<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN на Cisco PiX</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html</link>
    <description>Здравствуйте!&lt;br&gt;&lt;br&gt;На пиксе поднял Cisco VPN.&lt;br&gt;Пользователь выполняет следующие действия:&lt;br&gt;&lt;br&gt;1.Подключается к инету&lt;br&gt;2.Устанавливает соединение через Cisco VPN Client&lt;br&gt;3.Проходит авторизацию (локальная база на пиксе)&lt;br&gt;4.Попадает в корпоративную сеть.&lt;br&gt;&lt;br&gt;Когда пользователь попадает в корпоративную сеть у него отсутствует Инет, при этом и DNS и прокси-сервер пингуются.&lt;br&gt;Если выполнить команду nslookup почему-то маршрут идет на внешний DNS (т.е. тот который присваивается при подключении к Инету, до соединения с Cisco VPN Client).&lt;br&gt;&lt;br&gt;На пиксе прописано:&lt;br&gt;group-policy ciscovpn internal&lt;br&gt;group-policy ciscovpn attributes&lt;br&gt; dns-server value 10.10.1.1&lt;br&gt; split-tunnel-policy tunnelspecified&lt;br&gt; split-tunnel-network-list value split&lt;br&gt;&lt;br&gt;Что можете подсказать?&lt;br&gt;</description>

<item>
    <title>VPN на Cisco PiX (Roman)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#20</link>
    <pubDate>Wed, 28 Jan 2009 12:01:08 GMT</pubDate>
    <description>Вы не поверите....&lt;br&gt;&lt;br&gt;Оказывается все очень просто...&lt;br&gt;IE не поддерживает прокси при Cisco VPN... Надо работать, например через Mozilla Firefox&lt;br&gt;В IE в настройках подключения, где указывается прокси .... &lt;br&gt;в скобках написано (не принимается для удаленных или VPN подключений), т.е. сам IE не пропускает в Инет при VPN соединении....&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (Roman)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#19</link>
    <pubDate>Mon, 26 Jan 2009 08:29:18 GMT</pubDate>
    <description>&amp;gt;А ISA знает где искать 10.10.16.х? &lt;br&gt;&lt;br&gt;Да, конечно!&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (maputa)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#18</link>
    <pubDate>Mon, 26 Jan 2009 07:39:08 GMT</pubDate>
    <description>А ISA знает где искать 10.10.16.х? &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (ilya)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#17</link>
    <pubDate>Mon, 26 Jan 2009 07:16:41 GMT</pubDate>
    <description>&amp;gt;Вот фрагмент конфига: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;access-list nonat extended permit ip 10.10.16.0 255.255.255.0 any &lt;br&gt;&amp;gt;access-list nonat extended permit ip any 10.10.16.0 255.255.255.0 &lt;br&gt;&amp;gt;access-list split extended permit ip any 10.10.16.0 255.255.255.0 &lt;br&gt;&amp;gt;access-list outside extended permit icmp any any &lt;br&gt;&amp;gt;access-list outside extended permit ip 10.10.0.0 255.255.0.0 any &lt;br&gt;&lt;br&gt;...&lt;br&gt;Может не нужно пускать все с 10й сети на внешнем интерфейсе? Ну так из &lt;br&gt;&amp;gt;Проблема с ДНС решилась... &lt;br&gt;&amp;gt;ДНС присваивается... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При данной конфигурации вижу внутр.сеть, но не могу попасть в Инет... &lt;br&gt;&amp;gt;Инет идет через прокси ISA Server. Возможно что-то надо добипасть на ISA? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;При команде ping ya.ru &lt;br&gt;&amp;gt;Определяется IP-адрес, а дальше... Превышен интервал ожидания .... &lt;br&gt;&lt;br&gt;ну тут уж нужно смотреть и на ису и на маршруты в сети. &lt;br&gt;Циска я думаю тут не причем.&lt;br&gt;посмотрите еще коран, может поможет. &lt;br&gt;http://www.cisco.com/en/US/products/ps6120/products_configuration_example09186a00805734ae.shtml&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (Роман)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#16</link>
    <pubDate>Sun, 25 Jan 2009 21:37:05 GMT</pubDate>
    <description>Вот фрагмент конфига:&lt;br&gt;&lt;br&gt;access-list nonat extended permit ip 10.10.16.0 255.255.255.0 any &lt;br&gt;access-list nonat extended permit ip any 10.10.16.0 255.255.255.0 &lt;br&gt;access-list split extended permit ip any 10.10.16.0 255.255.255.0 &lt;br&gt;access-list outside extended permit icmp any any &lt;br&gt;access-list outside extended permit ip 10.10.0.0 255.255.0.0 any &lt;br&gt;&lt;br&gt;ip local pool vpnutk 10.10.16.1-10.10.16.254 mask 255.255.255.0&lt;br&gt;ip verify reverse-path interface outside&lt;br&gt;&lt;br&gt;nat-control&lt;br&gt;nat (inside) 0 access-list nonat&lt;br&gt;&lt;br&gt;crypto ipsec transform-set vpn esp-des esp-md5-hmac &lt;br&gt;crypto dynamic-map vpn 10 set transform-set vpn&lt;br&gt;crypto map vpn 10 ipsec-isakmp dynamic vpn&lt;br&gt;crypto map vpn interface outside&lt;br&gt;crypto isakmp identity address &lt;br&gt;crypto isakmp enable outside&lt;br&gt;crypto isakmp policy 10&lt;br&gt; authentication pre-share&lt;br&gt; encryption des&lt;br&gt; hash md5&lt;br&gt; group 2&lt;br&gt; lifetime 86400&lt;br&gt;crypto isakmp policy 65535&lt;br&gt; authentication pre-share&lt;br&gt; encryption des&lt;br&gt; hash sha&lt;br&gt; group 2&lt;br&gt; lifetime 86400&lt;br&gt;&lt;br&gt;group-policy ciscovpn internal&lt;br&gt;group-policy VPNPOOL a</description>
</item>

<item>
    <title>VPN на Cisco PiX (ilya)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#15</link>
    <pubDate>Sun, 25 Jan 2009 18:35:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;1. как это не видная явная привязка group-policy к тунелльной группе &lt;br&gt;&amp;gt;а как же: &lt;br&gt;&amp;gt;group-policy ciscovpn internal &lt;br&gt;&amp;gt;group-policy ciscovpn attributes &lt;br&gt;&amp;gt;dns-server value 10.10.1.14 &lt;br&gt;&amp;gt;split-tunnel-policy tunnelspecified &lt;br&gt;&amp;gt;split-tunnel-network-list value split &lt;br&gt;&amp;gt;split-dns value 10.10.1.14 &lt;br&gt;&amp;gt;msie-proxy server value 10.10.1.144:8080 &lt;br&gt;&lt;br&gt;И? &lt;br&gt;Если вы в tunnel-group не укажете какую group-policy нужно использовать то будет использована по умолчанию полиси - DfltGrpPolicy. Я имел в виду не сплит-тунель.&lt;br&gt;&lt;br&gt;Step 7 Optionally, specify the name of the default group policy. The default value is DfltGrpPolicy:&lt;br&gt;&lt;br&gt;hostname(config-tunnel-general)# default-group-policy policyname&lt;br&gt;&lt;br&gt;hostname(config-tunnel-general)# &lt;br&gt;http://www.cisco.com/en/US/docs/security/asa/asa80/configuration/guide/vpngrp.html#wp1042120&lt;br&gt;&lt;br&gt;tunnel-group ciscovpn general-attributes&lt;br&gt;default-group-policy  ciscovpn &lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;2. т.е. я с outside должен всем разрешить udp 500 &lt;br&gt;&amp;gt;access-list outside extended permit udp any any e</description>
</item>

<item>
    <title>VPN на Cisco PiX (Роман)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#14</link>
    <pubDate>Sun, 25 Jan 2009 18:15:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;в туннель-группе не видна явная привязка group-policy к тунелльной группе. &lt;br&gt;&amp;gt;group-policy TO attributes &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;tunnel-group Test general-attributes &lt;br&gt;&amp;gt; default-group-policy TO &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;2. внешний список доступа урезали? если да то проверьте что ото всех &lt;br&gt;&amp;gt;к вам разрешен трафик udp 500 4500 esp &lt;br&gt;&lt;br&gt;Если указываю &lt;br&gt;tunnel-group Test general-attributes &lt;br&gt;default-group-policy TO &lt;br&gt;&lt;br&gt;Инет есть, но почему-то не через прокси....&lt;br&gt;но тогда пропадает внутренняя сеть 10.10.х.х. - пинги не ходят...&lt;br&gt;если убираю default-group-policy TO  внутреннюю сеть вижу, но нет Инета...&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (Роман)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#13</link>
    <pubDate>Sun, 25 Jan 2009 16:24:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;в туннель-группе не видна явная привязка group-policy к тунелльной группе. &lt;br&gt;&amp;gt;group-policy TO attributes &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;tunnel-group Test general-attributes &lt;br&gt;&amp;gt; default-group-policy TO &lt;br&gt;&amp;gt;... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;2. внешний список доступа урезали? если да то проверьте что ото всех &lt;br&gt;&amp;gt;к вам разрешен трафик udp 500 4500 esp &lt;br&gt;&lt;br&gt;1. как это не видная явная привязка group-policy к тунелльной группе&lt;br&gt;а как же:&lt;br&gt;group-policy ciscovpn internal&lt;br&gt;group-policy ciscovpn attributes&lt;br&gt;dns-server value 10.10.1.14&lt;br&gt;split-tunnel-policy tunnelspecified&lt;br&gt;split-tunnel-network-list value split&lt;br&gt;split-dns value 10.10.1.14 &lt;br&gt;msie-proxy server value 10.10.1.144:8080 &lt;br&gt;&lt;br&gt;2. т.е. я с outside должен всем разрешить udp 500&lt;br&gt;access-list outside extended permit udp any any eq isakmp&lt;br&gt;access-list outside extended permit esp any any&lt;br&gt;&lt;br&gt;так?&lt;br&gt;</description>
</item>

<item>
    <title>VPN на Cisco PiX (ilya)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/18061.html#12</link>
    <pubDate>Sun, 25 Jan 2009 14:08:43 GMT</pubDate>
    <description>1.&lt;br&gt;в туннель-группе не видна явная привязка group-policy к тунелльной группе.&lt;br&gt;group-policy TO attributes&lt;br&gt;...&lt;br&gt;...&lt;br&gt;tunnel-group Test general-attributes&lt;br&gt; default-group-policy TO&lt;br&gt;...&lt;br&gt;&lt;br&gt;2. внешний список доступа урезали? если да то проверьте что ото всех к вам разрешен трафик udp 500 4500 esp&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
