ravers
Goto Top

Cisco - angemeldete Benutzer?

Hallo liebe Gemeinde,

ich habe ein Problem. Und zwar habe ich ein CISCO 1712 im Einsatz, soweit jedoch nicht so schlimm ;).

Jetzt will ich mir die angemeldeten Benutzer bzw. Anmeldungshistorie sehen. Aber ich finde nix.

Kann man sich die Benutzer anzeigen lassen die sich per VPN verbunden haben und wenn ja wie?

Ich bekomme derzeit leider nur "denied"-Meldungen für Pings etc..

Irgend welche Ideen?
Ich kann mich über SDN einwählen (jedoch nicht ändern) sowie über telnet komme ich aufs System (Konfig. änderbar)

Mfg
Ralf

Content-ID: 36166

Url: https://administrator.de/contentid/36166

Ausgedruckt am: 14.11.2024 um 01:11 Uhr

x-window
x-window 17.07.2006 um 18:17:32 Uhr
Goto Top
hallo ralph,

versuch es mal mit

"show crypto session detail"

kurzversion: "sh cry sess det" face-smile

sind dies viele ? ansonsten kannst du nach einer speziellen suchen, indem du das kommando mit

| include gesuchter-name

ergänzt.

ps: "|" ist die 'pipe' - <AltGr> und < drücken face-smile) und sag bescheid, ob es was bringt ....
Ravers
Ravers 18.07.2006 um 08:21:34 Uhr
Goto Top
Hallo x-window

vielen Dank zunächst, nicht immer ganz einfach jemden zu finden mit Cisco-Wissen ;)

also dein "sh cry sess det" ist schon ganz gut, ich kann dann im Augenblick sehen das eine Verbindung besteht. Jedoch nicht von welchem Benutzer sieh entstand, sondern nur die IP`s.

Ich muss sicherstellen das ich auflisten kann wer sich wann eingeloggt hatt über VPN.

Wie bekomme ich das hin??
x-window
x-window 20.07.2006 um 10:30:57 Uhr
Goto Top
hallo ralph,

versuch mal noch

sh crypto isakmp peers

wenn du einen sauberen log willst, sollte ein radius (free oder windows) oder tacacs-server (cisco) als authentifizierungs-db benutzt werden. Diese können dann z.B. auch deine windows domäne benutzen, so dass sich die user mit ihren gewohnten passworten am vpn anmelden können. auch verschiedene gruppen sind dann möglich und zuweisung von access-listen face-smile))

ggf. kann man auch versuchen diverse debugs zu verwenden (muss man aber nach jedem reboot neu setzen)
z.B.
debug crypto isakmp

oder andere und versuchen, ob man da den user sieht.
das ganze dann auf einen syslogserver loggen und vielleicht einmal am tag das log per script auswerten auswerten.

musst du selbst etwas scipteln face-smile

leider gibt es keine vernünftige history (gibts auch beim isdn nicht).

leider habe ich hier keine vpn-clients an einem ios-router (noch nicht), so dass ich die phase2-authentication mit dem user nicht für dich suchen kann.

aber vielleicht kommst du mit diesen infos zurecht.

gruss
olli
Ravers
Ravers 20.07.2006 um 13:46:36 Uhr
Goto Top
Hallo olli,

willkommen als mein Buddie ;)

sh crypto isakmp peers
zeigt leider nur die Verbindung (daher habe ich schonmal die eingewählte IP)

ich hab nun das Debugging eingeschaltet, bringt mir auch weit mehr (nixsagende ;) ) Info`s.

debug crypto isakmp
oder andere .......................... welche anderen??

WEGEDIT

Extended IP access list 102

MYIP = meine IP =XXX

kannst du mir hierzu noch eine kleine Erklärung geben??

MFG
Ralf
x-window
x-window 21.07.2006 um 17:47:10 Uhr
Goto Top
hallo ralph,

du hast die die access-listen mit 'sh access-lists' anzeigen lassen.

da ich die netzwerkstruktur und die gebundenen adressen nicht kenne, kann ich nicht viel dazu sagen.

die einzelnen dienste kennst du ?

ansonsten schau mal im internet unter 'portnumbers' oder 'portnummern'-liste oder schau dir auf deinem rechner die "sevices"-datei an (unix: /etc/services) - dort stehen zumindest die gängigsten drin.

schlecht ist der eintrag

100 permit icmp any any (144 matches)

dieser erlaubt icmp (ping, traceroute) von jedem zu jedem.

man sollte diesen zumindest auf

100 permit icmp any any host-unreachable

ändern.

so dass wenigstens die fehler-korrektur des netzwerkes funktioniert, aber nicht jeder das netz tracen kann.

gruss
olli