Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » site-to-site TMG + cisco

Ответить
Настройки темы
site-to-site TMG + cisco

Новый участник


Сообщения: 20
Благодарности: 0


Конфигурация

Профиль | Отправить PM | Цитировать


Здравствуйте Коллеги!
Столкнулся с очередной проблемой )
Решили отправить в дочернее предприятие циску и соединить это всё по vpn site-to-site ipsec. В главном офисе TMG. Циску без труда настроил и на TMG начальные настройки произвёл. И всё вроде бы хорошо, и к папкам с дисками доступ есть, и почта на ура работает, даже 1С ключи корпоративные видит, принтеры как родные прописываются. Но начальство хочет чтоб в дочке инет получали через главный офис, и чтоб сетевое окружение там работало. TMG не пускает на себя по RDP, не пингуется из другой подсети, и естественно интернет не перебросить. В правилах прописано что удалённая сеть имеет право доступа через TMG в инет, пинги и rdp на сам сервер разрешён. В какую сторону копать, уже не знаю. Есть правда один симптом, когда на TMG в нетворк ролях соединение центр оффис + дочка переключаешь в режим NAT, на некоторое время виден альтернативный TMG2.

Отправлено: 14:48, 13-06-2012

 

Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата uk555:
TMG не пускает на себя по RDP, не пингуется из другой подсети, и естественно интернет не перебросить. »
"согласование безопасности IP"?
тогда
http://social.technet.microsoft.com/...e-586a0d51dc2d

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 15:13, 13-06-2012 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron,
проверил, проблема явно не в этом....
все адреса указаны....

Отправлено: 11:21, 14-06-2012 | #3


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата uk555:
проверил, проблема явно не в этом.... »
покажите Summary с STS TMG.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 11:26, 14-06-2012 | #4


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron,
Summary of local
Local Tunnel Endpoint: 194.52.94.133
Remote Tunnel Endpoint: 194.52.94.130

To allow HTTP proxy or NAT traffic to the remote site,
the remote site configuration must contain the local
site tunnel end-point IP address.

IKE Phase I Parameters:
Mode: Main mode
Encryption: 3DES
Integrity: MD5
Diffie-Hellman group: Group 2 (1024 bit)
Authentication Method: Pre-shared secret (Key.....)
Security Association Lifetime: 86400 seconds


IKE Phase II Parameters:
Mode: ESP tunnel mode
Encryption: 3DES
Integrity: MD5
Perfect Forward Secrecy: ON
Diffie-Hellman group: Group 2 (1024 bit)
Time Rekeying: ON
Security Association Lifetime: 86400 seconds

Kbyte Rekeying: ON
Rekey After Sending: 4608000 Kbytes

Remote Network 'Remote_Office' IP Subnets:
Subnet: 192168.6.0/255.255.255.0

Local Network 'Internal' IP Subnets:
Subnet: 192.168.0.0/255.255.252.0

Local Network 'Perimeter' IP Subnets:
Subnet: 192.168.10.1/255.255.255.255
Subnet: 192.168.10.10/255.255.255.255
Subnet: 192.168.10.2/255.255.255.254
Subnet: 192.168.10.8/255.255.255.254
Subnet: 192.168.10.4/255.255.255.252

Routable Local IP Addresses:
Subnet: 192.168.0.0/255.255.252.0


Required site-to-site :

Local Tunnel Endpoint: 194.52.94.130
Remote Tunnel Endpoint: 194.52.94.133

IKE Phase I Parameters:
Mode: Main mode
Encryption: 3DES
Integrity: MD5
Diffie-Hellman group: Group 2 (1024 bit)
Authentication Method: Pre-shared secret (Key......)
Security Association Lifetime: 86400 seconds


IKE Phase II Parameters:
Mode: ESP tunnel mode
Encryption: 3DES
Integrity: MD5
Perfect Forward Secrecy: ON
Diffie-Hellman group: Group 2 (1024 bit)
Time Rekeying: ON
Security Association Lifetime: 86400 seconds

Kbyte Rekeying: ON
Rekey After Sending: 4608000 Kbytes

Site-to-Site Network IP Subnets:
Subnet: 192.168.0.0/255.255.252.0

Отправлено: 11:58, 14-06-2012 | #5


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


Цитата uk555:
проверил, проблема явно не в этом....
все адреса указаны.... »
Цитата uk555:
Local Tunnel Endpoint: 194.52.94.133
Remote Tunnel Endpoint: 194.52.94.130 »
Цитата:
Solution: Ensure that you add the VPN tunnel endpoint address when you define the remote VPN site on each side of the IPsec tunnel. For example, if the ISA Server computer is Server A, and a third-party VPN server is Server B, when you define the VPN network of Server A on Server B, include the address of the Server A VPN endpoint.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 12:08, 14-06-2012 | #6


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron,
Может я чего недопонимаю..... вот две сетки 1.(ценр) 194.52.94.133 WAN : 192.168.0.0 LAN 2.(удалённый) 194.52.94.130 WAN : 192.168.6.0 LAN.
Завязка vpn идёт по внешним ip. И что не так.....

Отправлено: 15:55, 14-06-2012 | #7


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


включите в Remote Site address внешний IP ISA/cisco соотно.

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 16:01, 14-06-2012 | #8


Новый участник


Сообщения: 20
Благодарности: 0

Профиль | Отправить PM | Цитировать


cameron,
добавлял, эффект тот же

TMG Standart - если это поможет

Отправлено: 16:48, 14-06-2012 | #9


Аватара для cameron

Ветеран


Сообщения: 4677
Благодарности: 1092

Профиль | Отправить PM | Цитировать


в FW rules у вас есть разрешения на пингование ISA из Remote Site?

-------
в личке я не консультирую и не отвечаю на профессиональные вопросы. для этого есть форум.


Отправлено: 21:05, 14-06-2012 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » ISA Server / Microsoft Forefront TMG » site-to-site TMG + cisco

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
VPN - Установление VPN Site-To-Site между удалёнными площадками. На одном сайте есть ADSL. PIL123 Сетевые технологии 0 05-06-2012 15:25
[решено] ISA 2006 Site-to-SIte с динамическим IP на одним конце gevorm ISA Server / Microsoft Forefront TMG 4 22-04-2012 07:42
Suse/OpenSuSE - Site to Site OpenVPN - объединение нескольких офисов hikauz Общий по Linux 0 09-10-2011 19:01
[решено] Site-To-Site vpn между ISA 2006 и Linux VladDV ISA Server / Microsoft Forefront TMG 26 28-04-2010 09:49
VPN - Необходимо реализовать подключение Site-to-site extremal Сетевые технологии 6 25-03-2008 14:56




 
Переход