Avatar billede peterbusk Nybegynder
08. juni 2005 - 22:06 Der er 8 kommentarer og
1 løsning

VPN på PIX 501 : hvilke porte skal åbnes på TDC-router

Hej,
jeg har en PIX 501 som sidder på LAN siden af en TDC SpeedStream Router. Jeg vil benytte PIX 501 som en slags VPN-konsentrator og en Cisco VPN Client 4.0.3c på min maskine til at få adgang fra Internettet gennem TDC-routeren til PIX'en.

----------------------------------------------------------------------------------
TDC har ændret konfigurationen af deres router med følgende:

Alt nedenstående skal NAT'es til 192.168.1.254 (PIX'en)

M.h.t. VPN skal der åbnes for følgende Destinations porte (sourceport = any, pga. NAT):
udp port 500 (isakmp)
udp port 10.000
tcp port 10.000
protokol 50  (esp)

M.h.t. Mail skal  der åbnes for
tcp port 25 (smtp)

M.h.t. SSH ("krypteret telnet"/remote management) skal der åbnes for følgende Destinations porte (sourceport = any, pga. NAT):
tcp og udp port 22
----------------------------------------------------------------------------------

Der er forbindelse til PIX'en vha. SSH men VPN Clienten skriver følgende når jeg prøver at skabe forbindelse:

Initializing the connection...
Contacting the security gateway at X.X.X.X...
Contacting the security gateway at X.X.X.X...
Secure VPN Connection terminated locally by the Client.
Reason 412: The remote peer is no longer responding.
Not connected.


Der kommer aldrig svar fra PIX'en :-(


Hvad er der galt?

Mangler jeg at få TDC til at åbne flere porte (har læst lidt om UDP 4500)?
Avatar billede jens_bach Nybegynder
08. juni 2005 - 22:17 #1
isakmp nat-traversal 10


men hvorfor tager du ikke tdc's router væk ?
Avatar billede jens_bach Nybegynder
08. juni 2005 - 22:18 #2
og ja udp port 4500
Avatar billede peterbusk Nybegynder
08. juni 2005 - 22:24 #3
Det ved jeg ikke - vel pga. en eller anden idé om at der måske også kunne være lidt sikkerhed i at lade den side???

Hvad bruges "isakmp nat-traversal 10" til ?

Kan det være pga. udp port 4500 ikke er åben, at der ikke virker?
Avatar billede jens_bach Nybegynder
08. juni 2005 - 22:29 #4
hvis det er for sikkerhedens skyld så tag den væk.... ;)
et eneste som tdc's router gør i dit setup er at være i vejen, og bruge strøm...

"isakmp nat-traversal 10" gør at klienter kan komme på selv om de er bag et nat'ted netværk
Avatar billede jens_bach Nybegynder
08. juni 2005 - 22:30 #5
og jo du skal have åbnet for port 4500 udp hvis du skal have det til og virke....

men tag bare tdc routeren væk
Avatar billede peterbusk Nybegynder
08. juni 2005 - 22:45 #6
1.
Jeg vil overveje meget at fjerne TDC-routeren. Men det er ikke mig der har styr på det med ændringer af PIX'en. Vil man blot skulle give PIX'en de oplysninger på WAN-siden som TDC-routeren har?

2.
Hvis det det nu ikke bliver i første hug at TDC-routeren bliver fjernet er jeg nødt til at få den konfigureret igen. Det koster 1200,- hver gang så jeg vil bare lige have det igen -
mener du det vil virke hvis følgende også ændres/tilføjes?

isakmp nat-traversal 10 og
udp port 4500


Smid det lige som et svar.
Avatar billede jens_bach Nybegynder
09. juni 2005 - 13:58 #7
fjern tdc's router og sæt pix'en til.
og på pixen.

ip outside 80.x.x.x
route outside 0 0 80.x.x.x

så skulle den være der
Avatar billede peterbusk Nybegynder
09. juni 2005 - 17:32 #8
Dejligt med kval. hjælp. Tak skal du have.
Avatar billede hcr_eg Nybegynder
13. september 2005 - 11:08 #9
hvis tdc giver dig addresse med dhcp så er kommandoen
ip add outsite dhcp set route
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester