access-list 120 deny ip 192.123.32.0 0.0.0.255 14.1.1.0 0.0.0.255
access-list 120 permit ip 192.123.32.0 0.0.0.255 any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
match ip address 120
!
end
config van ANTWERPEN
!
hostname Antwerpen
!
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.85
!
crypto ipsec transform-set antwerpen_set esp-3des esp-md5-hmac
!
crypto map antwerpen_map 10 ipsec-isakmp
set peer x.x.x.85
set transform-set antwerpen_set
match address 100
!
interface Ethernet0
ip address 192.123.33.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxx@xs4all-fast-adsl password 7 xxxxxxx
crypto map antwerpen_map
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
!
access-list 1 remark Permit for Dial UP
access-list 1 permit 192.123.33.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 192.123.33.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.33.0 0.0.0.255 192.123.32.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 remark Incoming Internet via Dialer 0
access-list 102 remark Permit IP Range VPN Client
access-list 102 permit ip 14.1.1.0 0.0.0.255 any
access-list 102 remark Permit all incoming ICMP
access-list 102 permit icmp any any
access-list 102 remark Open VPN Ports & Others
access-list 102 permit udp any host x.x.x.87 eq isakmp log
access-list 102 permit udp any host x.x.x.87 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
!
end