Toon posts:

Cisco PIX VPN Routering config

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey all,

pleaseeee help me

Ik ben al een halve dag bezig met het volgende probleem.. Ik heb cisco.com helemaal gelezen en gezocht op tweakers maar kan er zelf niet uitkomen...

Ik heb een vpn account aangemaakt op een cisco pix 515e (pptp). Ik kan wel een vpn verbinding opzetten maar vervolgens niet de servers bereiken die direct aan de pix hangen..

Mijn config is als volgt:

access-list outside_access_in permit tcp mijnipadres 255.255.255.252 host externpixipadres eq 1723
access-list outside_access_in permit gre mijnipadres 255.255.255.252 host externpixipadres
access-list outside_access_in permit ip 172.17.0.0 255.255.0.0 172.16.0.0 255.25
5.255.0

ip address inside 172.16.0.54 255.255.255.0

vpdn group 1 accept dialin pptp
vpdn group 1 ppp authentication pap
vpdn group 1 ppp authentication chap
vpdn group 1 ppp authentication mschap
vpdn group 1 client configuration address local pptp-pool
vpdn group 1 pptp echo 60
vpdn group 1 client authentication local
vpdn username EENNAAM password EENPASSWORD
vpdn enable outside

ip local pool pptp-pool 172.17.0.60-172.17.0.100

Verder staticnat ik echte ipadressen naar interne ipadressen achter de router.

Wat doe ik fout? :(

ik kan vanuit de router zelf de servers wel gewoon pingen overigens..

[ Voor 3% gewijzigd door Verwijderd op 28-11-2003 15:20 ]


Verwijderd

Probeer dit eens:

sysopt connection permit-pptp
nat (inside) 0 access-list inside_outbound_nat0_acl
access-list inside_outbound_nat0_acl permit ip any 172.17.0.0 255.255.255.0

vpdn group 1 accept dialin pptp
vpdn group 1 ppp authentication mschap
vpdn group 1 ppp encryption mppe auto required
vpdn group 1 client configuration address local pptp-pool
vpdn group 1 client configuration dns **ADRES VAN INTERNE DNS SERVER**
vpdn group 1 client configuration wins **ADRES VAN INTERNE WINS SERVER**
vpdn group 1 pptp echo 60
vpdn group 1 client authentication local
vpdn username EENNAAM password EENPASSWORD
vpdn enable outside

Deze config maakt je PPTP-verbindingen wel met een verplichte MPPE-encryptie (standaard in W2k en XP), heb ik even uit een PIX 506E die ik vandaag heb gebouwd gesloopt...maar zo is het wel een 'echt' VPN met encryptie en versleuteling van je username en password.

Mark.

[ Voor 4% gewijzigd door Verwijderd op 28-11-2003 15:37 ]


Verwijderd

De access_list(s) voor je eigen adres zijn niet noodzakelijk trouwens.
En als je geen NAT-entries maakt voor de PPTP-pool worden ze hiermee exempted, waardoor alle interne adressen open staan voor de pool-adressen (na authenticatie, of course)

[ Voor 56% gewijzigd door Verwijderd op 28-11-2003 15:36 ]


Verwijderd

Nog een idee: geef je pool voor de VPN-users een nog niet gebruikte reeks op je LAN, bijvoorbeeld 172.99.0.x. Daarmee voorkom je routeringsproblemen omdat je VPN-users op dezelfde reeks zitten als je interne spul. Hierdoor kan je PIX ook beter onderscheid maken in het verkeer.

Aanpassen daarvoor:

ip local pool pptp-pool 172.99.0.1-172.99.0.100
access-list inside_outbound_nat0_acl permit ip any 172.99.0.0 255.255.255.0

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Welke IP routes heb je erin staan?

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


Verwijderd

Topicstarter
ok thnx guys, ik ga het morgen even proberen.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Verwijderd schreef op 28 november 2003 @ 15:19:

ip local pool pptp-pool 172.17.0.60-172.17.0.100
Ik vermoed dat het retourverkeer geNAT wordt en naar buiten gegooid ipv de VPN tunnel over.

access-list inside_outbound_nat0 permit it 172.17.0.0 255.255.0.0 172.17.0.0 255.255.255.0

nat (inside) 0 access-list inside_outbound_nat0

Waarbij 172.17.0.0/16 je interne net is, en 172.17.0.0/24 de IP adressen die aan VPN gebruikers worden uitgedeeld. Adressen dus nog wel even controleren :)

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 02-08 11:29
Je geeft te weinig info. Als je nu de hele config is plaatst is het makkelijker te zien waar het fout gaan. Het kan zowel in de routes zitten als in het NAT-gebeuren.
De route voor je ip-adressen uit de pool moet verwijzen naar de externe interface van je pix.
Pagina: 1