Jump to content

Recommended Posts

Posted

Есть в качестве роутера Cisco pix на софте 8.0.4. Настроен классический PAT по букварю, инет работает, вроде все хорошо.

Вылезла такая проблема - при попытке установить из внутренней сети cisco vpn всё глухо. Выглядит как идет попытка обмена данными, потом все тихо и отваливается по таймауту. pix как фареволл всё запрещает, надо разрешать руками. В примерах в основном рассмотрено когда pix сам в качестве vpn сервера или клиента.

Что крутить, куда смотреть?

Posted

На той стороне скорее всего ASA. На обычных роутерах типа 2811 и пластике все работает. В логах видно при попытке соединения Inbound TCP connection denied from (адрес впн)/443 to (адрес out)/7559 flags RST ACK  on interface out

Ощущение , что приходит в ответ еще одно входящее соединение, которое pix по своей сути дропает.

Posted

Клиенты AnyConnect. причем версии разные. Думали в них дело, оказалось нет. DTLS возможно, там чтото корпоративное наверчено, подробности смотреть не дает. Политики безопасности на клиентских ноутах все равно не даут ничего поменять. Через мобильный инет работает.

Posted
В 23.10.2023 в 18:30, Garra-67 сказал:

Inbound TCP connection denied from (адрес впн)/443 to (адрес out)/7559 flags RST ACK


Это очень странно, так как DTLS использует UDP. Но даже если PIX не пропускает UDP, оно бы падало в обычный TLS, неотличимый от веб-трафика. Возможно, это работа DPD со стороны VPN-сервера, или как раз её отсутствие. Есть возможность узнать, включен ли DPD на "голове"?

  • 4 weeks later...
Posted

Что на сервере у клиентов не узнать. И дергать клиента постоянно пробовать поднять впн для отладки тож стремно, клиент может в бан улететь за многократные попытки авторизации. Читая забугорные форумы пришел к выводу, что софт на пиксе не знает расширения или изменения протокола и дропает его как плохой. Залейте новый софт, но в пикс другой не влить, это последний для этой серии. Заменили пикса на 2911 с nvi nat.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.