ASDM - problem

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

ASDM - problem

#1

#1 Post autor: kiloparowek »

Witam,
Walczę z problemem niemożliwości podłączenia się do asy przez ASDM'a.
W momencie zalogowania dostaje komunikat jak w temacie.
Dostęp po ssh jest OK.


Poniżej kod diagnostyczny z ASDM-IDM Java Console:

Kod: Zaznacz cały

OK button clicked
javax.net.ssl.SSLHandshakeException: Received fatal alert: handshake_failure
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.recvAlert(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.readRecord(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.performInitialHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.net.www.protocol.https.HttpsClient.afterConnect(Unknown Source)
	at sun.net.www.protocol.https.AbstractDelegateHttpsURLConnection.connect(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream0(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream(Unknown Source)
	at sun.net.www.protocol.https.HttpsURLConnectionImpl.getInputStream(Unknown Source)
	at com.cisco.launcher.s.new(Unknown Source)
	at com.cisco.launcher.s.actionPerformed(Unknown Source)
	at javax.swing.AbstractButton.fireActionPerformed(Unknown Source)
	at javax.swing.AbstractButton$Handler.actionPerformed(Unknown Source)
	at javax.swing.DefaultButtonModel.fireActionPerformed(Unknown Source)
	at javax.swing.DefaultButtonModel.setPressed(Unknown Source)
	at javax.swing.plaf.basic.BasicButtonListener.mouseReleased(Unknown Source)
	at java.awt.Component.processMouseEvent(Unknown Source)
	at javax.swing.JComponent.processMouseEvent(Unknown Source)
	at java.awt.Component.processEvent(Unknown Source)
	at java.awt.Container.processEvent(Unknown Source)
	at java.awt.Component.dispatchEventImpl(Unknown Source)
	at java.awt.Container.dispatchEventImpl(Unknown Source)
	at java.awt.Component.dispatchEvent(Unknown Source)
	at java.awt.LightweightDispatcher.retargetMouseEvent(Unknown Source)
	at java.awt.LightweightDispatcher.processMouseEvent(Unknown Source)
	at java.awt.LightweightDispatcher.dispatchEvent(Unknown Source)
	at java.awt.Container.dispatchEventImpl(Unknown Source)
	at java.awt.Window.dispatchEventImpl(Unknown Source)
	at java.awt.Component.dispatchEvent(Unknown Source)
	at java.awt.EventQueue.dispatchEventImpl(Unknown Source)
	at java.awt.EventQueue.access$500(Unknown Source)
	at java.awt.EventQueue$3.run(Unknown Source)
	at java.awt.EventQueue$3.run(Unknown Source)
	at java.security.AccessController.doPrivileged(Native Method)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.awt.EventQueue$4.run(Unknown Source)
	at java.awt.EventQueue$4.run(Unknown Source)
	at java.security.AccessController.doPrivileged(Native Method)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.awt.EventQueue.dispatchEvent(Unknown Source)
	at java.awt.EventDispatchThread.pumpOneEventForFilters(Unknown Source)
	at java.awt.EventDispatchThread.pumpEventsForFilter(Unknown Source)
	at java.awt.EventDispatchThread.pumpEventsForHierarchy(Unknown Source)
	at java.awt.EventDispatchThread.pumpEvents(Unknown Source)
	at java.awt.EventDispatchThread.pumpEvents(Unknown Source)
	at java.awt.EventDispatchThread.run(Unknown Source)
javax.net.ssl.SSLHandshakeException: Received fatal alert: handshake_failure
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.recvAlert(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.readRecord(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.performInitialHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.net.www.protocol.https.HttpsClient.afterConnect(Unknown Source)
	at sun.net.www.protocol.https.AbstractDelegateHttpsURLConnection.connect(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream0(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream(Unknown Source)
	at sun.net.www.protocol.https.HttpsURLConnectionImpl.getInputStream(Unknown Source)
	at com.cisco.launcher.s.new(Unknown Source)
	at com.cisco.launcher.s.actionPerformed(Unknown Source)
	at javax.swing.AbstractButton.fireActionPerformed(Unknown Source)
	at javax.swing.AbstractButton$Handler.actionPerformed(Unknown Source)
	at javax.swing.DefaultButtonModel.fireActionPerformed(Unknown Source)
