PPTP via PIX

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
Awatar użytkownika
frontier
wannabe
wannabe
Posty: 1861
Rejestracja: 16 lis 2004, 13:55
Lokalizacja: Edinburgh

PPTP via PIX

#1

#1 Post autor: frontier »

Heja,

Probuje sie polaczyc z pewnym serwerkiem uzywajac Mikrosoftowego pptp. Tzn. jest gdziestam serwerek a ja siedze za PIXem. Z tego co wyczytalem wystarczy dodac fixup'a na pptp, no ale to nie dziala... Zawiesza sie na: verifying username and password... i zwiech... a potem error 721: computer did not respond. Ze strony M$: masz problem z firewallem, odblokuj porty. Koles od serwera twierdzi ze jemu dziala (ma jakas siec za piksem i testowal). Z mojego pc'ta moge sie polaczyc z tamtym hostem z portem 1723, wiec wyglada git, no ale zwiesza sie na autoryzacji :-(

Jakies pomysly, bo juz slabo mi sie robi... To powinno dzialac od reki, nie?

pozdro

fro

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#2

#2 Post autor: Seba »

- jakie masz restrykcje na swoim pixie dla ruchu wychodzącego
- wychodzisz via static NAT czy PAT
- czy stoi jakiś router między inetem, a Pixem
- co widzisz po wydaniu komend :
show conn fport 1723
show conn lport 1723
- co widać w debug pptp na pixie (Twoim)

Na początek odpowiedzi please, a zobaczymy jak Ci pomóc ;-)

Awatar użytkownika
puczek
CCIE
CCIE
Posty: 164
Rejestracja: 15 kwie 2004, 05:15
Lokalizacja: Chicago, IL
Kontakt:

#3

#3 Post autor: puczek »

PIX has to permit GRE traffic from the outside to inside.

Puczek

Awatar użytkownika
frontier
wannabe
wannabe
Posty: 1861
Rejestracja: 16 lis 2004, 13:55
Lokalizacja: Edinburgh

#4

#4 Post autor: frontier »

Seba pisze:- jakie masz restrykcje na swoim pixie dla ruchu wychodzącego
- wychodzisz via static NAT czy PAT
- czy stoi jakiś router między inetem, a Pixem
- co widzisz po wydaniu komend :
show conn fport 1723
show conn lport 1723
- co widać w debug pptp na pixie (Twoim)

Na początek odpowiedzi please, a zobaczymy jak Ci pomóc ;-)
1. brak

2. PAT

3. nie

4.

pix(config)# sho conn fport 1723
120 in use, 10465 most used
GRE out PUBLICIP:1723 in PRIVATEIP:256 idle 0:00:01 bytes 70 flags EG

TCP out PUBLICIP:1723 in PRIVATEIP:2656 idle 0:00:01 Bytes 536 flags UIOG
pix(config)# sho conn lport 1723
120 in use, 10465 most used
GRE out PUBLICIP:194 in PRIVATEIP:1723 idle 0:00:04 bytes 74 flags PG


5.

TO jak sie probuje laczyc:

pix(config)#
1: PPTP start-control-request: (inside:PRIVATE_IP/2635 -> outside:PUBLIC_IP/1723)
2: PPTP start-control-reply: (inside:PRIVATE_IP/2635 <- outside:PUBLIC_IP/1723)
3: PPTP outgoing-call-request: (inside:PRIVATE_IP/2635 -> outside:PUBLIC_IP/1723)
4: PPTP outgoing-call-reply: (inside:PRIVATE_IP/2635 <- outside:PUBLIC_IP/1723)
5: PPTP set-link-info: (inside:PRIVATE_IP/2635 -> outside:PUBLIC_IP/1723)

a TO jak zwraca error 721:

6: PPTP clear-request: (inside:PRIVATE_IP/2635 -> outside:PUBLIC_IP/1723)
7: PPTP disconnect-notify: (inside:PRIVATE_IP/2635 <- outside:PUBLIC_IP/1723)
8: requesting gre CID 192 removal
9: first gre CID 192 found, removing
10: second gre lcid/fcid 256/1723 found, removing
11: PPTP unknown-message: (inside:PRIVATE_IP/2635 -> outside:PUBLIC_IP/1723)
12: PPTP unknown-message: (inside:PRIVATE_IP/2635 <- outside:PUBLIC_IP/1723)
13: PPTP unknown-message: (inside:PRIVATE_IP/2635 <- outside:PUBLIC_IP/1723)


pozdro
fro
Ostatnio zmieniony 12 maja 2005, 10:28 przez frontier, łącznie zmieniany 1 raz.

Awatar użytkownika
frontier
wannabe
wannabe
Posty: 1861
Rejestracja: 16 lis 2004, 13:55
Lokalizacja: Edinburgh

#5

#5 Post autor: frontier »

puczek pisze:PIX has to permit GRE traffic from the outside to inside.

Puczek
Yes, ale fixup proto pptp powinno zalatwic ta sprawe...

fro

Awatar użytkownika
marcins
Site Admin
Site Admin
Posty: 3194
Rejestracja: 22 mar 2004, 09:05
Kontakt:

#6

#6 Post autor: marcins »

a dlaczego mialby zalatwic ?

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#7

#7 Post autor: Seba »

No bo to tak działa. Mam u siebie odpalone dla paru koleżków i śmiga, że hoho. Żadnych zmian w ACL na outside nie musiałem robić.

Command reference mówi:
... the outgoing-call request and reply sequence are tracked. Connections and/or xlates are dynamically allocated as necessary to permit subsequent secondary GRE data traffic.
Problem może też wynikać z wersji PPTP, ponieważ PIX obsługuje fixup fla ver 1:
Only PPTP Version 1, as defined in RFC 2637
Fro
Czy problem udało się rozwiązać? I jak, rzecz jasna.

Awatar użytkownika
frontier
wannabe
wannabe
Posty: 1861
Rejestracja: 16 lis 2004, 13:55
Lokalizacja: Edinburgh

#8

#8 Post autor: frontier »

Udalo sie rozwiazac polowicznie, o dziwo tym razem polowki byly szczesliwe. Znaczy sie u klienta dziala a u mnie nie... przy takich samych ustawieniach na PIXie... Moze mam cos z Windowsem? Nie wiem, zostawilem to juz...
A jak? Dodalem tego fixup'a i poszlo, okazalo sie ze klient mial problemy bo 3rd party cos skopcili z haslem... ale u mnie i tak nie dziala.

pozdro

fro

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#9

#9 Post autor: Seba »

Najważniesze, że klient zadowolony :wink:
Gorsze są przypadki, że u Ciebie działa, a u klienta za cholerę nie chce ruszyć. Robisz nową symulację w labo i działa, śmigasz do klienta i nie działa. Ot takie czasami niewiadomo skąd wynikające zagwozdki.
PPTP to trochę szemrana technologia, bo M$ maczał tam palce :wink:

ODPOWIEDZ