Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Vpn site to site cisco asa 5520

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Vpn site to site cisco asa 5520

    Công ty em có mô hình như thế này em cấu hình mãi mà vẫn không chạy, mong các cao thủ có kinh nghiệm về VPN Site to site giúp em với.


    Click image for larger version

Name:	image001jf.jpg
Views:	1
Size:	23.4 KB
ID:	208011


    Em có hai site một site HCM một site là ở Thanh hóa,

    1 - HCM thuê cáp quang FTTPH của FPT Cisco ASA5510 E0/0 172.10.10.254/24 E0/1 118.69.68.63 (FTP).
    2 - Thanh Hóa thuê cáp quang FTTPH của VNPT Cisco ASA5520 E0/0 172.10.11.254/24, E0/1 113.160.183.131 (VNPT).


    Mong các cao thủ giúp đỡ giúp đỡ.
    Last edited by tieudongta; 18-10-2012, 05:42 PM.

  • #2
    Chào bạn,

    Bạn có thể up cấu hình lên để dễ dàng hỗ trợ cho bạn được không?
    Email : vnpro@vnpro.org
    ---------------------------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #3
      Dear Admin

      cấu hình của mình nè!!!

      HCM

      route Outside 0.0.0.0 0.0.0.0 113.160.183.131


      object-group network HCM
      network-object 172.10.10.0 255.255.255.0
      network-object 118.69.68.63 255.255.255.255
      object-group network TH
      network-object 172.10.11.0 255.255.255.0
      network-object 113.160.183.131 255.255.255.0
      access-list full extended permit ip any any
      access-group full in interface Inside
      access-group full in interface Outside


      access-list HCM_TH_list extended permit ip object-group HCM object-group TH
      crypto isakmp policy 1
      authentication pre-share
      encryption aes-256
      hash sha
      group 2
      lifetime 86400
      crypto ipsec transform-set VPN_set esp-aes esp-sha-hmac
      crypto map HCM_map 10 match address HCM_TH_list
      crypto map HCM_map 10 set peer 113.160.183.131
      crypto map HCM_map 10 set transform-set VPN_set
      crypto map HCM_map interface Outside
      crypto isakmp enable Outside
      crypto isakmp nat-traversal
      sysopt connection permit-vpn

      tunnel-group vpn_Tunnel type ipsec-l2l
      tunnel-group vpn_Tunnel ipsec-attributes
      pre-shared-key ctg1234




      Thanh Hoa

      route Outside 0.0.0.0 0.0.0.0 118.69.68.63


      object-group network HCM
      network-object 172.10.10.0 255.255.255.0
      network-object 118.69.68.63 255.255.255.255
      object-group network TH
      network-object 172.10.11.0 255.255.255.0
      network-object 113.160.183.131 255.255.255.0
      access-list full extended permit ip any any
      access-group full in interface Inside
      access-group full in interface Outside


      access-list TH_HCM_list extended permit ip object-group TH object-group HCM
      crypto isakmp policy 1
      authentication pre-share
      encryption aes-256
      hash sha
      group 2
      lifetime 86400
      crypto ipsec transform-set VPN_set esp-aes esp-sha-hmac
      crypto map TH_map 10 match address TH_HCM_list
      crypto map TH_map 10 set peer 118.69.68.63

      crypto map TH_map 10 set transform-set VPN_set
      crypto map TH_map interface Outside
      crypto isakmp enable Outside
      crypto isakmp nat-traversal
      sysopt connection permit-vpn

      tunnel-group vpn_Tunnel type ipsec-l2l
      tunnel-group vpn_Tunnel ipsec-attributes
      pre-shared-key ctg1234

      trên cái router thanh hóa bao lỗi dòng này " OK]
      THCTG(config-tunnel-ipsec)# tunnel-group vpn_Tunnel type ipsec-l2l
      ^
      ERROR: % Invalid input detected at '^' marker.

      Comment


      • #4
        Chào bạn,

        Trong kết nối L2L, tên tunnel-group (trong cấu hình bạn đặt là vpn_Tunnel ) thì phải là IP của IPSec peer nhé.

        tunnel-group <IP IPSec Peer> type ipsec-l2l

        Lâm Văn Tú
        Email :
        cntt08520610@gmail.com
        Viet Professionals Co. Ltd. (VnPro)
        149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
        Tel: (08) 35124257 (5 lines)
        Fax (08) 35124314
        Tập tành bước đi....


        Comment


        • #5
          Hi Bạn LAMVANTU

          Không hiểu sao vẫn không chạy dược bạn ơi!!!

          Comment


          • #6
            tunnel-group 172.10.11.254 type ipsec-l2l
            tunnel-group 172.10.11.254 ipsec-attributes

            nó cứ báo lỗi hai dòng này! không biết là do version hay bị gì nữa!!

            Comment


            • #7
              ip wan của chi nhánh bên kia

              tunnel-group
              118.69.68.63 type ipsec-l2l
              tunnel-group 118.69.68.63 ipsec-attributes

              Comment


              • #8
                Trong kết nối L2L, tên tunnel-group (trong cấu hình bạn đặt là vpn_Tunnel ) thì phải là IP của IPSec peer nhé.

                Comment


                • #9
                  Anh nào có cấu hình hoàn chỉnh cho mình xin với!!!
                  Last edited by tieudongta; 22-10-2012, 05:03 PM.

                  Comment


                  • #10
                    Chào bạn, bạn vẽ lại cái mo hình đơn giản,ghi chi tiết IP ra nhé. IP chi tiết in,outside của 2 con ASA đó.