	at javax.swing.DefaultButtonModel.setPressed(Unknown Source)
	at javax.swing.plaf.basic.BasicButtonListener.mouseReleased(Unknown Source)
	at java.awt.Component.processMouseEvent(Unknown Source)
	at javax.swing.JComponent.processMouseEvent(Unknown Source)
	at java.awt.Component.processEvent(Unknown Source)
	at java.awt.Container.processEvent(Unknown Source)
	at java.awt.Component.dispatchEventImpl(Unknown Source)
	at java.awt.Container.dispatchEventImpl(Unknown Source)
	at java.awt.Component.dispatchEvent(Unknown Source)
	at java.awt.LightweightDispatcher.retargetMouseEvent(Unknown Source)
	at java.awt.LightweightDispatcher.processMouseEvent(Unknown Source)
	at java.awt.LightweightDispatcher.dispatchEvent(Unknown Source)
	at java.awt.Container.dispatchEventImpl(Unknown Source)
	at java.awt.Window.dispatchEventImpl(Unknown Source)
	at java.awt.Component.dispatchEvent(Unknown Source)
	at java.awt.EventQueue.dispatchEventImpl(Unknown Source)
	at java.awt.EventQueue.access$500(Unknown Source)
	at java.awt.EventQueue$3.run(Unknown Source)
	at java.awt.EventQueue$3.run(Unknown Source)
	at java.security.AccessController.doPrivileged(Native Method)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.awt.EventQueue$4.run(Unknown Source)
	at java.awt.EventQueue$4.run(Unknown Source)
	at java.security.AccessController.doPrivileged(Native Method)
	at java.security.ProtectionDomain$1.doIntersectionPrivilege(Unknown Source)
	at java.awt.EventQueue.dispatchEvent(Unknown Source)
	at java.awt.EventDispatchThread.pumpOneEventForFilters(Unknown Source)
	at java.awt.EventDispatchThread.pumpEventsForFilter(Unknown Source)
	at java.awt.EventDispatchThread.pumpEventsForHierarchy(Unknown Source)
	at java.awt.EventDispatchThread.pumpEvents(Unknown Source)
	at java.awt.EventDispatchThread.pumpEvents(Unknown Source)
	at java.awt.EventDispatchThread.run(Unknown Source)
Trying for ASDM Version file; url = https://10.20.7.9/admin/
javax.net.ssl.SSLHandshakeException: Received fatal alert: handshake_failure
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.recvAlert(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.readRecord(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.performInitialHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.net.www.protocol.https.HttpsClient.afterConnect(Unknown Source)
	at sun.net.www.protocol.https.AbstractDelegateHttpsURLConnection.connect(Unknown Source)
	at sun.net.www.protocol.https.HttpsURLConnectionImpl.connect(Unknown Source)
	at com.cisco.launcher.y.a(Unknown Source)
	at com.cisco.launcher.y.if(Unknown Source)
	at com.cisco.launcher.r.a(Unknown Source)
	at com.cisco.launcher.s.do(Unknown Source)
	at com.cisco.launcher.s.null(Unknown Source)
	at com.cisco.launcher.s.new(Unknown Source)
	at com.cisco.launcher.s.access$000(Unknown Source)
	at com.cisco.launcher.s$2.a(Unknown Source)
	at com.cisco.launcher.g$2.run(Unknown Source)
	at java.lang.Thread.run(Unknown Source)
Trying for IDM. url=https://10.20.7.9/idm/idm.jnlp/
javax.net.ssl.SSLHandshakeException: Received fatal alert: handshake_failure
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.Alerts.getSSLException(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.recvAlert(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.readRecord(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.performInitialHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.security.ssl.SSLSocketImpl.startHandshake(Unknown Source)
	at sun.net.www.protocol.https.HttpsClient.afterConnect(Unknown Source)
	at sun.net.www.protocol.https.AbstractDelegateHttpsURLConnection.connect(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream0(Unknown Source)
	at sun.net.www.protocol.http.HttpURLConnection.getInputStream(Unknown Source)
	at sun.net.www.protocol.https.HttpsURLConnectionImpl.getInputStream(Unknown Source)
	at com.cisco.launcher.w.a(Unknown Source)
	at com.cisco.launcher.s.for(Unknown Source)
	at com.cisco.launcher.s.new(Unknown Source)
	at com.cisco.launcher.s.access$000(Unknown Source)
	at com.cisco.launcher.s$2.a(Unknown Source)
	at com.cisco.launcher.g$2.run(Unknown Source)
	at java.lang.Thread.run(Unknown Source)

