leave-
Goto Top

Routing Problem ASA5510

Hallo alle zusammen, wir haben eine ASA5510. Jetzt haben wir statische Routen eingerichtet.
CoreSwitche Netzwerk mit VLAN 10,20 …. Daran ist die ASA5510 angeschlossen mit einer IP-Adresse (Port Ethernet 0/0) 29.140.1.4 und der VPN-Client ist mir der IP 192.168.1.1 konfiguriert – STATISCHE IP. Auf den CoreSwitchen ist die statische Route eingestellt "route 192.168.1.1 255.255.255.0 29.140.1.4". In der ASA wird der ganze Verkehr mit 29.0.0.0 an das Gateway 29.140.1.1 (Virtuelles VLAN Gateway der Coreswitche) geschickt.
Pingen von der ASA ins Netz kann ich. Aber nicht vom Client ins Netzwerk. Weiß einer was auf der ASA eingestellt werden muss??

VPN-Client --DSL---- SHDSL----ASA5510----Coreswitch1&Coreswitch2

Vielen Dank für die Hilfe

Content-ID: 54442

Url: https://administrator.de/contentid/54442

Ausgedruckt am: 23.11.2024 um 01:11 Uhr

reindl
reindl 19.03.2007 um 15:36:34 Uhr
Goto Top
Hallo,

der Route-Eintrag ist fehlerhaft -> "route 192.168.1.1 255.255.255.0 29.140.1.4"
Die Subnetmask ist für ein Class C - Netzwerk und wird mit Subnetzbeginn
definiert werden -> "route 192.168.1.0 255.255.255.0 29.140.1.4"
-
Glaube aber das hier nur Host-routing gewünscht ist und deshalb
muss der Eintrag im router wie folgt definiert werden
"route 192.168.1.1 255.255.255.255 29.140.1.4"

!!! Vor der Korrektur muss der fehlerhafte Eintrag entfernt werden.

Gruß
Reinhard
leave-
leave- 19.03.2007 um 15:41:34 Uhr
Goto Top
Danke erstmal, route 192.168.1.0 255.255.255.0 29.140.1.4 hab ich eingetragen. Leider noch kein Erfolg noch eine Idee?? Routing?
leave-
leave- 19.03.2007 um 15:41:41 Uhr
Goto Top
Danke erstmal, route 192.168.1.0 255.255.255.0 29.140.1.4 hab ich eingetragen. Leider noch kein Erfolg noch eine Idee?? Routing?
leave-
leave- 19.03.2007 um 15:41:46 Uhr
Goto Top
Danke erstmal, route 192.168.1.0 255.255.255.0 29.140.1.4 hab ich eingetragen. Leider noch kein Erfolg noch eine Idee?? Routing?
reindl
reindl 19.03.2007 um 16:46:36 Uhr
Goto Top
Sind die UDP-Ports für ping im ASA freigeschalten (policy)?
Ist NAT / PAT konfiguriert oder ist ein Interface (inside, outside) mit ACLs gesichert?


Diagnose: Vom VPN-Client mit tracert ip-addr bzw. pathping ip-addr und auch
vom Intranet-Netzwerk in Richtung VPN-Client durchführen.

Gruß
Reinhard
leave-
leave- 19.03.2007 um 22:37:16 Uhr
Goto Top
In den Punkten NAT/PAT und Security Policy sind noch die Standardeinstellungen drin.
In den Security Policy sind alle Schnittstellen:

Schnittstelle -------- Source - Destination - Service - Action

SHDSL --------------- ANY ---- ANY ------------ IP -------- DENY

zum internen Netz --- ANY ----- ANY ------ ---- IP ------ - DENY

ETC...

Ist das Standartmäßig alles blockiert? Ein Kollege meinte das Standartmäßig alles freigeschaltet ist.
NAT brauche ich soweit ich weiß nicht, da die IP ja direkt im Netz ist über die ASA5510. Oder sehe ich das falsch?
reindl
reindl 20.03.2007 um 15:53:18 Uhr
Goto Top
Bei Action ist die Policy auf DENY (verweigern) gesetzt - jeglicher Datenverkehr wird
blockiert.

Frage zum VPN-Client: Wie ist das Routing definiert ( Standard gateway)
reindl
reindl 20.03.2007 um 16:15:10 Uhr
Goto Top
Im nachfolgendem Link sind einige Info's zur PIX/ASA
http://www.cisco.com/en/US/customer/products/ps6120/products_configurat ...
reindl
reindl 20.03.2007 um 16:28:03 Uhr
Goto Top
Sorry, das war der falsche Link.
Nachfolgend der Link euch weiter helfen wird.
http://www.cisco.com/en/US/customer/products/hw/vpndevc/ps2030/products ...
leave-
leave- 21.03.2007 um 07:50:40 Uhr
Goto Top
Leider ist das Problem noch nicht gelöst
leave-
leave- 21.03.2007 um 07:50:46 Uhr
Goto Top
Leider ist das Problem noch nicht gelöst
leave-
leave- 21.03.2007 um 11:27:34 Uhr
Goto Top
Mit dem Packettracer (in der ASA ASDM blockt der immer) wenn ich einen IP test mache.
Hab zwar alles (IP, ICMP..) auf any any es geht aber immer noch nicht.

Für die Nutzung bzw den Zugang braucht man ein Account.
leave-
leave- 21.03.2007 um 11:27:41 Uhr
Goto Top
Mit dem Packettracer (in der ASA ASDM blockt der immer) wenn ich einen IP test mache.
Hab zwar alles (IP, ICMP..) auf any any es geht aber immer noch nicht.

Für die Nutzung bzw den Zugang braucht man ein Account.

Als Gateway steht die IP-Adresse vom Client selbst drin. Ist wohl normal!?
reindl
reindl 21.03.2007 um 15:09:22 Uhr
Goto Top
Ich würde die beiden pdf-Files per mail übermitteln
reinhard.gangl@t-online.de