Сообщения без ответов | Активные темы Текущее время: 20 апр 2024, 16:29



Ответить на тему  [ Сообщений: 7 ] 
ASA не пропускает пинг из ДЦ внутрь сети, почему?! 
Автор Сообщение

Зарегистрирован: 12 дек 2014, 12:07
Сообщения: 128
Привет.
Есть ASA, на ней поднят IPSEC туннель до ДЦ. Когда пингую с внутреннего интерфейса АСЫ сервер в ДЦ, всё ОК, когда пингую с сервера внутренний интерфейс АСЫ тоже все ок.
Но когда хочу пинговать с сервера хосты за АСОЙ, пинг не проходит. Хотя пакет трейсер показывате, что пакет пришел, но reply нет. И так со всеми хостами.
Что не так, куда копать?


06 июн 2019, 13:54
Профиль

Зарегистрирован: 09 сен 2017, 11:15
Сообщения: 80
Откуда: Default City
включить инспекцию icmp

_________________
@k@ fantik


06 июн 2019, 14:08
Профиль

Зарегистрирован: 12 дек 2014, 12:07
Сообщения: 128
CiscoGuy писал(а):
включить инспекцию icmp

Включена - не помогает.

Код:
policy-map global_policy
 class inspection_default
  inspect ftp
  inspect h323 h225
  inspect h323 ras
  inspect netbios
  inspect sunrpc
  inspect rsh
  inspect rtsp
  inspect sip 
  inspect skinny 
  inspect esmtp
  inspect sqlnet
  inspect tftp
  inspect xdmcp
  inspect icmp  <-------------
!             
service-policy global_policy global


06 июн 2019, 14:10
Профиль

Зарегистрирован: 09 сен 2017, 11:15
Сообщения: 80
Откуда: Default City
1. Убедиться, что трафик заворачивается в туннель (это можно глянуть через привязанный ACL к crypto)
2. Что на обратной стороне туннеля?
3. Глянуть, долетают ли icmp echo до удаленной площадки

_________________
@k@ fantik


06 июн 2019, 14:39
Профиль

Зарегистрирован: 12 дек 2014, 12:07
Сообщения: 128
CiscoGuy писал(а):
1. Убедиться, что трафик заворачивается в туннель (это можно глянуть через привязанный ACL к crypto)
2. Что на обратной стороне туннеля?
3. Глянуть, долетают ли icmp echo до удаленной площадки


крипто такой:
ASA# sh run access-list 102
access-list 102 extended permit ip object inside-net object-group GO-nets
access-list 102 extended permit ip object-group GO-nets object inside-net (добавил только что, не помогло)

ICMP request долетают до удаленной площадки, видно кэпчером
На обратной стороне туннеля не АСА.


06 июн 2019, 15:23
Профиль

Зарегистрирован: 12 дек 2014, 12:07
Сообщения: 128
Разобрался.
Надо было дать команду sysopt connection permit-vpn - с ней работает, без неё нет.


06 июн 2019, 15:31
Профиль

Зарегистрирован: 12 дек 2014, 12:07
Сообщения: 128
Ciscoridze писал(а):
Разобрался.
Надо было дать команду sysopt connection permit-vpn - с ней работает, без неё нет.


Оказывается, можно и без неё.
Надо на инсайд интерфес повесить acl разрешающий данный трафик на outside и ОБЯЗАТЕЛЬНО включить инспекцию.


06 июн 2019, 15:34
Профиль
Показать сообщения за:  Поле сортировки  
Ответить на тему   [ Сообщений: 7 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 46


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB