PDA

View Full Version : VPN giua Router va Pix



khanhcoi77
11-07-2005, 09:17 PM
chảo các bác,
các bác giúp mình với!
mình có mô hình mạng config VPN
Pix <-> internet <-> Router
-------------------------------------------
Cấu hình của Pix
----------------------------------------------
access-list out_vpn permit ip 10.20.0.0 255.255.0.0 10.16.0.0 255.255.0.0
nat (inside) 0 access-list out_vpn
sysopt connection permit-ipsec
isakmp key vietnam address 210.245.4.1 netmask 255.255.255.255
crypto ipsec transform-set tovietnam esp-des esp-md5-hmac
crypto map tovietnam 40 ipsec-isakmp
crypto map tovietnam 40 match address out_vpn
crypto map tovietnam 40 set peer 210.245.4.1
crypto map tovietnam 40 set transform-set tovietnam
crypto map tovietnam interface outside
isakmp enable outside

isakmp policy 40 authentication pre-share
isakmp policy 40 encryption des
isakmp policy 40 hash md5
isakmp policy 40 group 2
isakmp policy 40 lifetime 86400

----------------------------------------------
cau hinh Router (mình sài Megabiz)
đường này mình cho sử dụng internet và làm VPN luôn
------------------------------------------------
Current configuration : 2743 bytes
!
version 12.2
service timestamps debug datetime msec
service timestamps log datetime msec
!
hostname VPN-tomalayxia
!
enable secret 123456.
enable password 123456
!
username dumex password 123456
ip subnet-zero
!
!
!
vpdn enable
!
vpdn-group 1
request-dialin
protocol pppoe
!
!
!
crypto isakmp policy 40
hash md5
group 2
crypto isakmp key vietnam address 203.142.25.10
!
!
crypto ipsec transform-set to-malayxia esp-des esp-md5-hmac
!
crypto map vpn 40 ipsec-isakmp
set peer 203.142.25.10
set transform-set to-malayxia
match address 111
!
!
!
!
interface Ethernet0
no ip address
half-duplex
pppoe enable
pppoe-client dial-pool-number 1
!
interface FastEthernet0
ip address 10.16.1.1 255.255.0.0
ip nat inside
speed auto
!
interface Serial0
no ip address
shutdown
!
interface Serial1
no ip address
shutdown
!
interface Dialer1
mtu 1492
ip address negotiated
ip nat outside
encapsulation ppp
ip tcp adjust-mss 1452
dialer pool 1
dialer idle-timeout 180 either
dialer hold-queue 100
dialer-group 1
ppp pap sent-username dsl-046868-86 password 4265311332
crypto map vpn
!
ip nat inside source list 1 interface Dialer1 overload
ip nat inside source route-map nonat pool to-malay overload
ip nat inside source static 10.16.1.6 210.245.4.2
ip nat inside source static 10.16.1.12 210.245.4.3
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer1
ip http server
ip http authentication local
!
!
access-list 1 permit 10.16.0.0 0.0.255.255
access-list 111 permit ip 10.16.0.0 0.0.255.255 10.20.0.0 0.0.255.255
!
route-map nonat permit 10
match ip address 111
!
snmp-server community public RO
snmp-server enable traps tty
!
line con 0
password 123456
login
line aux 0
line vty 0 4
password 123456
login local
!
end
-----------------------------------------------------------
các bác xem giúp với mình vẫn không thấy duọc IKE connect voi Malayxia!
pix và router cấu hình site to site đuọc không? ngoài ra mình còn có cách nào config router và pix không?

ScriptKiddies
11-07-2005, 10:14 PM
Tôi hơi vội nên chưa xem kỹ cấu hình của bạn được nhưng chắc chắn dùng IPSec VPN site-to-site giữa PIX và Router là thực hiện được. Bạn cần lưu ý thêm vấn đề gọi là "NAT Order of Operation". Hy vọng link sau sẽ giúp được bạn:
http://www.cisco.com/en/US/tech/tk583/tk372/technologies_configuration_example09186a0080094a87 .shtml

khanhcoi77
12-07-2005, 04:45 PM
cám ơn anh nhiều!
em cung tìm trong đó và củng làm theo hướng dẫn config giữa Pix và router nhung van không kết nối duoc:
Pix <-> router:

Pix -------------------------------------
access-list out_vpn permit ip 10.20.0.0 255.255.0.0 10.16.0.0 255.255.0.0
access-list nonat permit ip 10.20.0.0 255.255.0.0 10.16.0.0 255.255.0.0
nat (inside) 0 access-list nonat

sysopt connection permit-ipsec
crypto ipsec transform-set tovietnam esp-des esp-md5-hmac
crypto ipsec security-association lifetime seconds 3600
crypto map tovietnam 40 ipsec-isakmp
crypto map tovietnam 40 match address out_vpn
crypto map tovietnam 40 set peer 192.168.1.1
crypto map tovietnam 40 set transform-set tovietnam
crypto map tovietnam interface outside
isakmp enable outside

isakmp key vietnam address 192.168.1.1 netmask 255.255.255.255
isakmp identity address
isakmp policy 40 authentication pre-share
isakmp policy 40 encryption des
isakmp policy 40 hash md5
isakmp policy 40 group 2
isakmp policy 40 lifetime 86400
------------------------------------------------------------
Router------------------------------------
crypto isakmp policy 11
hash md5
authentication pre-share
crypto isakmp key vietnam address 192.168.1.2
crypto ipsec transform-set tovietnam esp-des esp-md5-hmac
!
!
crypto map vpn 11 ipsec-isakmp
set peer 192.168.1.2
set transform-set tovietnam
match address 120
!
!
!
interface Ethernet0
ip address 192.168.1.1
no ip directed-broadcast
ip nat outside
no ip route-cache
crypto map vpn
!
ip nat pool branch 192.168.1.1 192.168.1.1 netmask 255.255.255.0

ip nat inside source route-map nonat pool branch overload

access-list 120 permit ip 10.16.0.0 0.0.255.255 10.0.0.0 0.255.255.255
access-list 130 deny ip 10.16.0.0 0.0.255.255 10.0.0.0 0.255.255.255
access-list 130 permit ip 10.16.0.0 0.0.255.255 any

route-map nonat permit 10
match ip address 130
-------------------------------------------------------------------
Ngoai cac lenh nhu show , debug em muon biết lỗi sai hay co thong báo lổi ở chổ nào thì con co những câu lệnh khác hổ trợ không ảnh

robedan
12-07-2005, 06:46 PM
Khánh xem thử cách làm của Lê Anh Đức có gì khác với của Khánh không?

http://chuyenviet.com/html/articles/router2pix.html

khanhcoi77
13-07-2005, 03:02 PM
em da lam duoc roi!
cam on cac anh nhieu!

doc_co_cau_bai
13-07-2005, 03:15 PM
Khánh có thể post cấu hình mà Khánh làm chạy cho anh em tham khảo được không?

Cám ơn Khánh nhé

khanhcoi77
14-07-2005, 02:39 AM
mình dựa vào bài của anh LAD và ScriptKiddies
day la link config cung tuong tự cách cấu hình nhưng có vài điểm NAT khac nhau
http://www.cisco.com/en/US/products/hw/vpndevc/ps2030/products_configuration_example09186a0080094498.sht ml
mình đã đem pix đi, ngày mai mình sẽ post cấu hình lên

Khánh xem thử cách làm của Lê Anh Đức có gì khác với của Khánh không?

http://chuyenviet.com/html/articles/router2pix.html

khanhcoi77
15-07-2005, 12:55 AM
chao cac anh
Bay gio em dang gap van de NAT

khi em show crypto isakmp sa thi thong bao
dst src state conn-id slot
192.168.1.1 192.168.1.2 QM_IDLE 1 0

nhu vay phare 1 coi nhu ket nối xong;
nhung trong mang lan em van khong ping toi dia chi IP cua dau Lan ben kịa
Nhu vay van de nay nam o NAT phải không các anh?

Pix -------------------------------------
access-list out_vpn permit ip 10.20.0.0 255.255.0.0 10.16.0.0 255.255.0.0
access-list nonat permit ip 10.20.0.0 255.255.0.0 10.16.0.0 255.255.0.0
nat (inside) 0 access-list nonat

sysopt connection permit-ipsec
crypto ipsec transform-set tovietnam esp-des esp-md5-hmac
crypto ipsec security-association lifetime seconds 3600
crypto map tovietnam 40 ipsec-isakmp
crypto map tovietnam 40 match address out_vpn
crypto map tovietnam 40 set peer 192.168.1.1
crypto map tovietnam 40 set transform-set tovietnam
crypto map tovietnam interface outside
isakmp enable outside

isakmp key vietnam address 192.168.1.1 netmask 255.255.255.255
isakmp identity address
isakmp policy 40 authentication pre-share
isakmp policy 40 encryption des
isakmp policy 40 hash md5
isakmp policy 40 group 2
isakmp policy 40 lifetime 86400
------------------------------------------------------------
Router------------------------------------
crypto isakmp policy 11
hash md5
authentication pre-share
crypto isakmp key vietnam address 192.168.1.2
crypto ipsec transform-set tovietnam esp-des esp-md5-hmac
!
!
crypto map vpn 11 ipsec-isakmp
set peer 192.168.1.2
set transform-set tovietnam
match address 120
!
!
!
interface Ethernet0
ip address 192.168.1.1
no ip directed-broadcast
ip nat outside
no ip route-cache
crypto map vpn
!
ip nat pool branch 192.168.1.1 192.168.1.1 netmask 255.255.255.0

ip nat inside source route-map nonat pool branch overload

access-list 120 permit ip 10.16.0.0 0.0.255.255 10.0.0.0 0.255.255.255
access-list 130 deny ip 10.16.0.0 0.0.255.255 10.0.0.0 0.255.255.255
access-list 130 permit ip 10.16.0.0 0.0.255.255 any

route-map nonat permit 10
match ip address 130
-------------------------------------------------------------------

ntemt
15-07-2005, 07:22 PM
Hi !
Cấu hình của anh Nat và VPN đều đúng, có lẽ anh đã cấu hình sai phần định tuyến chăng. Anh hãy phân tích gói tin đi và đóng gói như thế nào từ LAN này đến LAN kia thì anh sẽ giải quyết được vấn đề.
Không thì anh có thể post toàn bộ cấu hình lên được không.
Chao anh !