Proszę o wskazówki bardziej doświadczonych kolegów lub kogoś kto miał podobny problem. Jeśli coś trzeba więcej sprecyzować to nie ma problemu.

ASA 5520
ASDM 7.3
Luncher adekwatnie też zaktualizowany.
Java aktualna = 8.
Ostatnio zmieniony 24 lut 2015, 09:17 przez kiloparowek, łącznie zmieniany 1 raz.
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

Makz
wannabe
wannabe
Posty: 79
Rejestracja: 04 kwie 2008, 16:25

#2

#2 Post autor: Makz »

sprobuj dodac wyjatek do javy dla tego adresu ip. w menu start wpisz configure java, wejdz w zakladke security i dodaj wyjatek do bialej listy

Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

#3

#3 Post autor: kiloparowek »

Makz pisze:sprobuj dodac wyjatek do javy dla tego adresu ip. w menu start wpisz configure java, wejdz w zakladke security i dodaj wyjatek do bialej listy
Niestety kolego nie działa wciąż.
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

michaliwanczuk
wannabe
wannabe
Posty: 187
Rejestracja: 17 kwie 2010, 21:48
Kontakt:

#4

#4 Post autor: michaliwanczuk »

zaimportuj certyfikat z ASA do ustawień Java do zaufanych stron.
Michał

Awatar użytkownika
peper
CCIE / Site Admin
CCIE / Site Admin
Posty: 5005
Rejestracja: 13 sie 2004, 12:19
Lokalizacja: Warsaw, PL
Kontakt:

#5

#5 Post autor: peper »

Też to dziś miałem jak wsadziłem ASDM 7.3. W logach ASA wyskakuje błąd biblioteki SSL, że wersja mu się nie zgadza. Nie wiem czy problem rozwiąże soft 9.3(2) na ASA bo tam jest wsparcie dla TLS1.2. Ja mam na tym konkretnym 9.3(1) ale zrobię we wtorek upgrade. Odpalenie ASDMa bezpośrednio z firewalla za to działa. Ogólnie to launcher już od pewnego czasu jest lekko zwalony.
Szkoła DevNet: https://szkoladevnet.pl


Facebook: https://www.facebook.com/Piotr.Wojciechowski.CCIE
LinkedIn: https://www.linkedin.com/in/peper
Twitter: https://www.twitter.com/PiotrW_CCIE

"Zapomniałem że od kilku lat wszyscy giną jakby nigdy ich nie miało być
w stu tysiącach jednakowych miast giną jak psy"

Awatar użytkownika
art
wannabe
wannabe
Posty: 416
Rejestracja: 04 lip 2011, 10:25

#6

#6 Post autor: art »

też miałem za to inny problem, o ile samo połączenie było OK, to ASDM zawieszał się po ok minucie, downgrade do wcześniejszej wersji ASDM pomógł.
Moim skromnym zdaniem: stosowanie zarówno JAVY jak i Flash'a powinno być zakazane - pod karą grzywny, przecież z tym dziadostwem jest więcej problemów niż pożytku...
Ups I switched again =)

Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

#7

#7 Post autor: kiloparowek »

zaimportuj certyfikat z ASA do ustawień Java do zaufanych stron.
Właśnie nad tym pracuję ale sprawa nie jest banalna.
Mianowicie po exporcie pliku *.crt z ASY i imporcie do przeglądarki i windy nie odpowiada ASA przez przeglądarkę.
Druga sprawa to gdy chcę dodać cert tak jak mówisz tutaj trzeba wrzucić plik *.csr do tej problematycznej javy i jest problem bo hasło mi się nie zgadza a powinno (w momencie importu certyfikatu).

