Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Cisco VPN Client и игнорирование политик ASA

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

plab1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Имеется удаленное подключение через Cisco VPN Client в некую сеть.
Проблема в том, что после подключения к этой сети, у клиента пропадает доступ в мою внутреннюю сеть, и в интернет, вообщем, остается возможность подключаться к хостам, только внутри сети к которой подключаюсь через Cisco VPN Client.
 
Насколько я понимаю, клиент подтягивает политики с ASA, которая стоит на стороне клиента, и настраивать нужно там. Но ввиду неадекватности администраторов этой самой ASA, это не представляется возможным в ближайшие года 2.  
 
Например, в shrew можно игнорировать политики, раздаваемые с ASA, но shrew не умеет забирать ключи с etoken.
 
Можно ли как-нибудь проигнорировать раздаваемые политики средствами Cisco VPN Client?
Может, можно в самой системе как-нибудь запретить цисковскому клиенту вносить изменения в настройки сети?

Всего записей: 23 | Зарегистр. 28-08-2007 | Отправлено: 13:25 12-09-2011
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
plab1 В общем-то вы правы. Нужно настраивать на рутере Cisco, к которому цепляетесь, split tunneling (access list-ы). Тогда на этот интерфейс будут назначаться маршруты только на те сети, которые указаны в акцесс-листе на циске.  Неадекватность администраторов этой самой ASA решается докладной руководству с изложением проблемы или официальным письмом вашего руководства их руководству, если конторы разные.
 
P.S.  
Можно поизгаляться маршрутами, но желательно глянуть таблицу рутинга командами:
route print или netstat -rn  
 до CISCO VPN и после. Идея такова - нужно сменить дефолт гетвей, который ciscp vpn переписывает на себя, и уточнить маршруты к сетям, к которым нужен доступ за VPN.
 
1)  надо определить сети, которые находятся за  vpn подключением
2) в каждую из сетей тебе надо прописать  маршрут route add  х.х.х.х mask 255.255.255.0 ip-VPN-сервера NN-интерфейса
маску пишу такую для примера, может быть любой
ip-VPN-сервера  -  он и ставится как деф.гейтвей с самого начала
а вот NN-интерфейса надо взять из спика интерфейсов там где будет Cisco VPN Adapter первое число в строке перевести в десятичный вид
Например
C:\>route print
 
IPv4 Route Table
===========================================================================
Interface List
0x1 ........................... MS TCP Loopback interface
0x2 ...00 c0 a8 f8 b1 23 ...... Intel(R) PRO/100 VE Network Connection - SecuRemote Miniport
0x3 ...44 45 53 54 42 00 ...... Cisco VPN Adapter  
 
то есть в данном случае будет Интерфейс номер 3 , его и указывай в командах  
route add
или
route delete
или
route change  
после параметра IF  
Маршрут на 0.0.0.0 нужно сделать так, чтобы указывал, на тот айпи, который был изначально.
когда вручную всё настроишь, то потом запихай  нужные команды в батник и выполняй его, после vpn коннекта.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11756 | Зарегистр. 10-12-2003 | Отправлено: 15:03 12-09-2011 | Исправлено: ipmanyak, 15:07 12-09-2011
plab1

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyakспасибо, я уже пробовал играться с маршрутами, такое ощущение, что клиент вклинивается в стек, т.к. таблица маршрутизации при включенном тунеле полностью игнорируются

Всего записей: 23 | Зарегистр. 28-08-2007 | Отправлено: 17:26 12-09-2011
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Cisco VPN Client и игнорирование политик ASA


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru