<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco ASA 5550 (8.3). Проблема с VPN L2TP</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html</link>
    <description>День добрый!&lt;br&gt;&lt;br&gt;Не получаеться поднять L2TP с win 7. Логи в ASDM при попытке подключения молчат, так же как и дебаг. &lt;br&gt;Настраиваю через ASDM VPN Wizzard, для подключения с виндовского клиента. &lt;br&gt;&lt;br&gt;Подскажите пожалуйста в чем может быть проблема. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;ASA Version 8.3(1)&lt;br&gt;!&lt;br&gt;interface GigabitEthernet1/1&lt;br&gt; description Default Gateway&lt;br&gt; nameif dg&lt;br&gt; security-level 0&lt;br&gt; ip address 192.168.0.3 255.255.255.0&lt;br&gt;!&lt;br&gt;same-security-traffic permit inter-interface&lt;br&gt;same-security-traffic permit intra-interface&lt;br&gt;object network local-inet&lt;br&gt; subnet 192.168.0.0 255.255.0.0&lt;br&gt;object network NETWORK_OBJ_192.168.0.0_24&lt;br&gt; subnet 192.168.0.0 255.255.255.0&lt;br&gt;access-list icmp extended permit ip any any&lt;br&gt;pager lines 1000&lt;br&gt;logging enable&lt;br&gt;logging asdm informational&lt;br&gt;mtu management 1500&lt;br&gt;mtu local-to-inet 1500&lt;br&gt;mtu dg 1500&lt;br&gt;ip local pool vpn-pool 192.168.0.100-192.168.0.150 mask 255.255.255.0&lt;br&gt;no failover&lt;br&gt;icmp unreachable rate-limit 1 burst-size 1&lt;br&gt;icmp permit any local-to-inet&lt;br&gt;icmp permit any dg&lt;br&gt;no asdm history enable&lt;br&gt;arp timeout 14</description>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Desan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#18</link>
    <pubDate>Mon, 11 Jul 2011 08:17:18 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; в вашей железке это не поддерживается, то ... не знаю, что &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; сделать &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Напрямую все работает.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; С group 2 даже напрямую не хочет подключаться, работает только с group &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 1.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; На других форумах вычитал, что для win XP group 1 надо ставить...&lt;br&gt;&amp;gt;&amp;gt; Странно, но у меня с XP group 2 отлично работает, так что...не &lt;br&gt;&amp;gt;&amp;gt; знаю, что и посоветовать. За nat не делал ни разу.udp 500,4500 &lt;br&gt;&amp;gt;&amp;gt; пробрасываете natом наружу?&lt;br&gt;&amp;gt; попробуйте также убрать vpn-tunnel-protocol IPSec l2tp-ipsec - пусть будет по дефолту &lt;br&gt;&lt;br&gt;Удалял - не помогает....&lt;br&gt;&lt;br&gt;Вот конфиг проброса портов&lt;br&gt;object network dmz-inet&lt;br&gt; subnet 192.168.0.0 255.255.0.0&lt;br&gt;object network tcp-80&lt;br&gt; host 192.168.3.3&lt;br&gt;object network vpn-allow&lt;br&gt; host 192.168.3.2&lt;br&gt;object network nat-4500&lt;br&gt; host 192.168.3.2&lt;br&gt;object network vpn-1701&lt;br&gt; host 192.168.3.2&lt;br&gt;object network dmz-inet&lt;br&gt; nat (any,outside) dynamic interface dns&lt;br&gt;object network tcp-80&lt;br&gt; nat (dmz,outside) static interface service tcp www www&lt;br&gt;object network vpn-allow&lt;br&gt; nat (dmz,out</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Aleks305)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#17</link>
    <pubDate>Fri, 08 Jul 2011 17:15:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Мне кажется причина в DH group1, нужно сделать 2 как минимум. Если &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; в вашей железке это не поддерживается, то ... не знаю, что &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; сделать &lt;br&gt;&amp;gt;&amp;gt; Напрямую все работает.&lt;br&gt;&amp;gt;&amp;gt; С group 2 даже напрямую не хочет подключаться, работает только с group &lt;br&gt;&amp;gt;&amp;gt; 1.&lt;br&gt;&amp;gt;&amp;gt; На других форумах вычитал, что для win XP group 1 надо ставить...&lt;br&gt;&amp;gt; Странно, но у меня с XP group 2 отлично работает, так что...не &lt;br&gt;&amp;gt; знаю, что и посоветовать. За nat не делал ни разу.udp 500,4500 &lt;br&gt;&amp;gt; пробрасываете natом наружу?&lt;br&gt;&lt;br&gt;попробуйте также убрать vpn-tunnel-protocol IPSec l2tp-ipsec - пусть будет по дефолту&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Aleks305)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#16</link>
