ipsec tussen 2 cisco's en een vpn client

Pagina: 1
Acties:

  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
Hoi !

Voor een klant van ons moeten we een cisco ipsec vpn verbinding opzetten tussen een vestiging in antwerpen en een vestiging in de meern. Dit loopt dan over ADSL en het is de bedoeling dat er via een cisco vpn client bij de meern ingelogd kan worden.
We gebruiken 2 Cisco 836 routers en vpn client 3.6.1
Ik ben al een heel eind gekomen met behulp van de cisco site echter krijg ik het vpn niet aan de gang.
Zou iemand misschien eens een blik willen werpen op de config want ik weet niet waar de fout zit en helaas weet ik ook niet waar ik moet beginnen met debuggen.

Tnx alvast

config van DE MEERN
!
hostname de_Meern
!
aaa new-model
!
aaa authentication login userauthen local
aaa authorization network groupauthor local
aaa session-id common
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
!
!
crypto isakmp policy 3
encr 3des
authentication pre-share
group 2
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.87 no-xauth
!
crypto isakmp client configuration group 3000client
key cisco123
dns 192.123.32.2
wins 192.123.32.2
domain bla.nl
pool ippool
!
crypto ipsec transform-set meern_set esp-3des esp-md5-hmac
!
crypto dynamic-map dynmap 10
set transform-set meern_set
!
crypto map meern_map client authentication list userauthen
crypto map meern_map isakmp authorization list groupauthor
crypto map meern_map client configuration address respond
crypto map meern_map 1 ipsec-isakmp
set peer x.x.x.87
set transform-set meern_set
match address 100
crypto map meern_map 10 ipsec-isakmp dynamic dynmap
!
interface Ethernet0
ip address 192.123.32.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
no keepalive
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxxx@xs4all-fast-adsl password 7 xxxxxxxxxxx
crypto map meern_map
!
ip local pool ippool 14.1.1.100 14.1.1.200
ip nat inside source route-map nonat interface Dialer0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
access-list 1 remark Permit for Dial Up
access-list 1 permit 192.123.32.0 0.0.0.255
access-list 1 remark Permit for Dial Up
access-list 23 permit 10.10.10.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.32.0 0.0.0.255 192.123.33.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 permit udp any host x.x.x.85 eq isakmp log
access-list 102 permit udp any host x.x.x.85 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
access-list 120 remark Except Private to Private from NAT
access-list 120 remark Except Private to Private from NAT
access-list 120 deny ip 192.123.32.0 0.0.0.255 14.1.1.0 0.0.0.255
access-list 120 permit ip 192.123.32.0 0.0.0.255 any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
match ip address 120
!
end


config van ANTWERPEN

!
hostname Antwerpen
!
ip subnet-zero
!
ip inspect max-incomplete high 1100
ip inspect one-minute high 1100
ip inspect dns-timeout 10
ip inspect name inside tcp
ip inspect name inside udp
ip urlfilter alert
ip audit notify log
ip audit po max-events 100
!
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key cisco123 address x.x.x.85
!
crypto ipsec transform-set antwerpen_set esp-3des esp-md5-hmac
!
crypto map antwerpen_map 10 ipsec-isakmp
set peer x.x.x.85
set transform-set antwerpen_set
match address 100
!
interface Ethernet0
ip address 192.123.33.254 255.255.255.0
ip access-group 101 in
ip nat inside
ip inspect inside in
hold-queue 100 out
!
interface ATM0
no ip address
no atm ilmi-keepalive
pvc 8/48
encapsulation aal5mux ppp dialer
dialer pool-member 1
!
dsl operating-mode auto
hold-queue 224 in
!
interface Dialer0
ip address negotiated
ip access-group 102 in
ip nat outside
encapsulation ppp
dialer pool 1
dialer-group 1
no peer default ip address
ppp authentication pap callin
ppp pap sent-username xxxx@xs4all-fast-adsl password 7 xxxxxxx
crypto map antwerpen_map
!
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer0
ip http server
no ip http secure-server
!
!
access-list 1 remark Permit for Dial UP
access-list 1 permit 192.123.33.0 0.0.0.255
access-list 23 remark Telnet Access List
access-list 23 permit 192.123.32.0 0.0.0.255
access-list 23 permit 192.123.33.0 0.0.0.255
access-list 23 permit 14.1.1.0 0.0.0.255
access-list 100 permit ip 192.123.33.0 0.0.0.255 192.123.32.0 0.0.0.255
access-list 101 remark Ethernet Incoming
access-list 101 permit ip any any
access-list 102 remark Incoming Internet via Dialer 0
access-list 102 remark Permit IP Range VPN Client
access-list 102 permit ip 14.1.1.0 0.0.0.255 any
access-list 102 remark Permit all incoming ICMP
access-list 102 permit icmp any any
access-list 102 remark Open VPN Ports & Others
access-list 102 permit udp any host x.x.x.87 eq isakmp log
access-list 102 permit udp any host x.x.x.87 eq 25
access-list 102 remark Permit FTP
access-list 102 permit tcp any eq ftp any
access-list 102 permit tcp any eq ftp-data any
access-list 102 permit esp any any
dialer-list 1 protocol ip list 101
route-map nonat permit 10
!
end

