help11 VPN out E sono tutti in ferie

Tutto ciò che ha a che fare con la configurazione di apparati Cisco (e non rientra nelle altre categorie)

Moderatore: Federico.Lagni

Rispondi
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

Dopo un blackout la VPN aziendale non va' piu.

E' composta da un ASA5505 che crea la VPN per 3 filiali .ciasuna con un cisco 837 (con security bundle).

eseguendo il comando (sull'ASA) show crypto isakmp sa... si vede che tentano di crearsi le sa... ma sempre con stato: MM_WAIT_MSG2....che posso fare??? sono disperato. ( le "key" sono corrette) nn so a cosa pensare...fino all'altro ieri funzionava tutto come un violino...Help!! :(
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Tutte le vpn sono giù?
Se la config non è cambiata a livello di ASA e se la rete dietro al firewall va correttamente in internet mi sa che c'è qualche problema sui router...li raggiungi tutti in telnet?
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

I router li raggiungo tutti. l'unica cosa è che se metto come Gateway l'interfaccia "inside" dell'ASA non mi spara piu' su internet , come faceva invece prima che non andasse. Vado su internet solo se metto come gareway l'IP virtuale (Ho due 837 in HSRP)....anche se poi,andando su www.myipaddress.com , mi spara l'indirizzo pubblico di un 1841 che uso solo per internet (e nn c'è nessun percorso strano ????)
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Allora mi sa che abbia qualche problma l'asa...
Se a livello di configurazione non è cambiato nulla (controlla bene) non vorrei che sia bruciata l'interfaccia outside.
Prova a fare qualche ping e vedi.
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

Ho fatto rimettere su il vecchio pix 501 (cambiando la conf di uno dei due router) e magicamente tutto funziona. Ho fatto aprire un ticket per l'ASA.
Mi sa che linterfaccia sia andata (tra l'altro ,in debug, mi diceva che nn riusciva a matchare le chiavi...quando queste erano i d e n t i c h e!!!)

boh
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

Ho fatto rimettere su il vecchio pix 501 (cambiando la conf di uno dei due router) e magicamente tutto funziona. Ho fatto aprire un ticket per l'ASA.
Mi sa che linterfaccia sia andata (tra l'altro ,in debug, mi diceva che nn riusciva a matchare le chiavi...quando queste erano i d e n t i c h e!!!)

boh
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Se l' asa non andava neppure in internet la vpn era una cosa secondaria (chiramente non funzionava). Per l'ASA mi sa che fosse bruciata l'interfaccia eth0 (outside)
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

tks riferiro' a chi di dovere ( i nostri fornitori)
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

ho parlato troppo presto. Con il pix 501 va...ma per 2/3.
La terza "sa" non ne vuol sapere. Mi ritorna lo stato MM_KEY_EXCH, e poi scompare, poi ritorna etc.: è un loop. Any Ideas

Thanks
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Finchè non ci fai vedere qualche configurazione possiamo solo fare supposizioni...
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
aries58net
Cisco power user
Messaggi: 88
Iscritto il: lun 14 mar , 2005 9:01 pm

era la chiave che si era "abagattata"..l'ho rigenerata e voila!!

8)


Ora aspettero che "il ticket aperto" con Cisco per L'ASA vadi avanti.

tks cmq
Rispondi