Też to dziś miałem jak wsadziłem ASDM 7.3. W logach ASA wyskakuje błąd biblioteki SSL, że wersja mu się nie zgadza.
Od pół roku na wersji 7.3 chodziło i nic się nie działo...

Ja mam na tym konkretnym 9.3(1) ale zrobię we wtorek upgrade. Odpalenie ASDMa bezpośrednio z firewalla za to działa.
Daj znać jak Ci poszło. U mnie właśnie nie działa też bezpośrednio z ASY (blank page).
Ogólnie to launcher już od pewnego czasu jest lekko zwalony.
Daj spokój - szkoda słów ;)
Moim skromnym zdaniem: stosowanie zarówno JAVY jak i Flash'a powinno być zakazane - pod karą grzywny, przecież z tym dziadostwem jest więcej problemów niż pożytku...
O jeszcze flash do tego.. nie widziałem. Za dużo czasu absorbuje walka z luncherem.
downgrade do wcześniejszej wersji ASDM pomógł.
Te downgrade'y mnie dobijają.

Jeśli by ktoś miał jeszcze jakieś sugestię to poproszę może się uda to zrobić raz na zawsze :)
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

eljot
wannabe
wannabe
Posty: 67
Rejestracja: 27 sty 2012, 12:37

#8

#8 Post autor: eljot »

http://www.cisco.com/c/en/us/td/docs/se ... stall.html

Nie jestem przekonany, czy akurat to jest problemem ( logi na to nie wskazują ), ale kto wie:)

michaliwanczuk
wannabe
wannabe
Posty: 187
Rejestracja: 17 kwie 2010, 21:48
Kontakt:

#9

#9 Post autor: michaliwanczuk »

najszybciej otwórz adres asy w przeglądarce

https://x.y.z.w

i stąd eksportuj certyfikat oraz zaimportuj do Java. Mi to pomaga.



kiloparowek pisze:
zaimportuj certyfikat z ASA do ustawień Java do zaufanych stron.
Właśnie nad tym pracuję ale sprawa nie jest banalna.
Mianowicie po exporcie pliku *.crt z ASY i imporcie do przeglądarki i windy nie odpowiada ASA przez przeglądarkę.
Druga sprawa to gdy chcę dodać cert tak jak mówisz tutaj trzeba wrzucić plik *.csr do tej problematycznej javy i jest problem bo hasło mi się nie zgadza a powinno (w momencie importu certyfikatu).

Też to dziś miałem jak wsadziłem ASDM 7.3. W logach ASA wyskakuje błąd biblioteki SSL, że wersja mu się nie zgadza.
Od pół roku na wersji 7.3 chodziło i nic się nie działo...



Ja mam na tym konkretnym 9.3(1) ale zrobię we wtorek upgrade. Odpalenie ASDMa bezpośrednio z firewalla za to działa.
Daj znać jak Ci poszło. U mnie właśnie nie działa też bezpośrednio z ASY (blank page).
Ogólnie to launcher już od pewnego czasu jest lekko zwalony.
Daj spokój - szkoda słów ;)
Moim skromnym zdaniem: stosowanie zarówno JAVY jak i Flash'a powinno być zakazane - pod karą grzywny, przecież z tym dziadostwem jest więcej problemów niż pożytku...
O jeszcze flash do tego.. nie widziałem. Za dużo czasu absorbuje walka z luncherem.
downgrade do wcześniejszej wersji ASDM pomógł.
Te downgrade'y mnie dobijają.