                    Thank bạn.
                    Lâm Văn Tú
                    Email :
                    cntt08520610@gmail.com
                    Viet Professionals Co. Ltd. (VnPro)
                    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                    Tel: (08) 35124257 (5 lines)
                    Fax (08) 35124314
                    Tập tành bước đi....


                    Comment


                    • #11
                      Originally posted by lamvantu View Post
                      Chào bạn, bạn vẽ lại cái mo hình đơn giản,ghi chi tiết IP ra nhé. IP chi tiết in,outside của 2 con ASA đó.

                      Thank bạn.

                      Sơ đồ của mình đây bạn Tú xem giúp mình với!!!

                      Click image for larger version

Name:	1.PNG
Views:	2
Size:	6.9 KB
ID:	205856

                      Comment


                      • #12
                        Originally posted by tieudongta View Post
                        tunnel-group 172.10.11.254 type ipsec-l2l
                        tunnel-group 172.10.11.254 ipsec-attributes

                        nó cứ báo lỗi hai dòng này! không biết là do version hay bị gì nữa!!
                        Chào tieudongta, bạn chú ý là IP wan của remote Site nhé.

                        Ví dụ:

                        Bên HCM
                        tunnel-group 113.160.183.131 type ipsec-l2l
                        tunnel-group 113.160.183.131 ipsec-attributes
                        113.160.183.131--> IP wan peer (IP wan của con THANHHOA)

                        Bên THANH HOA:
                        tunnel-group 118.69.68.6 type ipsec-l2l
                        tunnel-group 118.69.68.6 ipsec-attributes
                        118.69.68.6--> IP wan peer (IP wan của con HCM)
                        Last edited by lamvantu; 23-10-2012, 12:03 PM.
                        Lâm Văn Tú
                        Email :
                        cntt08520610@gmail.com
                        Viet Professionals Co. Ltd. (VnPro)
                        149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                        Tel: (08) 35124257 (5 lines)
                        Fax (08) 35124314
                        Tập tành bước đi....


                        Comment


                        • #13
                          Thanks Bạn Tú

                          Mình cũng làm đúng như vậy mà nó vẫn không chay được, thậm chí xóa hết làm lại không báo lỗi gì cả vẫn không chạy được.

                          Comment


                          • #14
                            HCM

                            route Outside 0.0.0.0 0.0.0.0 113.160.183.131


                            object-group network HCM
                            network-object 172.10.10.0 255.255.255.0
                            network-object 118.69.68.64 255.255.255.255
                            object-group network TH
                            network-object 172.10.11.0 255.255.255.0
                            network-object 113.160.183.131 255.255.255.0
                            access-list full extended permit ip any any
                            access-group full in interface Inside
                            access-group full in interface Outside


                            access-list HCM_TH_list extended permit ip object-group HCM object-group TH
                            crypto isakmp policy 1
                            authentication pre-share
                            encryption aes-256
                            hash sha
                            group 2
                            lifetime 86400
                            crypto ipsec transform-set VPN_set esp-aes esp-sha-hmac
                            crypto map HCM_map 10 match address HCM_TH_list
                            crypto map HCM_map 10 set peer 113.160.183.131
                            crypto map HCM_map 10 set transform-set VPN_set
                            crypto map HCM_map interface Outside
                            crypto isakmp enable Outside
                            crypto isakmp nat-traversal
                            sysopt connection permit-vpn

                            tunnel-group 113.160.183.131 type ipsec-l2l
                            tunnel-group 113.160.183.131 ipsec-attributes
                            pre-shared-key ctg1234

                            Thanh Hoa

                            route Outside 0.0.0.0 0.0.0.0 118.69.68.6


                            object-group network HCM
                            network-object 172.10.10.0 255.255.255.0
                            network-object 118.69.68.63 255.255.255.255
                            object-group network TH
                            network-object 172.10.11.0 255.255.255.0
                            network-object 113.160.183.131 255.255.255.0
                            access-list full extended permit ip any any
                            access-group full in interface Inside
                            access-group full in interface Outside


                            access-list TH_HCM_list extended permit ip object-group TH object-group HCM
                            crypto isakmp policy 1
                            authentication pre-share
                            encryption aes-256
                            hash sha
                            group 2
                            lifetime 86400
                            crypto ipsec transform-set VPN_set esp-aes esp-sha-hmac
                            crypto map TH_map 10 match address TH_HCM_list
                            crypto map TH_map 10 set peer 118.69.68.6

                            crypto map TH_map 10 set transform-set VPN_set
                            crypto map TH_map interface Outside
                            crypto isakmp enable Outside
                            crypto isakmp nat-traversal
                            sysopt connection permit-vpn

                            tunnel-group 118.69.68.6 type ipsec-l2l
                            tunnel-group 118.69.68.6 ipsec-attributes
                            pre-shared-key ctg1234

                            Comment


                            • #15
                              Hi tieudongta,

                              Để kiểm tra hoạt động VPN tại pha 1: dùng lệnh sh crypto sa detail

                              Để kiểm tra hoạt động VPN tại pha 2: dùng lệnh sh crypto ipsec sa

                              Để đường hầm VPN hoạt động sau khi cấu hình phải có traffic chạy qua 2 điểm đầu cuối, nên ping thử LAN--(VPN)---LAN để tạo traffic.
                              Lâm Văn Tú
                              Email :
                              cntt08520610@gmail.com
                              Viet Professionals Co. Ltd. (VnPro)
                              149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
                              Tel: (08) 35124257 (5 lines)
                              Fax (08) 35124314
                              Tập tành bước đi....


                              Comment

                              Working...
                              X