    <pubDate>Fri, 08 Jul 2011 16:48:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; crypto dynamic-map o-d-m 10 match address vpn &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ситуацию не изменило. Дебаг выдает все тоже самое &lt;br&gt;&amp;gt;&amp;gt; а без nat работает? ну в смысле напрямую?&lt;br&gt;&amp;gt;&amp;gt; Мне кажется причина в DH group1, нужно сделать 2 как минимум. Если &lt;br&gt;&amp;gt;&amp;gt; в вашей железке это не поддерживается, то ... не знаю, что &lt;br&gt;&amp;gt;&amp;gt; сделать &lt;br&gt;&amp;gt; Напрямую все работает.&lt;br&gt;&amp;gt; С group 2 даже напрямую не хочет подключаться, работает только с group &lt;br&gt;&amp;gt; 1.&lt;br&gt;&amp;gt; На других форумах вычитал, что для win XP group 1 надо ставить... &lt;br&gt;&lt;br&gt;Странно, но у меня с XP group 2 отлично работает, так что...не знаю, что и посоветовать. За nat не делал ни разу.udp 500,4500 пробрасываете natом наружу?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Desan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#15</link>
    <pubDate>Fri, 08 Jul 2011 12:11:08 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  no authentication chap &lt;br&gt;&amp;gt;&amp;gt;  authentication ms-chap-v2 &lt;br&gt;&amp;gt;&amp;gt; Нашел информацию, что возможна причина в ACL, но добавление строк: &lt;br&gt;&amp;gt;&amp;gt; access-list vpn extended permit ip any any log &lt;br&gt;&amp;gt;&amp;gt; crypto dynamic-map o-d-m 10 match address vpn &lt;br&gt;&amp;gt;&amp;gt; ситуацию не изменило. Дебаг выдает все тоже самое &lt;br&gt;&amp;gt; а без nat работает? ну в смысле напрямую?&lt;br&gt;&amp;gt; Мне кажется причина в DH group1, нужно сделать 2 как минимум. Если &lt;br&gt;&amp;gt; в вашей железке это не поддерживается, то ... не знаю, что &lt;br&gt;&amp;gt; сделать &lt;br&gt;&lt;br&gt;Напрямую все работает. &lt;br&gt;С group 2 даже напрямую не хочет подключаться, работает только с group 1.&lt;br&gt;На других форумах вычитал, что для win XP group 1 надо ставить...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Aleks305)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#14</link>
    <pubDate>Fri, 08 Jul 2011 12:08:04 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  default-group-policy DefaultRAGroup &lt;br&gt;&amp;gt; tunnel-group DefaultRAGroup ipsec-attributes &lt;br&gt;&amp;gt;  pre-shared-key ***** &lt;br&gt;&amp;gt; tunnel-group DefaultRAGroup ppp-attributes &lt;br&gt;&amp;gt;  no authentication chap &lt;br&gt;&amp;gt;  authentication ms-chap-v2 &lt;br&gt;&amp;gt; Нашел информацию, что возможна причина в ACL, но добавление строк: &lt;br&gt;&amp;gt; access-list vpn extended permit ip any any log &lt;br&gt;&amp;gt; crypto dynamic-map o-d-m 10 match address vpn &lt;br&gt;&amp;gt; ситуацию не изменило. Дебаг выдает все тоже самое &lt;br&gt;&lt;br&gt;а без nat работает? ну в смысле напрямую?&lt;br&gt;Мне кажется причина в DH group1, нужно сделать 2 как минимум. Если в вашей железке это не поддерживается, то ... не знаю, что сделать&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Desan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#13</link>
    <pubDate>Fri, 08 Jul 2011 08:28:06 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  address-pool vpn-pool &lt;br&gt;&amp;gt;&amp;gt;  default-group-policy DefaultRAGroup &lt;br&gt;&amp;gt;&amp;gt; tunnel-group DefaultRAGroup ipsec-attributes &lt;br&gt;&amp;gt;&amp;gt;  pre-shared-key ***** &lt;br&gt;&amp;gt;&amp;gt; tunnel-group DefaultRAGroup ppp-attributes &lt;br&gt;&amp;gt;&amp;gt;  no authentication chap &lt;br&gt;&amp;gt;&amp;gt;  authentication ms-chap-v2 &lt;br&gt;&amp;gt; Считаю, Вам нужно посмотреть в сторону NAT-T - он и сделан для &lt;br&gt;&amp;gt; того, чтобы работать за NAT.Использует порт UDP 4500. Поэтому и не &lt;br&gt;&amp;gt; работает у вас, когда включаете. Так не нестроен проброс этого порта &lt;br&gt;&lt;br&gt;Проброс настроил, винду пропатчил. Теперь затыкается на 2 фазе. Ошибка 789 (моментально). По ваершарку с компа затыкается все на запросах от компа: &quot;ISAKMP Quick Mode&quot;, ответов по ваершарку от cisco ASA нет.&lt;br&gt;&lt;br&gt;Дебаг выдает:&lt;br&gt;&lt;br&gt;Jul 08 00:51:37 &#091;IKEv1&#093;: Group = DefaultRAGroup, IP = 87.245.143.138, PHASE 1 CO&lt;br&gt;MPLETED&lt;br&gt;Jul 08 00:51:37 &#091;IKEv1&#093;: IP = 87.245.143.138, Keep-alive type for this connectio&lt;br&gt;n: None&lt;br&gt;Jul 08 00:51:37 &#091;IKEv1&#093;: IP = 87.245.143.138, Keep-alives configured on but peer&lt;br&gt; does not support keep-alives (type = N</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Aleks305)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#12</link>
