LANCOM und Microsoft ISA 2000

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

LANCOM und Microsoft ISA 2000

Beitrag von wolliausn »

Hallo,
habe einen LANCOM 1611 auf der Remoteseite stehen auf den ich per Advanced VPN Client zugriefen möchte.
Mein Client steht allerdings hinter einem Microsoft ISA Server 2000.
Habe auf dieser auf den Port 500 UDP freigeschaltet. Ich erhalte auch eine Verbindung, nur sehe ich, dass keine Daten empfangen werden. Gesendet wir fleißig. Deshalb meine Vermutung, dass ich auf dem ISA noch einen Port freischalten muss.

Hat hierzu eine eine Idee, welche Ports ich genau freischalten muß???

Vielen Dank im voraus...

Wolle
COMCARGRU
Beiträge: 1203
Registriert: 10 Nov 2004, 17:56
Wohnort: Hessen

Beitrag von COMCARGRU »

Zeigt das Log des ISA irgendwas an in richtig blockiert wegen Regel blablabla? Wenn nicht, wir wohl kaum ein weiterer Port erforderlich sein! Also weitere Diagnosen: Gehen schnöde Pings durch die Leitung?

Gruß
COMCARGRU
Wann zum Teufel werden ALLE PCs grundsätzlich nur noch mit Hardware RAID 1 ausgestattet???
backslash
Moderator
Moderator
Beiträge: 7017
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi wolliausn

was macht der ISA-Server genau? Firewall oder auch NAT?

wenn er "nur" als Firewall dient, dann mußt Du noch ESP freischalten (IP-Protokoll 50). Wenn er auch noch NAT macht, dann mußt Du beten, daß er IPSec maskieren kann...

Gruß
Backslash
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

Beitrag von wolliausn »

wie kann ich erkenn, ob der isa Firewall oder NAT macht. Habe im Server 2 Netzwerkkarten, vermute somit, dass er sowohl Firewall als auch NAT macht. Im Ereignisprotokoll kann ich nur erkennen, dass eine Zulassungsregel benutzt wird. Wie gesagt, eine VPN Verbindung kommt zustande, jedoch bekomme ich keine recievedaten.

Was meinst Du mit IP Protokoll 50 TCP oder UDP ???
Entschuldige bitte, aber ich bin noch nicht so fit in Sachen Sicherheit...

P.S. Ein VPN Verbinung mit einem CISCO Client auch UDP 500 funktioniert problemlos durch den ISA...

Gruß wolliausn
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

Beitrag von wolliausn »

schnöde pings gehen prinzipiell durch die leitung, da ich aber kein recieve bekomme, wenn ich die vpn-verbindung aufgebaut habe, erhalte ich immer die antwort no replay...

gruß wolliausn
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

Beitrag von wolliausn »

die logs vom isa sind auch nicht plausibel. kann zumindestens kein blocken feststellen, da ja normalerweise alles über port 500 udp geht, und dieser port ist total offen...

gurß wolliausn
COMCARGRU
Beiträge: 1203
Registriert: 10 Nov 2004, 17:56
Wohnort: Hessen

Beitrag von COMCARGRU »

Wenn du kein Replay auf ein Ping bekommst, gehen die Pings eben nicht durch die Leitung!!!

Wenn Pings gehen und "größere" Sachen nicht, kann das ein Hinweis auf MTU Probleme sein!

Aber was anderes, stell den ISA hinter den Lancom - das ist besser (sicherer) und dürfte dein Problem gleich mit beseitigen...

Gruß
COMCARGRU
Wann zum Teufel werden ALLE PCs grundsätzlich nur noch mit Hardware RAID 1 ausgestattet???
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

Beitrag von wolliausn »

habe die mtu size bereits angepasst. den isa kann ich nicht hinter den lancom stellen, da in unserem netzwerk kein lancom installiert ist.

aber nochmals. eine vpn verbinung wird korrekt aufbaut. ich erhalte eine grüne leitung. danach sehe ich aber, dass Wert Daten (RX) in Byte auf 0 stehen bleibt. und hier liegt, denke ich das problem...

vielen dank für schnelle hilfe...
COMCARGRU
Beiträge: 1203
Registriert: 10 Nov 2004, 17:56
Wohnort: Hessen

Beitrag von COMCARGRU »

Hups, da habe ich was mit einem anderen Thread bezüglich ISA verwechslt - andres Forum!

Tja, aber irgendwelche Logs muß der ISA ja ausspucken. Wird zeit, daß ich das Teil mal installiere und teste...

Gruß
COMCARGRU
Wann zum Teufel werden ALLE PCs grundsätzlich nur noch mit Hardware RAID 1 ausgestattet???
backslash
Moderator
Moderator
Beiträge: 7017
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi wolliausn
wie kann ich erkenn, ob der isa Firewall oder NAT macht. Habe im Server 2 Netzwerkkarten, vermute somit, dass er sowohl Firewall als auch NAT macht. Im Ereignisprotokoll kann ich nur erkennen, dass eine Zulassungsregel benutzt wird. Wie gesagt, eine VPN Verbindung kommt zustande, jedoch bekomme ich keine recievedaten.
dann wird er vermutlich auch NAT machen
Was meinst Du mit IP Protokoll 50 TCP oder UDP ???
weder noch, ich meine ESP
Entschuldige bitte, aber ich bin noch nicht so fit in Sachen Sicherheit...

P.S. Ein VPN Verbinung mit einem CISCO Client auch UDP 500 funktioniert problemlos durch den ISA...
dann wird der vermutlich NAT-Traversal machen, d.h. er packt die ESP-Pakete nochmal in UDP-Pakete ein, die dann problemlos durch ein NAT-Device gehen.

Ich vermute einfach, der ISA-Server kann ganz einfach IPSec nicht NATten. Versuch doch mal einen PPTP-Tunnel aufzubauen und darin die VPN-Verbindung aufzubauen, so wie es der LANCOM "Standard-Client" macht. Ich hoffe der ISA-Server kommt wenigstens mit den GRE-Paketen im PPTP klar.

Ansonsten hast du vermutlich keine Chance mehr, den VPN-Tunnel durch den ISA-Server hindurchzukriegen

Gruß
Backslash
wolliausn
Beiträge: 6
Registriert: 18 Feb 2005, 16:45

Beitrag von wolliausn »

der standart client wird im netz nicht mehr angeboten. immer nur der hinweis man solle den advanced vpn client benutzen. was mache ich denn nun ???

Gruß wolliausn
Michael008
Beiträge: 325
Registriert: 14 Jan 2005, 18:45
Wohnort: Stuttgart

Beitrag von Michael008 »

Hi wolliausn,
schau mal hier :wink:
http://www.lancom-forum.de/ptopic,1404, ... .html#1404
Michael
The_King_
Beiträge: 4
Registriert: 26 Feb 2005, 15:28
Wohnort: Aachen

Re: LANCOM und Microsoft ISA 2000

Beitrag von The_King_ »

wolliausn hat geschrieben:Hallo,
habe einen LANCOM 1611 auf der Remoteseite stehen auf den ich per Advanced VPN Client zugriefen möchte.
Mein Client steht allerdings hinter einem Microsoft ISA Server 2000.
Habe auf dieser auf den Port 500 UDP freigeschaltet. Ich erhalte auch eine Verbindung, nur sehe ich, dass keine Daten empfangen werden. Gesendet wir fleißig. Deshalb meine Vermutung, dass ich auf dem ISA noch einen Port freischalten muss.

Hat hierzu eine eine Idee, welche Ports ich genau freischalten muß???

Vielen Dank im voraus...

Wolle

Hi

bedenke bitte das du für diese art der verbindung, eingehende sowie ausgehende paketfilter auf dem isa server definieren must.

gruß
Antworten