Jeśli by ktoś miał jeszcze jakieś sugestię to poproszę może się uda to zrobić raz na zawsze :)
Michał

Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

#10

#10 Post autor: kiloparowek »

eljot pisze:http://www.cisco.com/c/en/us/td/docs/se ... stall.html

Nie jestem przekonany, czy akurat to jest problemem ( logi na to nie wskazują ), ale kto wie:)
Masz dobre przeczucie - nie certyfikaty.
Dzisiaj rano właśnie zrobiłem to też na podstawie właśnie tego linka tylko że w CLI.

W najgorszym przypadku będę musiał przeskoczyć na konfigurację ASY tylko z CLI...
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

#11

#11 Post autor: kiloparowek »

michaliwanczuk pisze:najszybciej otwórz adres asy w przeglądarce

https://x.y.z.w

i stąd eksportuj certyfikat oraz zaimportuj do Java. Mi to pomaga.
...Gdyby to było takie proste ;)
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

Awatar użytkownika
peper
CCIE / Site Admin
CCIE / Site Admin
Posty: 5005
Rejestracja: 13 sie 2004, 12:19
Lokalizacja: Warsaw, PL
Kontakt:

#12

#12 Post autor: peper »

Coś jest z ASDM 7.3(3) i 7.3(2) zwalone. 7.3(1) startuje prawidłowo natomiast nowsze wersje wieszają się na "Software update completed" a w debugu Javy widać jakiś exception.
Szkoła DevNet: https://szkoladevnet.pl


Facebook: https://www.facebook.com/Piotr.Wojciechowski.CCIE
LinkedIn: https://www.linkedin.com/in/peper
Twitter: https://www.twitter.com/PiotrW_CCIE

"Zapomniałem że od kilku lat wszyscy giną jakby nigdy ich nie miało być
w stu tysiącach jednakowych miast giną jak psy"

Awatar użytkownika
peper
CCIE / Site Admin
CCIE / Site Admin
Posty: 5005
Rejestracja: 13 sie 2004, 12:19
Lokalizacja: Warsaw, PL
Kontakt:

#13

#13 Post autor: peper »

Wygląda na to że najnowsze wersje nie chcą się uruchomić na JRE6 :/
Szkoła DevNet: https://szkoladevnet.pl


Facebook: https://www.facebook.com/Piotr.Wojciechowski.CCIE
LinkedIn: https://www.linkedin.com/in/peper
Twitter: https://www.twitter.com/PiotrW_CCIE

"Zapomniałem że od kilku lat wszyscy giną jakby nigdy ich nie miało być
w stu tysiącach jednakowych miast giną jak psy"

Awatar użytkownika
kiloparowek
member
member
Posty: 41
Rejestracja: 26 cze 2014, 09:41
Lokalizacja: Gliwice

#14

#14 Post autor: kiloparowek »

peper pisze:Coś jest z ASDM 7.3(3) i 7.3(2) zwalone. 7.3(1) startuje prawidłowo natomiast nowsze wersje wieszają się na "Software update completed" a w debugu Javy widać jakiś exception.
No coś musi być ewidentnie niekompatybilne.
Spróbuję z wersją 649-103.
Przesterowałem Device Manager image.

Device Manager image file, disk0:/asdm-649-103.bin
System image file is "disk0:/asa847-k8.bin"

Mam nadzieję że po restarcie ASY po godzinach produkcyjnych - zaskoczy.
Love and compassion are necessities, not luxuries. Without them humanity cannot survive.

Dalai Lama

Awatar użytkownika
PatrykW
wannabe
wannabe
Posty: 1742
Rejestracja: 31 paź 2008, 16:05
Lokalizacja: UI.PL / Ubiquiti Polska.pl
Kontakt:

#15

#15 Post autor: PatrykW »

Ja mialem podobny problem z asa 5585.
Import certa pomogl.
.ılı..ılı.

http://www.linkedin.com/in/pwojtachnio
Potrzebujesz projektu na studia z zakresu Cisco Packet Tracer & GNS ? Just give me call :)

Integrujemy i wspieramy IT :)
https://www.ui.pl | https://facebook.com/UIPolska

Jedyne rozwiązania Ubiquiti Networks w Polsce!
https://ubiquitipolska.pl | https://www.facebook.com/groups/Ubiquiti.Polska

ODPOWIEDZ