Avatar billede dtn Nybegynder
15. marts 2002 - 14:52 Der er 17 kommentarer og
1 løsning

port 1723 og protokol 47 på Cisco PIX

For at køre VPN gennem Cisco Firewall skal man åbne for port 1723 (pptp) samt protokal 47 (GRE header)! Er der nogen som ved hvad man præcis skal skrive for at åbne dem i PIX firewall via telnet?
Avatar billede mc.lucifer Praktikant
15. marts 2002 - 14:58 #1
lytter med

MC
Avatar billede danic Nybegynder
15. marts 2002 - 15:12 #2
How to Configure the Cisco Secure PIX Firewall to Use PPTP
http://www.cisco.com/warp/public/110/pptppix.html
Avatar billede svindler Nybegynder
15. marts 2002 - 15:55 #3
Hvis det er en PIX 501 med en default konfiguration du har, er det noget i stil med:
name x.x.x.x pptpserver
access-group outside_IN in interface outside
access-list outside_IN permit gre any host pptpserver
access-list outside_IN permit tcp any host pptpserver

danic henviser til et dokument, der beskriver, hvordan man bruger PIX'en til at afslutte tunnelen. Det var ikke det, du ønskede vel?
Avatar billede dtn Nybegynder
18. marts 2002 - 20:53 #4
jeg kom til og skrive noget forkert, hvordan sletter man en rules igen? fx. "access-group outside_IN in interface outside"
Avatar billede svindler Nybegynder
25. marts 2002 - 15:13 #5
"no access-group outside_IN in interface outside"
Avatar billede dtn Nybegynder
27. marts 2002 - 15:31 #6
de "x.x.x.x", er det for eksterne IP eller interne?
Avatar billede svindler Nybegynder
27. marts 2002 - 15:46 #7
Jeg troede ikke, at du kørte NAT.
Det skal være den eksterne, og du skal have en static, der laver en een til een mapning af den eksterne til den interne adresse. Ellers vil nat af protokol 47 ikke virke.
Avatar billede svindler Nybegynder
27. marts 2002 - 15:47 #8
Har du overvejet at følge danic's link og afslutte vpn'en på pix'en istedet?
Avatar billede dtn Nybegynder
27. marts 2002 - 16:02 #9
vi kører med Global IP med 16 eksterne adr. - Nej, linket virke for kompliceret da jeg er ikke hardcore i Cisco, hvorfor?
Avatar billede svindler Nybegynder
27. marts 2002 - 16:06 #10
Fordi PIX'en er en glimrende VPN-kasse, ihvertfald, hvis single-DES er godt nok.
Hvad er det for en model I har?
Avatar billede dtn Nybegynder
27. marts 2002 - 16:10 #11
Vi har PIX515 og PIX501 som skaber vores eksisterende VPN forbindelsen, dertil vil jeg gerne have hjælpe til at udvide med Windows VPN server (RAS).
Avatar billede svindler Nybegynder
27. marts 2002 - 16:22 #12
Hmm, et lidt spøjst valg at bruge en Windows-maskine til at afslutte en VPN, når du har en 515'er stående.

Det er bare min mening, men jeg er også Cisco-fan/nørd.
Avatar billede dtn Nybegynder
27. marts 2002 - 16:26 #13
Jeg vil også helst bruge Cisco egne VPN klienter, de er godt nok gratis, man aner ikke hvordan det skal sættes op!? Er det lige så nemt? har du måske nogle gode kilder så jeg kan lære hvordan man sætte dette op?
Avatar billede svindler Nybegynder
27. marts 2002 - 16:43 #14
http://www.cisco.com/warp/public/707/index.shtml har en masse links til relateret info.
Avatar billede dtn Nybegynder
27. marts 2002 - 18:13 #15
det virker udmærket det her med RAS, jeg skal nok dyrke noget mere Cisco når jeg har tid, mange tak for hjælpen!
Avatar billede dtn Nybegynder
08. april 2002 - 10:10 #16
svindler -> vi har en VPN tunnel mellem site A og B. A har interne IP range 192.168.1.xxx og B har 192.168.2.xxx. Lige meget om jeg logge på A eller B server, om jeg får IP 192.168.1.xxx eller 192.168.2.xxx kan jeg KUN have adgang til B siden, f.eks. hvis jeg har fået tildelt IP 192.168.1.65, så kan jeg kun ping 192.168.2.10 og ikke 192.168.1.10. Vi køre med Windows 2000 AD som synkronisere hinanden via VPN (uden SUB domain). Har du et bud? du skal nok få 100 point mere!
Avatar billede svindler Nybegynder
08. april 2002 - 10:25 #17
Logger du på via en vpn-forbindelse, eller befinder du dig fysisk på A hhv B?
Hvilken vpn-klient bruger du?
Hvordan ser netmaskerne ud?

En idé til hvad der kan være galt, baseret på et rent gæt på din opsætning:
Du etablerer en VPN fra din klient til VPN server på site A, og får ip-adresse 192.168.1.65 med netmaske 255.255.255.255. Tunnelen er sat op til at tillade trafik fra 192.168.1.0/24 til 192.168.2.0/24. Derved har du ikke lov til at sende trafik fra 192.168.1.65 til 192.168.1.10.

Hvis du kommer med mere specifikke oplysninger, kan jeg måske komme med et mere kvalificeret gæt. Prøv evt at oprette et nyt spørgsmål og læg et link til det nye spørgsmål her, så du kan få flere "eksperters" input.
Folk tror jo, at dette spørgsmål er afsluttet, når der er et accepteret svar.
Avatar billede dtn Nybegynder
11. april 2002 - 16:18 #18
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester