OT: VPN mit Cisco Server, will nicht :-(

Dec 17, 2010 53 Replies

Das geht heutzutage in Anbetracht der ganzen Hacker nicht mehr so einfach wie frueher. Ausserdem bin ich da kein Spezi, das sollen die IT Leute tun.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Geht bis kurz vor dem Ziel. Die letzten antwortenden Server ueber die das geht sind bereits in Uebersee.

Ich habe dafuer das altbackene DOS-Window genommen :-)

Kann auch an einem Carrier liegen, aber an einem in der Naehe des Kunden. Bis ueber den Ozean kommen ja noch Antworten. Inzwischen haben sich noch andere Leute dort mit dem gleichen Problem gemeldet, ich war wohl einfach nur der erste.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.
*Frank Buss* wrote on Sat, 10-12-18 07:39:

Ich habe hier noch eine bei mir zuvelässig laufende Version für W98. Bei Bedarf melden!

Aber ich glaube nicht, daß das das geringste nützt. Meines Wissens kann keine Software dieser Welt mit irgendwem reden, der nicht einmal per ping erreichbar ist.

Tschö wa Axel P.S: Man möge mich korrigieren.

Am Sat, 18 Dec 2010 07:01:35 -0800 schrieb Joerg:

Deshalb baut man da ja auch eine Backdoor ein ;-)

Gibt es im Client eigentlich keine Statusberichte oder ein Log dass man mal genauer sehen könnte wo es klemmt?

Deine HW-Firewall ist testweise zuverlässig aus?

Lutz

Mit unseren Sensoren ist der Administrator informiert, bevor es Probleme im Serverraum gibt: preiswerte Monitoring Hard- und Software-kostenloses Plugin auch für Nagios - Nachricht per e-mail,SMS und SNMP: http://www.messpc.de Messwerte nachträgliche Wärmedämmung http://www.messpc.de/waermedaemmung.php

Riesen-Firma, eine dahingehende Anfrage waere das gleiche als wenn ich gegen eine dicke Eiche trete :-)

Ja, Email wird nie die Zuverlaessigkeit von Fax erreichen. Weshalb hier auch stets ein Faxgeraet plus Backup-Geraet steht. Brauche ich zwar nur ein paarmal pro Jahr, aber dann verflixt dringend.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Hallo Jörg,

VPN alleine sagt leider wenig aus. Wenn Du systematisch vorgehen willst frag die IT Abteilung erstmal wie dieser VPN Tunnel technisch gelöst ist. (IPSEC, IKE GRE PPTP usw.) Dann schau welche Ports/Protokolle usw. benötigt werden und schau ob das auch alles von deinem Router oder Firewall durchgelassen wird. Ich unterstelle jetzt mal das Du in deinem Office einen Router verwendest der vermutlich NAT macht.

Schau mal nach ob dein Router in den Settings irgendwas hat das so ähnlich wie "Enable VPN passthrough" heisst. Einige Router haben so eine Option.

Ein anderer Tipp noch aus der Praxis. Wenn man mehr als einen VPN Client gleichzeitig auf dem Rechner hat gibt es fast immer Probleme. Wer es also mit vielen Firmen zu tun hat besorgt sich am besten einen Universalclient (z.B. NCP secure entry client)und erfragt bei der jeweiligen Gegenstelle die genauen Parameter und konfiguriert sich diese in den einen Client. Leider haben viele IT Abteilungen damit so ihre Probleme da sie oft selbst nicht wissen wie ihr eigener Tunnel funktioniert. ("Bei uns ist nur Hersteller XY erlaubt" :-( )

Gruß, Christian

Das scheint so ein "dumbed down" Software zu sein. Ich habe mal alle Bereiche auf "High" gesetzt was bei Cisco bedeutet dass jeder noch so kleine Pieps gemeldet wird ... nix, null.

Von DOS aus kann ich dagegen sehen dass es ueber den Ozean noch rausgeht und dann auf der anderen Seite noch ein Stueck weiter.

Jaha :-)

Ich hatte sogar mal ohne den Router probiert, da auch der Sicherheiten eingebaut hat. Ging auch nix :-(

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Am 18.12.2010 16:27, schrieb Lutz Schulze:

Dann schicke Deinem Kunden doch mal die Ausgabe des traceroute. Aber nicht als Bildschirmkopie, sondern als Text. Admins hassen Bilder, da muß man die Adressen von Hand abtippen.

