Ich würde gerne die Konfiguration oder die Protokolle als Referenz veröffentlichen, aber ich habe Probleme, mein RAS-VPN auf derselben Schnittstelle wie mein Site-to-Site-IPSEC-VPN zum Laufen zu bringen. Ich verwende eine dynamische Kryptokarte für den Remotezugriffs-VPN, aber es sieht so aus, als würde der Versuch, Phase eins durchzuführen, fehlschlagen. Könnte mir jemand eine einfache Beispielkonfiguration geben, mit der ich arbeiten kann?
BEARBEITEN:
Hier ist ein Debug-Dump, der nach der Implementierung von ISAKMP-Profilen gemäß dem folgenden Vorschlag fehlschlägt. Ich werde aufgefordert, Benutzername und Passwort einzugeben, aber dann tritt eine Zeitüberschreitung auf. Es sieht so aus, als ob die isakmp-Autorisierung fehlschlägt. Derzeit ist die isakmp-Autorisierung nur auf die lokale Benutzerliste festgelegt. Scheint das das Problem für euch zu sein?
Jul 3 16:40:44.297: ISAKMP/aaa: unique id = 29277
Jul 3 16:40:44.297: ISAKMP:(0):Proposed key length does not match policy
Jul 3 16:40:44.297: ISAKMP:(0):atts are not acceptable. Next payload is 3
Jul 3 16:40:44.313: ISAKMP:(0):ISAKMP/tunnel: setting up tunnel REMOTEACCESS pw request
Jul 3 16:40:44.313: ISAKMP:(0):ISAKMP/tunnel: Tunnel REMOTEACCESS PW Request successfully sent to AAA
Jul 3 16:40:44.317: ISAKMP:(0):ISAKMP/tunnel: received callback from AAA
AAA/AUTHOR/IKE: Processing AV tunnel-password
AAA/AUTHOR/IKE: Processing AV addr-pool
AAA/AUTHOR/IKE: Processing AV inacl
AAA/AUTHOR/IKE: Processing AV dns-servers
AAA/AUTHOR/IKE: Processing AV wins-servers
AAA/AUTHOR/IKE: Processing AV route-metric
Jul 3 16:40:44.317: ISAKMP/tunnel: received tunnel atts
Jul 3 16:40:44.341: ISAKMP AAA: Deleting old aaa_uid = 29277
Jul 3 16:40:44.341: ISAKMP AAA: NAS Port Id is already set to 174.98.136.27
Jul 3 16:40:44.341: ISAKMP:(0):AAA: Nas Port ID set to 174.98.136.27.
Jul 3 16:40:44.341: ISAKMP AAA: Allocated new aaa_uid = 29278
Jul 3 16:40:44.341: ISAKMP AAA: Accounting is not enabled
Jul 3 16:40:48.337: ISAKMP AAA: NAS Port Id is already set to 174.98.136.27
Jul 3 16:40:48.337: ISAKMP/Authen: unique id = 29278
Jul 3 16:40:48.337: ISAKMP:(2110):AAA Authen: setting up authen_request
Jul 3 16:40:48.337: ISAKMP:(2110):AAA Authen: Successfully sent authen info to AAA
Jul 3 16:40:48.337: ISAKMP:(2110):AAA Authen: Local Authentication or no RADIUS atts recvd
Jul 3 16:40:48.349: ISAKMP:(2110):ISAKMP/author: setting up the authorization request for REMOTEACCESS
Jul 3 16:40:48.349: ISAKMP:(0):ISAKMP/author: received callback from AAA
AAA/AUTHOR/IKE: Processing AV tunnel-password
AAA/AUTHOR/IKE: Processing AV addr-pool
AAA/AUTHOR/IKE: Processing AV inacl
AAA/AUTHOR/IKE: Processing AV dns-servers
Jul 3 16:40:48.349:
AAA/AUTHOR/IKE: no DNS addresses
AAA/AUTHOR/IKE: Processing AV wins-servers
Jul 3 16:40:48.349:
AAA/AUTHOR/IKE: no WINS addresses
AAA/AUTHOR/IKE: Processing AV route-metric
Jul 3 16:40:48.349: ISAKMP:(2110):ISAKMP/author: No Class attributes
Jul 3 16:40:48.349: ISAKMP:FSM error - Message from AAA grp/user.
Ich sehe diese Fehler auch, wenn ich isakmp- und ipsec-Fehler debugge und die Protokolle abrufe:
Jul 3 16:32:33.949: insert of map into mapdb AVL failed, map + ace pair already exists on the mapdb
Jul 3 16:32:57.557: ISAKMP:(0):Proposed key length does not match policy
Jul 3 16:32:57.557: ISAKMP:(0):atts are not acceptable. Next payload is 3
Jul 3 16:33:00.637: ISAKMP:FSM error - Message from AAA grp/user.
Antworten:
Machen Sie hier eine Aufnahme im Dunkeln, weil es viele Variablen gibt, die Sie nicht erwähnt haben. Bitte aktualisieren Sie die Frage, um die spezifischen Technologien, die Sie verwenden, Ihre Currnet-Konfiguration und den Fehler, den Sie erhalten, einzuschließen. Wenn Sie beispielsweise DMVPN + EZVPN verwenden, müssen Sie wahrscheinlich Schlüsselringe und mehrere ISAKMP-Profile verwenden. Da Sie auf Probleme der Phase 1 verweisen, würde ich das überprüfen. Die folgenden Links enthalten Referenzkonfigurationen für DMVPN und EZVPN sowie L2L + EZVPN . Sie sollten in der Lage sein, Änderungen an Ihre Bedürfnisse anzupassen.
Hier ist eine ISAKMP-Profilreferenz zum Lesen zur Mittagszeit.
quelle
Ohne zu sehen, was Ihr Setup ist, wird dieses Beispiel nicht ganz genau sein. Hier ist jedoch, wie ich Site A konfigurieren würde. Site B wäre ähnlich, abzüglich der Remote-VPN-Teile und der Umkehrung von Site A- und Site B-Teilen. Alles in Klammern muss mit Ihren eigenen Informationen ausgefüllt werden.
In diesem Beispiel würde das Remote-VPN über den Cisco VPN-Client und nicht über den AnyConnect-Client erfolgen. ShrewSoft VPN Client funktioniert auch.
quelle