Avatar billede mes Nybegynder
08. december 2003 - 20:36 Der er 4 kommentarer og
1 løsning

IPSEC Pass throug på Cisco PIX 501

Hej med jer :-)
Jeg har et prob. med at få lavet IPSEC pass throug på en PIX 501. har lavet : fixup protocol esp-ike men det virker ikke.
Kan det passe man ikke have site to site tunneler samtidig med man har en vpn client på indersiden ??
(vpn clienten er en Nortel Contivity v4)
Avatar billede rubeck Nybegynder
08. december 2003 - 23:31 #1
Jeps, det passer.... :-( PIX'en skal vide hvor IPSec traffik inbound (incl. retur traffik) skal termineres (pr IP addr). Hvis du har flere public IPs kan du lave statisk NAT mapping til din inside host.

/Rubeck



/Rubeck
Avatar billede mes Nybegynder
09. december 2003 - 02:05 #2
Vil det sige at det er umuligt af have en vpn client på inderside af pix, også hvis man ikke bruger site to site ?
Avatar billede rubeck Nybegynder
09. december 2003 - 08:03 #3
Det kan man sagtens hvis man kører PIX ver. 6.3.... Kommandoen fixup protocol esp-ike som først kom i ver. 6.3 skal bare indtastes som du selv er inde på, men det går ikke hvis du samtidg har L2L tunnels konfig på PIX.

Det samme vil vis sig hvis man sidder bag en router der selvf. understøtter IPSec passthrough og man starter TO VPN clienter samtidig. Kun den en vil virke...

Hvis din klient og device hvor tunnel termineres understøtter encapsulering af IPSec (i UDP el TCP) er der her ikke noget problem, da UDP og TCP sagtens kan PAT's. Det kan IPsec ikke da det ikke bruger porte...

Men her er Cisco forklaring:

The fixup protocol esp-ike command enables PAT for Encapsulating Security Payload (ESP), single tunnel.

The fixup protocol esp-ike command is disabled by default. If a fixup protocol esp-ike command is issued, the fixup is turned on, and the firewall preserves the source port of the Internet Key Exchange (IKE) and creates a PAT translation for ESP traffic. Additionally, if the esp-ike fixup is on, ISAKMP cannot be turned on any interface.


/Rubeck
Avatar billede mes Nybegynder
10. december 2003 - 03:09 #4
Hej Rubeck
Det lyder som du virkelige har styr på det her :-)
Men har prøvet fixup og har disablet ISAKMP virker stadig ikke :-(
Skal de site to site VPN'er der er defineret slettes ??
Avatar billede rubeck Nybegynder
10. december 2003 - 09:23 #5
Dvs at "no isakmp enable outside" ikke er nok? Hmmm... Du har selvf. prøvet at vende PIX'en efter dette? El. lavet en "clear crypto isakmp sa" og en "clear crypto ipsec sa".

Prøv evt. "no crypto map <MAPname> <Seq nr> match address <ACL>"
Så burde "interresting traffic for encryption" være holdt ude..

/Rubeck
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester