Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Cisco ASA 5505 problem

[es] :: Enterprise Networking :: Cisco ASA 5505 problem

[ Pregleda: 4118 | Odgovora: 6 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

ping192
servis,mreza

Član broj: 175166
Poruke: 11
87.250.115.*



Profil

icon Cisco ASA 5505 problem08.04.2008. u 10:01 - pre 195 meseci
Pozdrav,
dali ASA 5505 može da uspostavi site to site VPN ako je u centrali statička IP a na udaljenoj lokaciji dinamička IP?

Probao sam konfigurirati Remote access na routeru i spojim se sa Cisco VPN clientom bez problema, ali kada radim Site to Site VPN router mi traži ip udaljenog routera i to radi dok se IP ne promjeni.

Postoji li neko rješenje za ovo jer meni ustvari treba samo pristup sa udaljene lokacije ka centrali, nikada nebih inicirao konekciju iz centrale prema udaljenom racunalu.

Pošto ASA ne moze biti DynDNS klijent dali je moguće na udaljenoj lokaciji postaviti neki router npr D-Link sa podrškom za DynDNS?
 
Odgovor na temu

jorganwd
Muris Kurgaš
/dev/null

Član broj: 65537
Poruke: 779

Sajt: www.remote-exploit.org


+34 Profil

icon Re: Cisco ASA 5505 problem08.04.2008. u 10:12 - pre 195 meseci
Nisi precizirao da li je ASA ovdje onaj koji ima dinamicku adresu ili taj drugi ruter? Recimo, ja sam u firmi postavio vpn server u dmz, a na nekom od racunara no-ip klijent (besplatni dyndns), tako da nam dns upucuje na zajednicku dinamicku ip adresu, a posto je vpn server u dmz odmah njega gadja.
 
Odgovor na temu

markovm
Srbija

Član broj: 11886
Poruke: 207
..o.yu.235.93.80.in-addr.arpa.



+14 Profil

icon Re: Cisco ASA 5505 problem08.04.2008. u 10:41 - pre 195 meseci
Zdravo,

ono sto verovatno moze da ti zavrsi posao zove se Easy VPN - Network Extension Mode.

Opisrnije : http://www.cisco.com/en/US/doc...ck/guide/remcli.html#wp1044319

Pozdrav!
...jer tako smo u mogućnosti.
 
Odgovor na temu

ping192
servis,mreza

Član broj: 175166
Poruke: 11
87.250.115.*



Profil

icon Re: Cisco ASA 5505 problem08.04.2008. u 14:02 - pre 195 meseci
U centrali mi je ASA i tu imam statičku adresu, a na udaljene lokacije (gdje su dinamičke adrese) sam mislio postaviti neke jeftinije routere, pa mi je sada problem to što mi asa traži adresu od udaljenog peer-a.

Markovm, probati cu Easy VPN, postaviti cu ASA za server a telesyn za klijenta pa vam javim ide li, hvala.
 
Odgovor na temu

markovm
Srbija

Član broj: 11886
Poruke: 207
..o.yu.235.93.80.in-addr.arpa.



+14 Profil

icon Re: Cisco ASA 5505 problem09.04.2008. u 12:32 - pre 195 meseci
Zdravo,

bojim se da sa AT kao klijentima neces moci nista da napravis. EASY VPN zahteva EASY VPN klijente, koji mogu biti Cisco VPN client (PC) ili u EASY VPN klijent na Cisco platformi (x800 serija, 1700 ili ASA).

Poz,
Milenko.
...jer tako smo u mogućnosti.
 
Odgovor na temu

ikovac
Ivan Kovacevic
Cisco TAC, Cisco Systems
Brussels

Član broj: 4975
Poruke: 44
*.cisco.com.



+1 Profil

icon Re: Cisco ASA 5505 problem09.04.2008. u 22:05 - pre 195 meseci
Rekao bih da je u ovom scenariju jedino resenje dynamic crypto-map na ASA i aggressive mode.

- Primer konfiguracije za ASA:

crypto ipsec transform-set ESP-3DES-SHA esp-3des esp-sha-hmac

crypto dynamic-map DYN 1 set transform-set ESP-3DES-SHA
crypto dynamic-map DYN 1 set reverse-route

crypto map VPN 1 ipsec-isakmp dynamic DYN

crypto map VPN interface outside

crypto isakmp enable outside
crypto isakmp policy 10
authentication pre-share
encryption aes-256
hash sha
group 5

tunnel-group BLAH type ipsec-l2l
tunnel-group BLAH ipsec-attributes
pre-shared-key cisco123


- Primer konfiguracije za peer (Cisco router) sa dinamickom IP adresom:

crypto isakmp policy 1
encr aes 256
authentication pre-share
group 5
!
crypto isakmp profile PROF
self-identity user-fqdn BLAH <-- mora da se poklopi sa imenom tunnel-group-e na ASA!!!
match identity address <ip_adresa_outside_interfejsa_na_ASA> 255.255.255.255
!
crypto isakmp peer address <ip_adresa_outside_interfejsa_na_ASA>
set aggressive-mode password cisco123
set aggressive-mode client-endpoint fqdn BLAH <-- mora da se poklopi sa imenom tunnel-groupa-e na ASA!!!
!
!
crypto ipsec transform-set TS esp-aes 256 esp-sha-hmac
!
crypto map VPN 1 ipsec-isakmp
set peer <ip_adresa_outside_interfejsa_na_ASA>
set transform-set TS
set isakmp-profile PROF

interface FastEthernet 0/0
crypto map VPN


Dakle na peer-u je staticka crypto-mapa i phase 1 aggressive mode. Iskamp profil je ovde dodat da bi se korigovalo ponasanje rutera kada on inicira rekey jer mora da shalje FQDN identity.

Kako se ovo konfigurise na Allied Telesyn stvarno ne znam. Ovo je sve po RFC-u, tako da bi trebalo da je podrzano od strane svih vendora.

P.S. moguce je da sam negde nesto sitno omasio ili izostavio, ali su glavne stvari tu.
 
Odgovor na temu

ping192
servis,mreza

Član broj: 175166
Poruke: 11
87.250.115.*



Profil

icon Re: Cisco ASA 5505 problem04.06.2008. u 09:36 - pre 193 meseci
Nisam uspio natjerati AT da radi, zna li netko neki ciscov model koji bi posluzio za udaljene lokacije a da nije vrlo skup
 
Odgovor na temu

[es] :: Enterprise Networking :: Cisco ASA 5505 problem

[ Pregleda: 4118 | Odgovora: 6 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.