Ciao a tutti,
Sto configuando degli ASA della CISCO, ma purtroppo ho questo problema:
La vpn funziona solo se inizializzata da un site e non dall'altro.
Il tipo di vpn è bidirectional ed il problema consiste che uno dei 2 asa (sul quale ci sono configurate già delle site-to-site VPN e delle VPN dinamiche (clientvpn)) droppa la connessione se inizializzata dall'altro ASA che ha configurato solo una SITE-TO-SITE VPN.
In debug sull'asa che droppa la connessione la crypto map associata mentre viene inizializzata la vpn è quella CLIENTVPN e non quella appositamente configurata.
Ogni consiglio è apprezzato!
CISCO ASA SITE-TO-SITE VPN
Moderatore: Federico.Lagni
- Wizard
- Intergalactic subspace network admin
- Messaggi: 3441
- Iscritto il: ven 03 feb , 2006 10:04 am
- Località: Emilia Romagna
- Contatta:
Sinceramente non ho ben capito cosa hai scritto...In debug sull'asa che droppa la connessione la crypto map associata mentre viene inizializzata la vpn è quella CLIENTVPN e non quella appositamente configurata.
Cmq facci vedere le config che ci daremo un occhio
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
-
- n00b
- Messaggi: 6
- Iscritto il: mer 01 ago , 2007 3:59 pm
Ho trovato dov'è il problema! cmq grazie.
Adesso vi spiego:
Se sull'asa vengono configurate delle dynamic vpn prima delle site-to-site vpn le crypto map applicate alle site-to-site saranno sempre quelle dynamic e non quelle static e il tunnel non funzionerà se la vpn verrà inizializzata dal firewall remoto.
Adesso vi spiego:
Se sull'asa vengono configurate delle dynamic vpn prima delle site-to-site vpn le crypto map applicate alle site-to-site saranno sempre quelle dynamic e non quelle static e il tunnel non funzionerà se la vpn verrà inizializzata dal firewall remoto.
- Wizard
- Intergalactic subspace network admin
- Messaggi: 3441
- Iscritto il: ven 03 feb , 2006 10:04 am
- Località: Emilia Romagna
- Contatta:
le vpn client devono sempre essere dopo cronologicamente delle l2l:
crypto map *** 65535 ipsec-isakmp dynamic outside_dyn_map
crypto map *** 65535 ipsec-isakmp dynamic outside_dyn_map
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....