Avatar billede vanni Nybegynder
07. december 2003 - 20:16 Der er 21 kommentarer og
1 løsning

PIX 501klient

Hej

Har en PIX 501 firewall, men mangler en softwareklient til VPN adgang. Nogen der ved, hvor man downloade en klient?
Avatar billede rubeck Nybegynder
14. december 2003 - 08:43 #1
Du kan hente den fra cisco.com, men det kræver at man har et CCO login....

/Rubeck
Avatar billede vanni Nybegynder
20. december 2003 - 12:32 #2
CCO = Cisco Certified ?
Avatar billede rubeck Nybegynder
21. december 2003 - 13:15 #3
Cisco Connection Online :-)
Avatar billede vanni Nybegynder
21. december 2003 - 16:29 #4
Jeg har vist nok et gæste-login. Jeg har fået gaflet en klient, men skal man føle sig som en lille hæler, eller hvad er egentlig Cisco's intentioner med disse forhindringer? (gætter man skal være autoriseret)

Jeg må bare sige, at det fungerer rigtig godt. :o)
Avatar billede rubeck Nybegynder
22. december 2003 - 08:45 #5
Som regel kan forhandleren, hvor PIX'en er købt, hjælpe med at skaffe en CCO account.. men glæder mig, du har fået nippet en aligevel.

Og jad det fungerer bare max... :-)

/Rubeck
Avatar billede vanni Nybegynder
22. december 2003 - 19:23 #6
Rubeck - i min glædesrus erhvervede jeg mig en PIX501 mere, da jeg er på to lokationer.

Problem:

Jeg kan komme ud igennem PIX'en og blive valideret på den anden PIX. Men tilsyneladende kan jeg rigtig noget andet, ved hvad jeg kan gøre?
Avatar billede vanni Nybegynder
22. december 2003 - 19:45 #7
Ups!
Men tilsyneladende kan jeg IKKE rigtig noget andet, ved DU, hvad jeg kan gøre?
Avatar billede rubeck Nybegynder
22. december 2003 - 23:31 #8
Du skal "banke" dette ind i dine PIX konfigs: isakmp nat-traversal 60... Hvorfor? Here goes:

Man kan ikke køre native IPsec ud igennem en PIX hvis denne PIX er konfig'et til at terminerer VPN tunneller (Jo, hvis man har flere public IPs og laver en static NAT mapping til klient). IPSec virker jo ikke sådan videre igennem NAT, med mindre NAT boksen understøtter IPSec passthroug (Det gør PIX ved at bruge kommandoen "fixup protocol esp-ike". Gør du dette kan PIX ikke længere terminere VPN tunneller.)
Men hvis man nu encapsulerer IPSec i UDP som virker igennem et NAT device, er der intet problem. Det er lige det kommandoen "isakmp nat-traversal 60" gør :-) Den er dog kun tilgængelig hvis du kører PIX OS ver. 6.3.... :-(

Nå ja, nummeret 60 er et interval i secs. for keepalives packets...

Håber det gav et hint, ellers skriv..

/Rubeck
Avatar billede rubeck Nybegynder
22. december 2003 - 23:42 #9
Husk forresten at slå IPSEC over UDP til i din klient :-)

/Rubeck
Avatar billede vanni Nybegynder
23. december 2003 - 08:37 #10
Inden jeg begynder at gå dybere ind i konfigurationen, ville jeg gerne tage backup. Er der en snild måde at gemme en konfiguration og hente den ind igen - hvis nødvendigt.
Avatar billede rubeck Nybegynder
23. december 2003 - 09:04 #11
Du selvfølgelig bare paste konfig'en ud af den via en consol el. telnet... Du kan også gemme konfig på en TFTP server, med kommandoen "write net <TFTserver IP>:filnavn"

/Rubeck
Avatar billede rubeck Nybegynder
23. december 2003 - 09:05 #12
Husk, hvis du gør det via telnet el consol, får du ikke din Shared Keys .

/Rubeck
Avatar billede vanni Nybegynder
23. december 2003 - 12:43 #13
Så fik jeg etableret en TFTP-server og overført konfigurationen.

Men hvor redigerer jeg i konfigurationen?
Avatar billede rubeck Nybegynder
23. december 2003 - 12:51 #14
Via telnet:

Telnet til inside IP..

Login:<password>
PIX>ena
password
PIX#conf t
PIX(config)#isakmp nat-traversal 60
exit
PIX#wr term (så ser du den kørenden konfig..chec at der nu står isakmp nat-traversal 60 )
PIX#wr mem (så gemmes konfig)

/Rubeck
Avatar billede vanni Nybegynder
23. december 2003 - 13:59 #15
Telnet er klar, men der er et gammelt password, jeg ikke kan slette. Kender du en smutvej?
Avatar billede rubeck Nybegynder
23. december 2003 - 14:25 #16
Brug konsol kablet, så kan det være du kan nøjes enable- passwordet.

/Rubeck
Avatar billede vanni Nybegynder
23. december 2003 - 20:24 #17
Jeps, så er det klaret, men det går ikke rigtig.

Min Firewall ver. er 6.3(1) og min device manager er 3.0(1)

Er det noget, der skal opdateres?
Avatar billede rubeck Nybegynder
23. december 2003 - 22:51 #18
Nope....don't think so. Go right ahead. :-)

/Rubeck
Avatar billede rubeck Nybegynder
23. december 2003 - 22:53 #19
Ups... så ikke: ...men det går ikke rigtig.

Kan du ikke paste din konfig her? Husk at skjule public IPs og passwords..

/Rubeck
Avatar billede vanni Nybegynder
23. december 2003 - 23:36 #20
PIX'en vil ikke have public ip i konfig, hvis der er router foran vel?

Har du evt. en mailadresse, hvis jeg skulle overse noget i config?
Avatar billede rubeck Nybegynder
23. december 2003 - 23:53 #21
>PIX'en vil ikke have public ip i konfig, hvis der er router foran vel?

Nej... ikke når "router" laver NAT. Sorry.. tænkte jeg ikke lige over.

eksperten@rubeck.dk

/Rubeck
Avatar billede vanni Nybegynder
24. december 2003 - 00:06 #22
Hermed sendt.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester