VPN site-to-site fra 2 877 + remote desktop

Virtual private networks e affini

Moderatore: Federico.Lagni

moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Buongiorno a tutti, sono qui a porvi un quesito che ieri mi ha fatto impazzire.
Vi premetto che sugli apparati Cisco sono un pò niubbo.
Un amico deve collegare due sedi della sua azienda poste in città diverse.
Inizialmente l'impianto era collegato con due zyxel che in VPN facevano egregiamente il proprio lavoro.
Ultimamente ha cambiato i due contratti con Telecom delle linee ADSL in modo che gli venissero garantiti almeno 256K in download e gli sono stati forniti due 877 per gestire sia il collegamento internet sia la VPN fra le 2 sedi. I due apparati sono stati da lui acquistati e quindi ha voluto gestire lui questi Cisco cosicchè ha lasciato a me il compito di configurarli visto che avevo precedentemente già configurato i due Zyxel.
Documentandomi un pò sia sul sito Cisco sia su questo forum (che mi ha aiutato molto e per questo vi ringrazio) ho cominciato a configurare i due 877. Premetto che ho usato SDM.
Veniamo al dunque:
Gli IP forniti al cliente sono statici;
La VPN è stata creata sulle interfacce esterne;
Il collegamento internet funziona e la VPN site-2-site va sù senza preblemi apparenti.
Nella sede centrale c'è un server win2003 dove gira un gestionale che deve essere ragiunto, dalla sede remota, attraverso remote desktop, e devono essere accessibili anche alcune cartelle e stampanti condivise.
Ho provato e riprovato ma pare che il server che viene pingato tranquillamente, non è accessibile in alcun modo, mentre alcune cartelle su altri PC sono accessibili ma in modo moooolto lento.
Ho provato e riprovato anche senza attivare il firewall interno e aggiungendo una regola ACL estesa in cui veniva specificato: consenti accesso da qualsiasi IP a indirizzo IP del server con protocolli e porte su any any, ma niente di niente.
Allora ho pensato che qui mi serviva un esperto, ed eccomi qui.
Se qualche "Santo" :) mi da una mano gli sarei infinitamente grato.
Vi posto la conf.
Non hai i permessi necessari per visualizzare i file allegati in questo messaggio.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Intanto prova a disapplicare IPS poi, le 2 reti sono sullo stesso dominio windows?
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Siete veramente veloci nella risposta complimenti.
Sì, l'autenticazione degli utenti (3) della sede remota si autenticano sullo stesso dominio della sede, diciamo, centrale.
Scusami se adesso non ti rispondo subito, ma devo assentarmi un attimo.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Allora disapplica l'ip dalla interfaccia estena su entrambi i router e fai i test.
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Sono tornato.
Allora......cosa vuoi dire con disapplica gli IP dalle interfacce esterne?
No IP no internet e VPN. o no?
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Nessun "santo" mi aiuta? :cry:
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Scusa, non Ip ma IPS
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Infatti.....
adesso non ho il router sottomano. Appena fatto ti faccio sapere.
Approfitto per chiederti alcune cose visto che sei un guru.
L'SDM genera un codice sporco se si può chiamare così.
potresti indicarmi il comando da CLI per effettuare l'operazione da te descritta?
Nel caso specifico della VPN fra due ip interni diversi quale servizio si occupa di nattare gli indirizzi? Mi spiego. ho un indirizzo interno alla sede centrale che è 192.168.1.0 mentre la sede remota ha 192.168.2.0.
Nella connessione VPN quando la sede remota si collega a quella centrale quale servizio natta gli indirizzi dall'una all'altra?
Le ACL vanno per forza assegnate ad una interfaccia?
Scusa se ne ho approfittato, ma i Cisco sono delle vere bestie e mi piacerebbe saperne un pò di più.
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Per disapplicare IPS:

Codice: Seleziona tutto

interface ATM0.1 point-to-point
no ip ips sdm_ips_rule in
Le ACL si, vanno applicate o ad una interfaccia oppure ad una regola (nat, qos...)
Il NAT per la vpn lo gestisce la route-map SDM_RMAP_1 nel tuo caso (ACL 101).

Sono daccordissimo con te quando dici che sdm sporca tutta la config!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Adesso sono sul posto,
ho disapplicato l'ips dalle interfacce esterne dei due router, ma niente è come se l'indirizzo del router non esistesse.
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Ooops...volevo dire l'indirizzo del server :D
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Proprio nessuno? Wizard?
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Ma sei sicuro che il problema non sia sul server...? Firewall di windows o di terze parti?
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Ciao wizard,
ho verificato che preticamente è tutta la rete che non è "sfogliabile" mentre i ping funzionano.
Questa cosa è proprio strana.
Sei sicuro che che non manchino altri parametri guardando la config?
moorpheus
Cisco fan
Messaggi: 53
Iscritto il: mer 12 set , 2007 7:44 am

Non so se dico una baggianata, ma non è che non ho impostato il nat trasversal?
Rispondi