    <pubDate>Fri, 08 Jul 2011 06:33:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; username root attributes &lt;br&gt;&amp;gt;  service-type admin &lt;br&gt;&amp;gt; tunnel-group DefaultRAGroup general-attributes &lt;br&gt;&amp;gt;  address-pool vpn-pool &lt;br&gt;&amp;gt;  default-group-policy DefaultRAGroup &lt;br&gt;&amp;gt; tunnel-group DefaultRAGroup ipsec-attributes &lt;br&gt;&amp;gt;  pre-shared-key ***** &lt;br&gt;&amp;gt; tunnel-group DefaultRAGroup ppp-attributes &lt;br&gt;&amp;gt;  no authentication chap &lt;br&gt;&amp;gt;  authentication ms-chap-v2 &lt;br&gt;&lt;br&gt;Считаю, Вам нужно посмотреть в сторону NAT-T - он и сделан для того, чтобы работать за NAT.Использует порт UDP 4500. Поэтому и не работает у вас, когда включаете. Так не нестроен проброс этого порта&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Desan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#11</link>
    <pubDate>Fri, 08 Jul 2011 04:33:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; ASA 1 транслирует весь трафик, который пришел из &quot;ВНЕ&quot; в 192.168.3.х.&lt;br&gt;&amp;gt; На ASA 1 настроен проброс портов 1701 и 500 &lt;br&gt;&amp;gt; object network vpn-allow-1701 &lt;br&gt;&amp;gt;  host 192.168.3.2 &lt;br&gt;&amp;gt;  nat (inside,outside) static interface servise udp 1701 1701 &lt;br&gt;&amp;gt; object network vpn-allow-500 &lt;br&gt;&amp;gt;  host 192.168.3.2 &lt;br&gt;&amp;gt;  nat (inside,outside) static interface servise udp 500 500 &lt;br&gt;&amp;gt;  (могу ошибиться в синтаксисе, пишу по памяти) &lt;br&gt;&amp;gt; NAT-T выключен, ибо если его включить, то соединение вообще не происходит.&lt;br&gt;&lt;br&gt;Конфиг ASA 1:&lt;br&gt;&lt;br&gt;object network dmz-inet&lt;br&gt; subnet 192.168.0.0 255.255.0.0&lt;br&gt;object network tcp-80&lt;br&gt; host 192.168.3.3&lt;br&gt;object network vpn-allow&lt;br&gt; host 192.168.3.2&lt;br&gt;object network dmz-inet&lt;br&gt; nat (any,outside) dynamic interface dns&lt;br&gt;object network tcp-80&lt;br&gt; nat (inside,outside) static interface service tcp www www&lt;br&gt;object network vpn-allow&lt;br&gt; nat (inside,outside) static interface service udp isakmp isakmp&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Конфиг ASA 2:&lt;br&gt;object network local-inet&lt;br&gt; subnet 192.168.0.0 255.255.0.0&lt;br&gt;object network local-ine</description>
</item>

<item>
    <title>Cisco ASA 5550 (8.3). Проблема с VPN L2TP (Desan)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/22830.html#10</link>
    <pubDate>Thu, 07 Jul 2011 17:48:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; tunnel-group DefaultRAGroup ipsec-attributes &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  pre-shared-key * &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; tunnel-group DefaultRAGroup ppp-attributes &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;  authentication ms-chap-v2 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; ip local pool VPNUSERS 192.168.20.1-192.168.20.100 mask 255.255.255.0 &lt;br&gt;&amp;gt;&amp;gt; Алекс, спасибо за помощь.&lt;br&gt;&amp;gt;&amp;gt; Решил использовать cisco vpn client. Под него настроить получилось.&lt;br&gt;&amp;gt;&amp;gt; Чуток попозже попробую для вин клиентов.&lt;br&gt;&amp;gt; для l2tp over ipsec просто есть определенные нюансы, которые cisco как-то явно &lt;br&gt;&amp;gt; не прописывает. Клиент лучше работает и имеет массу других преимуществ &lt;br&gt;&lt;br&gt;Спасибо за помощь!&lt;br&gt;&lt;br&gt;&lt;br&gt;Пожалуйста, помогите решить еще одну проблему. &lt;br&gt;&lt;br&gt;Получилось поднять L2TP/ipsec с вин ХР.&lt;br&gt;Если компьютер, с которого идет подключение, соединен напрямую к ASA, на котором поднят l2tp сервер - все хорошо. Стоит переместить cisco ASA, на которой поднять L2TP сервер за nat - сразу же (моментально) вылетает ошибка 789. &lt;br&gt;&lt;br&gt;Для ясности прилагаю схему подключения:&lt;br&gt;http://imageshack.us/photo/my-images/11/87087360.png/&lt;br&gt;&lt;br&gt;Задача такова:</description>
</item>

</channel>
</rss>