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 02-08 11:29
Als ik het goed begrijp wil je een LAN-LAN verbinding tussen de twee cisco-routers en dat je op de router van De Meern ook nog kunt inloggen met de Cisco VPN client. Voor de VPN-client mis ik in de config van De Meern de volgende regel :

username cisco password 0 cisco

verder kan het helpen voor Lan-to-Lan om ook bij Antwerpen
no-xauth achter de volgende regel te zetten.

crypto isakmp key cisco123 address x.x.x.85

helaas ben ik ook geen expert, dus hecht er niet teveel waarde aan. Ik moet me hier nog in gaan verdiepen, maar heb al een paar goed werkende voorbeelden liggen. Vandaar deze opmerkingen.

  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
inderdaad ben ik die no-xauth vergeten bij de config van antwerpen.
De users moest ik inderdaad nog toevoegen. Daar zit het probleem ook niet want een connectie met vpn client krijg ik wel voor mekaar. Alleen de LAN-LAN tunnel is nu voor het eerst dat ik daar mee stoei.

Iemand een idee waar ik moet beginnen met debuggen of een link of iets ?
Mijn informatie heb ik van Cisco : Configuring IPSEC between two routers and a cisco vpn client 3.x

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Hmm naja geen zin om die hele config te debuggen, maar ik zal ff neerplanten wat je nodig hebt voor ipsec Lan2lan.

een ISAKMP policy:

crypto isakmp policy 1
hash md5
authentication pre-share
crypto isakmp key xxx address x.x.x.x


Een transform set:

crypto ipsec transform-set BLABLA esp-des esp-md5-hmac

Een crypto map:

crypto map cmap 17 ipsec-isakmp
set peer x.x.x.x
set transform-set BLABLA
match address 150

Op je outside interface moet je die map koppelen:

Interface dialer1
crypto map cmap

En natuurlijk je access-list voor interesting traffic

access-list 150 permit ip x.x.x.x y.y.y.y x.x.x.x y.y.y.y


Doe dit aan beide kanten, verwijs met peer address naar outside interface van andere kan. Zorg dat key's overeenkomen.

Voor debuggen:
debug crypto isakmp

*EDIT*

Je route-map voor NONAT klopt niet!
Toch maar ff je config doorgekeken :)

Wat je moet doen:

route-map nonat permit 10
match ip address 110 <----
ip nat inside source route-map nonat interface dialer0 overload

Je access-list 110 wordt dan:
access-list 110 deny ip 192.123.33.0 0.0.0.255 192.123.32.0 0.0.0.255
access-list 110 permit permit ip 192.123.33.0 0.0.0.255 any

Greetz

[ Voor 27% gewijzigd door Flyduck op 11-09-2003 11:37 ]

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
ej flyduck ! tnx voor je info !
Ik had inderdaad even een ipsec verbinding na jou tip.
Maar ik kon toen niet pingen tussen de 2 lans.....kon niet vinden waar het aan lag.
Ben even bezig geweest. En nou geeft debug crypto isakmp sa GEEN verbinding en debug crypto ipsec wel de gegevens. Vaag. Ik probeer het nog wel eens opnieuw.
Het lastige is hier dat NAT verhaal. Dat staat namelijk in het voorbeeld van cisco er niet bij.
Alvast bedankt voor je moeite !!

  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
zou het misschien kunnen zitten in de access lists op de dialer interface ?
Dat op beide routers de lan range van de andere kant geallowed moet worden ?
Of denk ik nu verkeerd ?

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Het kan sowieso geen kwaad om ff de ip access-group ff te removen van je dialer interface...
Kan je ff hier neerzetten wat je ziet als je "show crypto map" doet ?

[ Voor 6% gewijzigd door Flyduck op 11-09-2003 16:08 ]

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
Crypto Map "antwerpen_map" 10 ipsec-isakmp
Peer = x.x.x.85
Extended IP access list 100
access-list 100 permit ip 192.123.33.0 0.0.0.255 192.123.32.0 0.0.0.
255
Current peer: x.x.x.85
Security association lifetime: 4608000 kilobytes/3600 seconds
PFS (Y/N): N
Transform sets={
antwerpen_set,
}
Interfaces using crypto map antwerpen_map:
Dialer0
Virtual-Access3

  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
Crypto Map "meern_map" 1 ipsec-isakmp
Peer = x.x.x.87
Extended IP access list 100
access-list 100 permit ip 192.123.32.0 0.0.0.255 192.123.33.0 0.0.0.
255
Current peer: x.x.x.87
Security association lifetime: 4608000 kilobytes/3600 seconds
PFS (Y/N): N
Transform sets={
meern_set,
}

Crypto Map "meern_map" 10 ipsec-isakmp
Dynamic map template tag: dynmap
Interfaces using crypto map meern_map:
Dialer0
Virtual-Access3

  • relaxteb
  • Registratie: April 2002
  • Laatst online: 09-07 15:16
topic kan dicht, ik had een tikfout gemaakt in de access lists.
Helaas echter 10 x overheen gelezen.
toch bedankt
Pagina: 1