Das würde ich auch vermuten...

Falk

Ist in diesem Fall IPSec over UDP.

Das ist bei meinem der Fall und es sind ja auch vorher alle VPNs gelaufen.

Hier ist nur der von Microsoft drauf und jetzt eben noch der von Cisco. Antworten auf Ping kommen auch von den ganzen Servern unterwegs, bis ueber den Teich rueber, und dort ist dann Schicht im Schacht, Time-out.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Am 18.12.2010 17:17, schrieb Joerg:

Naja, das eine Firmenfirewall/Router nicht auf ein Ping antwortet kommt schon mal vor. Nicht jeder Admin erlaubt das. Gut zu wissen wäre ob deine UDP Pakete am anderen Endpunkt ankommen, aber das kann Dir nur der Admin der anderen Seite sagen.

Wie viele Tage hast Du denn schon das Problem? Viellicht ist es ja auch nur ein temporäres Routingproblem irgendwo auf der Strecke dass sich in den nächsten Stunden von alleine erledigt.

Gruß, Christian

Und nicht vergessen: Rechnung schreiben. Hoffentlich kommst du mit Wohnsitz in den USA dran an die Kohle, wenn die sich querstellen.

Holger

Alzheimer ist ganz toll. Man lernt ständig neue Leute kennen.

Das Problem gibt es schon rund einen Monat. War nicht so eilig, aber jetzt brauchen wir die Verbindung.

Ich habe denen mal das tracert aus dem DOS-Window rauskopiert und per Email geschickt, so wie es Falk vorgeschlagen hat.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Das ist auch bei Firmen in Uebersee bisher nie ein Problem gewesen. Aber die Fummelei mit diesem Netzwerkkram berechne ich nicht, das faellt unter "Overhead Costs" bei mir.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Am 18.12.2010 16:04, schrieb Joerg:

Du hast (hoffentlich) Mail...

Peter

Mache ich doch gerne: ping fragt per ICMP den Zielrechner ab. Wenn dort die ICMP-Pakete nicht beantwortet werden, heisst das noch lange nicht, daß dort nicht dennoch andere Dienste laufen:

formatting link

Frank Buss, http://www.frank-buss.de piano and more: http://www.youtube.com/user/frankbuss

Das ist natürlich Blödsinn. Schließlich kann man icmp echo unabhängig von jedem anderen Dienst an- oder ausschalten.

Nicht erfolgreiches pingen beweist deshalb rein garnix, wenn man nicht zuverlässig weiß, ob der Server überhaupt darauf antworten mag.

Umgekehrt beweist ein erfolgreicher Ping nur, daß der Server prinzipiell per IP+ICMP ereichbar ist und auch gewillt, auf pings zu antworten. Das sagt aber rein garnichts über andere Protokolle wie TCP oder UDP und noch weniger über die darauf aufsetzenden Dienste.

Danke, Peter, habe gerade geantwortet.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

"Axel Berger" schrieb im Newsbeitrag news: snipped-for-privacy@b.maus.de...

Hi, kein Problem, kauf einen Dehlinck-Rauter und Du kriegst das Ping nichtmal dann durch, wenn Du den Stealth-Mode und den Hackerblock und den Security-Check abgeschaltet hast. Dafür kann aber jeder auf Deine Freigaben zugreifen. Manchmal gar auf die $...

mfg, gUnther

Am 18.12.2010 00:59, schrieb Joerg:

Da ist zwischendurch das Routing in die Leere gelaufen. Der (vorletzte bekannte) Host routet auf einen (den letzten) der zwar antwortet, aber nicht weiterleitet bzw. dort geblockt wird...

Keine lokale Probleme Keine Fireall Nichts was Dich beunruhigen sollte

Das Problem liegt bei der Anbindung Deines Kunden.

Mail ist unterwegs.

Peter

Das ist gut zu wissen, danke.

Hatte ich mir irgendwie gedacht, war aber nicht 100% sicher, obwohl heute ein Ingenieur dieses Kunden geschrieben hat dass ich nicht der einzige sei.

Vielen Dank, Peter, ist angekommen.

Gruesse, Joerg http://www.analogconsultants.com/ "gmail" domain blocked because of excessive spam. Use another domain or send PM.

Join the Discussion

Have something to add? Share your thoughts — no account required.

Didn't find your answer?

Ask the community — no account required