Avatar billede carceri Nybegynder
20. maj 2006 - 18:10 Der er 4 kommentarer

VPN med Asus SL1000 gennem Cisco 831

Jeg har et mystisk problem med at få VPN til at virke. Min mistanke er at vores Cisco 831 router gør noget underligt jeg ikke kan gennemskue, og håber I kan hjælpe mig.

Først en beskrivelse af opsætningen.

PC1 <-> Internet <-> Cisco 831 <-> Asus SL1000 <-> PC2

Cisco 831 er router/firewall, og kører statisk NAT mellem en offentlig IP adresse og Asus SL1000. Derudover har den firewall-regler der tillader alt udgående trafik fra Asus SL1000 og UDP port 500 og ESP indgående til den.

Asus SL1000 er router/firewall/VPN Gateway, og skal sætte en VPN tunnel op mellem sig selv og PC1, således at PC1 og PC2 kan kommunikere.

VPN forbindelsen bliver sat fint op, men det er ikke alt trafik der kommer igennem tunlen. Nærmere beskrevet:

Trafik fra PC2 til PC1, samt den trafik PC1 sender tilbage til PC2 kommer fint igennem. Kan fx godt lave SSH eller telnet mellem de to maskiner denne vej.

Trafik fra PC1 til PC2 stopper ved Asus SL1000. Kan se med en packet sniffer at ESP pakkerne ankommer på ydersiden af Asus SL1000, men aldrig bliver sendt ind på LAN siden til PC2.

Som test lavede jeg følgende opsætning:

PC1 <-> Asus SL1000 <-> PC2

Altså tog PC1 og koblede den direkte til ydersiden på Asus SL1000. Præcist samme opsætning med VPN på begge maskiner, tunlen kommer op og der er trafik igennem begge veje.

Min mistanke er så nu at det er Cisco 831 der gør et eller andet ved de ESP pakker der kommer udefra, således at Asus SL1000 dropper dem fordi de ikke længere er korrekte. Det skal dog kun være for ESP pakker der oprinder udefra, for de ESP pakker der kommer tilbage som svar på PC2 der har kontaktet PC1, kommer jo fint igennem i den første opsætning.

Cisco 831 kører følgende software:

Cisco IOS Software, C831 Software (C831-K9O3Y6-M), Version 12.3(2)XE3, RELEASE SOFTWARE (fc1)
ROM: System Bootstrap, Version 12.2(11r)YV3, RELEASE SOFTWARE (fc2)
System image file is "flash:c831-k9o3y6-mz.123-2.XE3.bin"

Cisco beskriver nogle problemer med IPSEC passthrough her: http://www.cisco.com/en/US/products/sw/iosswrel/ps1839/products_feature_guide09186a0080110c03.html#wp1027195 men så vidt jeg kan se skulle det være rettet i den firmware vi kører med.

Ideer til hvad der kan være galt? Sig selvfølgelig også til hvis der mangler oplysninger.
Avatar billede carceri Nybegynder
20. maj 2006 - 18:19 #1
Det skulle måske lige siges at der selvfølgelig også kunne være andre problemer end Cisco routeren. Fx placeringen af PC1 ude på Internettet. Dog er det en maskine der har en offentlig IP adresse, så der skulle ikke så gerne være problemer med NAT i den ende.

Et andet problem kunne være firewall indstillingerne på Asus SL1000, men de samme indstillinger virker ved den anden opsætning, og jeg har også prøvet at lave regler der tillader alt igennem bare for at teste.
Avatar billede jens_bach Nybegynder
20. maj 2006 - 22:16 #2
det kan være at i asus boxen, men kan enable nat-t, det liner det som der er problemet.

der er nogle enheder som ikke kan finde ud af hvis der er nat i bække ender.

hvis du slå debuging til så kan du sikkert se at asus box'en dropper pakken på grund af at destinasionen ikke passer med ipen på asus interface.


...

du kunne jo prøve og sætte asus boxen ind og tage 831 ud midligtidig, bare til test
Avatar billede carceri Nybegynder
20. maj 2006 - 22:20 #3
Desværre understøtter Asus boksen vist ikke NAT-T, men det kan da være at jeg skal prøve at slå det helt fra i VPN klienten. Det prøver jeg. Ellers prøver jeg også at sætte Asus boksen på i stedet for 831 for at teste.

Desværre er den asus boks ret sparsom med debug informationer :(
Avatar billede jens_bach Nybegynder
21. maj 2006 - 09:02 #4
du kunne jo også lave vpn på 831, der virker da fint;)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester