sandheber
Goto Top

Problem mit dem Auto Signon auf einer ASA 5505

Hallo,

erstmal stelle ich die Umgebung vor:

Eine asa 5505 mit 8.0.4 version und dem Cisco ASDM 6.1 admin tool.

So nun zu meinen Vorliegen:

Ich möchte gerne mit WEBVPN direkt nach eingabe des Benutzers / Passwort zugriff auf Verzeichnisse bzw einen FTP bekommen.
Es klappt soweit, dass ich die möglichkeit habe oben in der Adresszeile die IPs/Namen einzugeben um von dort auf eine "Authentication request" Seite zu gelangen wo ich die angeforderten Daten eingeben kann.

Dies soll direkt übersprungen werden.

Ich versuche es mit der einstellung "Auto signon" in der ASA habe ich einen user erstellt, welcher die Möglichkeit hat auf den FTP server zuzugreifen.

Nun habe ich unter
"Local user" - > VPN Policy - > Clientless SSL VPN -> Single Signon -> Auto Signon Server
einen Eintrag verfasst mit der IP von dem Rechner/Server auf dem der FTP läuft. So sieht es aus 180.1.101.180 mask 255.255.255.255 Auth Basic / ntml / ftp / cifs


Nun bekomme ich immer sobald ich versuche zugriff auf die Verzeiche zu bekommen die Meldung Authentication error.
Aber bei dem FTP kommt nichtmal eine Meldung an, das jemand versucht hat auf den Rechner raufzukommen.


Hätte einer eine Idee?


Vielen Dank schonmal!

Content-Key: 122864

Url: https://administrator.de/contentid/122864

Printed on: April 24, 2024 at 05:04 o'clock

Member: aqui
aqui Aug 17, 2009 at 10:42:29 (UTC)
Goto Top
.
"...Es sollen also die ich habe folgendes Problem...."

Tja, dafür benötigt man aber einen Decoder um diese kryptische Frage zu verstehen...
Fazit: Mit dem Rumpelsatz kann man dir keine qualifizierte Hilfe geben face-sad
Member: sandheber
sandheber Aug 17, 2009 at 10:56:31 (UTC)
Goto Top
Öhm entschuldige ich hatte das vorerst als "entwurf gespeichert" und wollte das noch bearbeiten.
Aber wohl den falschen Button gedrückt.
Member: aqui
aqui Aug 17, 2009 at 11:00:23 (UTC)
Goto Top
Was sagt denn ein "debug authentication" ?? an der Konsole ?
Damit sollte im Handumdrehen klar sein wo der Fehler liegt ??
Member: sandheber
sandheber Aug 17, 2009 at 11:14:46 (UTC)
Goto Top
hmm okay, ich habe wohl das "Vorwort" vergessen.

Ich bin atm als Praktikant eingesetzt und soll die Möglichkeiten der ASA unter die Luppe nehmen.
Das Problem ist, dass die ASA im betrieb ist und mehr als 200 Rechner vernetzt. Somit habe ich schon etwas Respekt/Angst etwas falsch zu machen.


Ich kenne mich mit dem Gerät noch nicht so gut aus, arbeite damit erst seit ca 2 Wochen.

Könntest du aqui mir vielleicht sagen, wie ich den debug authentication starte.

Weil im CLI würde ich ungerne etwas probieren.
Member: sandheber
sandheber Aug 18, 2009 at 11:03:24 (UTC)
Goto Top
Hey aqui danke soweit, aber wie komme ich mit dem ASDM in die Konsole???
Es gibt einmal die unter Tools -> Command Line Interface
dann unter Device Management -> CLI -> usw...
Und meine andere Frage ist wie wirken sich befehle aus, ändern sich diese sofort. Oder muss man in einen anderen Modus wechseln?
Member: aqui
aqui Aug 19, 2009 at 11:33:58 (UTC)
Goto Top
Ohne das CLI wirst du nichts werden denn der ADM bzw. Weboberfläche ist was für Dummies...

Du nimmst also einen telnet und SSH Client wie Putty oder TeraTerm
Machst einen Telnet oder SSH auf die Box, je nachdem was erlaubt ist, und fertig bist du !

Vergiss nicht ein term moni einzugeben am Terminal, sonnst wandern die Debug Outputs auf die serielle Konsole an die du dich natürlich auch anklemmen kannst, allerdings musst du dann auch physisch in der Nähe der Maschine sein so das Putty und TTerm die bequemeren Alternativen sind.

Mit debug ? kannst du dir die Debug Kommandos ansehen. Das "?" ist immer dein Freund wenn man auf dem CLI nicht weiterweiss.

Wenn du den Authentication Prozess debuggst solltest du sofort sehen wo das problem liegt...
Member: sandheber
sandheber Aug 21, 2009 at 06:23:58 (UTC)
Goto Top
Hey Aqui danke abermals, aber irgentwie finde ich den Fehler immer noch nicht.


Ich habe mir auch gerade nochmals meine Fragestellung oben angeschaut und festgestellt das dort leider etwas fehlt.


Vielleicht hilft das weiter.

Also ich komme via WEB VPN auf den FTP/CIFS Server muss aber den User / PW eingeben. Diesen Schritt möchte ich gerne wegfallen lassen.

d.h. wenn sich eingeloggt wird soll er direkt die möglichkeit haben auf die Resourcen zugriff zu bekommen ohne weitere Eingaben.


Ich probiere das mit dem auti Sign-on service. Dort habe ich wie oben geschreiben die IP 180.1.102.160 und den subnet 255.255.255.255 benutzt. Doch ich bekomme immer nur die meldung "authentication error" ABer in meinen FTP programm steht in der Log nichts. also kommt er bis dahin garnicht, hast du vielleicht eine Idee?


Wenn ich in dem SSH in den config modus bin und
"debug webvpn 255" eingeben bekomme ich die Meldung: webvpn_session.c:http_webvpn_find_session[159]

Und das, sobald ich rumsurfe via webvpn.