Problema VPN L2L ASA-PIX

Virtual private networks e affini

Moderatore: Federico.Lagni

Rispondi
luca.prina
Cisco enlightened user
Messaggi: 125
Iscritto il: dom 09 set , 2007 8:30 pm

Buongiorno a tutti.
Ho un problema con una VPN che ho realizzato tra un ASA e un PIX501.
Se effettuo un ping dalla rete dell'ASA la vpn sale e funziona correttamente se effettuo la stessa operazione dalla rete del PIX la VPN non sale.
Ho fatto un po di debug sul PIX e ho notato quanto segue:

Codice: Seleziona tutto

IPSEC(spi_response): getting spi 0xc2dbf42c(3269194796) for SA
        from    **IP_ASA** to    **IP_PIX** for prot 3

return status is IKMP_NO_ERROR
ISAKMP (0): sending INITIAL_CONTACT notify
ISAKMP (0): sending NOTIFY message 24578 protocol 1
VPN Peer: ISAKMP: Added new peer: ip:**IP_ASA**/4500 Total VPN Peers:1
VPN Peer: ISAKMP: Peer ip:**IP_ASA**/4500 Ref cnt incremented to:1 Total VPN Peers:1
crypto_isakmp_process_block:src:**IP_ASA**, dest:**IP_PIX** spt:4500 dpt:4500
ISAKMP (0): processing NOTIFY payload 14 protocol 3
        spi 0, message ID = 1578636538
return status is IKMP_NO_ERR_NO_TRANS
crypto_isakmp_process_block:src:**IP_ASA**, dest:**IP_PIX** spt:4500 dpt:4500
ISAKMP (0): processing DELETE payload. message ID = 3548042239, spi size = 16
ISAKMP (0): deleting SA: src **IP_PIX**, dst **IP_ASA**
return status is IKMP_NO_ERR_NO_TRANS
ISADB: reaper checking SA 0xae2a8c, conn_id = 0  DELETE IT!

VPN Peer: ISAKMP: Peer ip:**IP_ASA**/4500 Ref cnt decremented to:0 Total VPN Peers:1
VPN Peer: ISAKMP: Deleted peer: ip:**IP_ASA**/4500 Total VPN peers:0IPSEC(key_engine): got a queue event...
Sinceramente non riescco prioprio a capire il perchè la VPN non viene stabilita... qualcuno ha qualche suggerimento ?? :oops:
Grazie, saluti a tutti
Luca
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

Lato ASA vedi qualcosa mentre provi il ping da dietro al PIX?
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
luca.prina
Cisco enlightened user
Messaggi: 125
Iscritto il: dom 09 set , 2007 8:30 pm

Ciao Wizard, grazie!
sull' ASA ho il seguente log
Oct 08 15:21:33 [IKEv1]: Group = **IP_PIX**, IP = **IP_PIX**, QM FSM error (P2 struct &0xd521b318, mess id 0xed75b7d8)!
Oct 08 15:21:33 [IKEv1]: Group = **IP_PIX**, IP = **IP_PIX**, Removing peer from correlator table failed, no match!
posso fare qualche genere di verifica o controllo ?
Grazie ancora, saluti a tutti
Luca
luca.prina
Cisco enlightened user
Messaggi: 125
Iscritto il: dom 09 set , 2007 8:30 pm

Ciao a tutti.
Ho alzato il livello di debug con un

Codice: Seleziona tutto

debug crypto isakmp 2
debug crypto ipsec 2
e ho trovato un errore

Codice: Seleziona tutto

All IPSec SA proposals found unacceptable!
cercando un po su google ho scoperto che potrebbe essere il Perfect Forwarding Secrecy ... infatti una volta allineata la config tra pix e asa ha iniziato tutto a funzionare ... questo per la community! :wink:

grazie cmq a tutti... ciao
Luca
Avatar utente
Wizard
Intergalactic subspace network admin
Messaggi: 3441
Iscritto il: ven 03 feb , 2006 10:04 am
Località: Emilia Romagna
Contatta:

All IPSec SA proposals found unacceptable!
Si, è un problema della fase 2.
La config di questa fare non era identica sui 2 firewall!
Il futuro è fatto di persone che hanno delle intuizioni e visioni .....sono quelle persone che fanno la differenza...... quelle dotate di un TERZO OCCHIO....
luca.prina
Cisco enlightened user
Messaggi: 125
Iscritto il: dom 09 set , 2007 8:30 pm

si.. mi ero perso una riga di configurazione.... :oops:
Grazie Wizard per l'aiuto :wink:

Ciao
Luca
Rispondi