CheckPoint site-to-site vpn i ruch w jedna strone.

wszystko inne - NIE licząc sprzętu typu SOHO!!!
Wiadomość
Autor
cisco-user
wannabe
wannabe
Posty: 87
Rejestracja: 20 wrz 2007, 19:07

CheckPoint site-to-site vpn i ruch w jedna strone.

#1

#1 Post autor: cisco-user »

Zapinany jest VPN pomiedzy CP i Cisco/linux, ustawienia akceptowane przez wszystkie strony, jednakowe itd itp.

Jesli inicjowany jest ruch od strony nie CP to IPSec sie zestawia, ruch przelatuje do drugiego site'u i do hosta docelowego, tenze odpowiada, a CP w swojej laskawosci w logach pisze iz nie ma odpowiedniego SA dla tego powrotnego ruchu i dropuje wszystko ...

Z lektury google wnioskuje iz jest to standardowe ( n/c ) zachowanie CP gdy po drugiej stronie jest inny vendor, w postach przewija sie wiele porad, lecz ostatecznie nie bylem w stanie wychwycic tej wlasciwej.

Sam nie mam mozliwosci testowania CP, czlowiek ktory zarzadza tym CP nie zna sie na tym, boi sie zagladac 'za gleboko' oraz za dużo grzebać na oslep, wiec poszukuje lopatologicznego opisu tego co on musi zrobic aby CP w koncu zaczelo zestawiac tunel w druga strone ...

Czy ktos zna moze rozwiazanie ?

Awatar użytkownika
drozdov
CCIE
CCIE
Posty: 511
Rejestracja: 13 sie 2005, 23:34
Lokalizacja: Zurych

#2

#2 Post autor: drozdov »

Jeżeli chodzi o łopatologiczny opis to może ze strony cisco.com

Configuring an IPsec Tunnel - Cisco Router to Checkpoint Firewall 4.1
Zdobywanie certów jest jak zbieranie pokemonów: Wszystkie są fajne ale każdy chce mieć Pikachu :)

cisco-user
wannabe
wannabe
Posty: 87
Rejestracja: 20 wrz 2007, 19:07

#3

#3 Post autor: cisco-user »

A wiesz cos na temat tego tekstu:
"Packet is dropped because there is no valid SA - please refer to solution sk19423 in SecureKnowledge Database for more information"
w poscie ktory ukryty jest w powyzszym tekscie podobnoz znajduje sie rozwiazanie...

CP to jest Checkpoint FW1 NX i z tego co mi powiedziano jego konfiguracja wyglada niestety inaczej niz w podanym przez Ciebie linku :(

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#4

#4 Post autor: Seba »

cisco-user pisze:A wiesz cos na temat tego tekstu:
"Packet is dropped because there is no valid SA - please refer to solution sk19423 in SecureKnowledge Database for more information"
w poscie ktory ukryty jest w powyzszym tekscie podobnoz znajduje sie rozwiazanie...
No to jak wszystko jest cool, i jest wykupiony support, to nie powinno byc problemu z dostepem do tego dokumentu na KnowledgeDatabase.

Jaka jest dokladnie wersja tego CP?

Jakies linki ratunkowe:
http://www.cpug.org/forums/vpns-virtual ... 19423.html
http://lists.virus.org/fw1-0502/msg00443.html
http://oldfaq.phoneboy.com/gurus/200703/msg00082.html
Enjoy :-)
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

slimak

#5

#5 Post autor: slimak »

cisco-user pisze:"Packet is dropped because there is no valid SA
mialem kiedys ten blad miedzy dwoma checkpointami wtedy jesli mnie pamiec nie myli problemem byla roznica w konfiguracji tunelu. Zerknij moze cos masz nie tak miedzy koncowkami?

Awatar użytkownika
wowtek
wannabe
wannabe
Posty: 53
Rejestracja: 29 kwie 2006, 19:23
Lokalizacja: Poznan Bydgoszcz
Kontakt:

#6

#6 Post autor: wowtek »

Dokładnie to problem z ustawieniami IPSec, może crypto-map na Cisco i VPN Community na CheckPoint (najczęściej).
Ewentualne ustawienia IKE.

cisco-user
wannabe
wannabe
Posty: 87
Rejestracja: 20 wrz 2007, 19:07

#7

#7 Post autor: cisco-user »

Jak tylko sie szpec po drugiej stronie w koncu 'wyjaji' to moze uda mi sie to sprawdzic ... isakmp sa na pewno takie same, ale crypto-mapy moga byc inne - dziwne ze musza byc dokladnie takie same przeciez nie jest to nigdzie przekazywane miedzy peerami - wazne przeciez aby ACLki chwytaly odpowiedni ruch a to na pewno robia :>

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#8

#8 Post autor: Seba »

Troche OT:

Ponad 2 tygodnie bujania sie z jednym site2site VPN robi wrazenie ;-)

Sorki jesli ktos poczuje sie urazony, ale nie moglem sie powstrzymac :P
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

cisco-user
wannabe
wannabe
Posty: 87
Rejestracja: 20 wrz 2007, 19:07

#9

#9 Post autor: cisco-user »

Non-taken ...

Mi to tam ... i ..., niech biznes się martwi ...

ODPOWIEDZ