Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit
GELÖST

VPN geht nicht von jedem Standort

Frage Sicherheit Firewall

Mitglied: rs-schmid

rs-schmid (Level 1) - Jetzt verbinden

08.06.2008, aktualisiert 18.10.2012, 4326 Aufrufe, 4 Kommentare

Hallo,

wir haben in einer Filiale eine Pix 501, zu der sich Mitarbeiter via Cisco VPN Client verbinden.
(Die Verbindung wird nicht von der Zentrale aufgebaut)
Diese starten den Remote Desktop und sind verbunden zu z.B. einem Server hinter der Pix 501.

Jetzt kommt mein Problem.
Verbinde ich mich von der Zentrale via Cisco VPN Client zur besagten Filiale klappt zwar der Tunnelaufbau, aber es ist keine rpd Sitzung möglich, es geht kein Traffic durch den Tunnel.
In der Zentrale sitzen die Clients (PCs) hinter einer Pix 515E.
Welche access-list oder was blockt den Traffic bei der Pix 515E ?
Von jedem anderem (bis jetzt ausprobiertem) Standort klappt die VPN Verbindung und der Traffic via rdp zur Pix501 einwandfrei ?

Auf der Pix 515E bypass ipsec traffic aktiviert. Muss ich die rdp Sitzungen explizit zulassen?

Gruss Roland
Mitglied: aqui
09.06.2008, aktualisiert 18.10.2012
Cisco nutzt IPsec im ESP Modus. Vermutlich lässt eure lokale Access Liste kein Port Forwarding von UDP 500 (IKE Protokoll) und von ESP (Protokoll Nummer 50) durch. Dadurch wird eine IPsec (ESP) Verbindung dann geblockt und es kommt kein VPN zustande.

Es ist auch vollkommener Unsinn mit einem Client hinter der 515er einen VPN Tunnel aufzubauen.
Sinnvoller ist es logischerweise die beiden PIXen eine VPN Verpindung zwischen den Netzen (Znetrale/Filiale) herstellen zu lassen. Dann kannst du dir diese überflüssige und auch unsinnige Frickelei mit einem Client hinter einer FW sparen, denn dieser Tunnel arbeitet wie eine Standverbindung zur Filiale.
So ein Szenario ist ja auch der tiefere Sinn von VPN Tunnels !
Wenn man 2 PIXen hat lässt man diese den VPN Tunnel aufbauen und hat so eine transparent Netzkopplung permanent.

VPN Einwahl macht nur Sinn für einzelene Clients in diesem Umfeld, wie die oben zitierten mobilen Mitarbeiter !!

Die entsprechende PIX Konfig für die VPN Netzkopplung findest du hier:

http://www.administrator.de/forum/trunking%2c-link-aggregation-89229.ht ...
bzw. ganz detailiert hier:

http://www.cisco.com/en/US/products/hw/vpndevc/ps2030/products_configur ...
Bitte warten ..
Mitglied: rs-schmid
09.06.2008 um 21:19 Uhr
Es ist auch vollkommener Unsinn mit einem Client hinter der 515er einen VPN Tunnel aufzubauen.

Hallo,

ja, gebe Dir recht, aber mein Beispiel von der Zentrale und der Filiale war unvollständig.
Die Filiale ist quasi meine Nebenerwerbstätigkeit, und ich möchte die beiden Netze nicht koppeln.
Ich will nur für mich den remote Zugriff haben. (hinter der Pix 515)

Das heisst ich muss den UPD Port 500 und ESP auf den Client von dem ich VPN haben will forwarden und natürlich per access-list erlauben und dann gehts ?

Oder gibts da noch ne andere Möglichkeit ?

Gruss Roland
Bitte warten ..
Mitglied: aqui
11.06.2008 um 11:02 Uhr
Nein, eine andere Möglichkeit gibt es nicht ! Es ist aber der richtige Weg. Port Weiterleitung von UDP 500, UDP 4500 und ESP auf die lokale IP des Clients und FW Ports entsprechend freigeben !
Bitte warten ..
Mitglied: rs-schmid
16.06.2008 um 21:25 Uhr
ich habe das jetzt so gelöst:

nat-traversal eingeschaltet
isakmp nat-traversal

und ESP auf dem outside interface erlaubt.
access-list acl-name permit esp any any
access-group acl-name in interface outside

die Forwarding Geschichte wurde dadurch überflüssig, so geht es nun auf jedem Client hinter der Pix

danke für die Tipps

Gruss Roland
Bitte warten ..
Neuester Wissensbeitrag
Ähnliche Inhalte
Windows Server
VPN geht, aber kein Remote Desktop (7)

Frage von weberandre zum Thema Windows Server ...

Windows Netzwerk
Windows 10 RDP geht nicht (18)

Frage von Fiasko zum Thema Windows Netzwerk ...

Windows Server
gelöst Active Directory CA öffentlich vertrauenswürdig machen, geht das? (2)

Frage von DeathangelCH zum Thema Windows Server ...

Heiß diskutierte Inhalte
Windows Userverwaltung
Ausgeschiedene Mitarbeiter im Unternehmen - was tun mit den AD Konten? (29)

Frage von patz223 zum Thema Windows Userverwaltung ...

LAN, WAN, Wireless
FritzBox, zwei Server, verschiedene Netze (21)

Frage von DavidGl zum Thema LAN, WAN, Wireless ...

Viren und Trojaner
Aufgepasst: Neue Ransomware Goldeneye verbreitet sich rasant (20)

Link von Penny.Cilin zum Thema Viren und Trojaner ...

Windows Netzwerk
Windows 10 RDP geht nicht (18)

Frage von Fiasko zum Thema Windows Netzwerk ...