<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Cisco-pix-openswan</id>
	<title>Cisco-pix-openswan - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.ixheim.de/index.php?action=history&amp;feed=atom&amp;title=Cisco-pix-openswan"/>
	<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Cisco-pix-openswan&amp;action=history"/>
	<updated>2026-06-29T01:23:45Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://wiki.ixheim.de/index.php?title=Cisco-pix-openswan&amp;diff=16172&amp;oldid=prev</id>
		<title>Thomas: Die Seite wurde neu angelegt: „ ===Aktivierung von IKE auf der ausgehenden Schnittstelle===   pix(config)#isakmp enable outside  ===Accessliste für kein NAT erstellen (zwischen beiden Netze…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.ixheim.de/index.php?title=Cisco-pix-openswan&amp;diff=16172&amp;oldid=prev"/>
		<updated>2017-12-20T14:43:24Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „ ===Aktivierung von IKE auf der ausgehenden Schnittstelle===   pix(config)#isakmp enable outside  ===Accessliste für kein NAT erstellen (zwischen beiden Netze…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
===Aktivierung von IKE auf der ausgehenden Schnittstelle===&lt;br /&gt;
&lt;br /&gt;
 pix(config)#isakmp enable outside&lt;br /&gt;
&lt;br /&gt;
===Accessliste für kein NAT erstellen (zwischen beiden Netzen)===&lt;br /&gt;
 &lt;br /&gt;
 pix(config)# access-list no_nat permit ip 172.22.2.0 255.255.255.0 172.32.1.0 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
===Kein NAT für die obige Verbindungen===&lt;br /&gt;
 pix(config)#nat (inside) 0 access-list no_nat &lt;br /&gt;
&lt;br /&gt;
===Accesslisten anlegen===&lt;br /&gt;
 pix(config)# access-list 120 permit ip 172.22.2.0 255.255.255.0 172.32.1.0 255.255.255.0 &lt;br /&gt;
 pix(config)# access-list 120 permit ip 172.32.1.0 255.255.255.0 172.22.2.0 255.255.255.0 &lt;br /&gt;
 pix(config)# access-list 120 permit icmp 172.32.1.0 255.255.255.0 172.22.2.0 255.255.255.0&lt;br /&gt;
&lt;br /&gt;
===Erstellen einer ISAKMP Protections Suite===&lt;br /&gt;
&lt;br /&gt;
===Festlegen der Authentifizierungsmethode (pre-shared oder rsa-sig)===&lt;br /&gt;
 pix(config)#isakmp policy 10 authentication pre-share &lt;br /&gt;
&lt;br /&gt;
===Festlegen der Verschlüsselungsmethode (des oder 3des)===&lt;br /&gt;
 pix(config)# isakmp policy 10 encryption 3des &lt;br /&gt;
&lt;br /&gt;
===Festlegen der Hashmethode um Authentität zu gewahren (md5 oder sha)===&lt;br /&gt;
 pix(config)#isakmp policy 10 hash md5 &lt;br /&gt;
&lt;br /&gt;
===Festlegen der Diffie-Hellman-Gruppe (1 = 768, 2=1024)===&lt;br /&gt;
 pix(config)#isakmp policy 10 group 2 &lt;br /&gt;
&lt;br /&gt;
===Festlegen der Lebenszeit in Sekunden===&lt;br /&gt;
 pix(config)#isakmp policy 10 lifetime 28800 &lt;br /&gt;
&lt;br /&gt;
===Den Key für die Verbindung festlegen===&lt;br /&gt;
 pix(config)# isakmp key sehr-geheim address 192.168.249.62 netmask 255.255.255.255 no-xauth no-config-mode&lt;br /&gt;
&lt;br /&gt;
===Als id dient die IP-Adresse (address = IP, hostname = FQDN)=== &lt;br /&gt;
 pix(config)# isakmp identity address &lt;br /&gt;
&lt;br /&gt;
===Anzeigen der ISAKMP Policy===&lt;br /&gt;
 pix# show isakmp policy&lt;br /&gt;
&lt;br /&gt;
===Die Ipsec-SA soll esp-3des(168Bit) plus esp-md5-hmac nutzen=== &lt;br /&gt;
 pix(config)# crypto ipsec transform-set xinux-set esp-3des esp-md5-hmac&lt;br /&gt;
&lt;br /&gt;
===Überprüfen der  Transform-Sets===&lt;br /&gt;
 pix(config)# show crypto ipsec transform-set&lt;br /&gt;
&lt;br /&gt;
===Konfiguration der Cryptomap===&lt;br /&gt;
===Erstellen des Crypto-Map-Eintrag für Ipsec und IKE===&lt;br /&gt;
 pix(config)# crypto map lurchie-unkerich 10 ipsec-isakmp&lt;br /&gt;
&lt;br /&gt;
===Es wird angewendet wenn die Accessliste 120 zutrifft===&lt;br /&gt;
 pix(config)# crypto map lurchie-unkerich 10 match address 120&lt;br /&gt;
&lt;br /&gt;
===Angabe des Ipsec-Peers mit dem der geschützte Verkehr ausgetauscht wird===&lt;br /&gt;
 pix(config)# crypto map lurchie-unkerich 10 set peer 192.168.249.62&lt;br /&gt;
&lt;br /&gt;
===Transform-Sets der für diesen Eintrag benutzt wird (Es können bis zu 6 angeben werden)===&lt;br /&gt;
 pix(config)# crypto map lurchie-unkerich 10 set transform-set xinux-set&lt;br /&gt;
&lt;br /&gt;
===Anwenden des Crypto-Maps auf die konkrete Schnittstelle=== &lt;br /&gt;
 pix(config)# crypto map lurchie-unkerich interface outside&lt;br /&gt;
&lt;br /&gt;
===Openswan-Site===&lt;br /&gt;
/etc/ipsec.conf&lt;br /&gt;
 version 2.0     # conforms to second version of ipsec.conf specification&lt;br /&gt;
 &lt;br /&gt;
 config setup&lt;br /&gt;
        nat_traversal=yes&lt;br /&gt;
        nhelpers=0&lt;br /&gt;
 &lt;br /&gt;
 conn test&lt;br /&gt;
        right=192.168.241.90&lt;br /&gt;
        rightsubnet=172.23.3.0/24&lt;br /&gt;
        left=192.168.250.96&lt;br /&gt;
        leftsubnet=172.22.2.0/24&lt;br /&gt;
        esp=3des-md5-96&lt;br /&gt;
        keyexchange=ike&lt;br /&gt;
        authby=secret&lt;br /&gt;
        pfs=no&lt;br /&gt;
        auto=add&lt;br /&gt;
 &lt;br /&gt;
 include /etc/ipsec.d/examples/no_oe.conf&lt;br /&gt;
/etc/ipsec.secrets&lt;br /&gt;
 192.168.250.96 192.168.241.90 : PSK &amp;quot;sauhund&amp;quot;&lt;/div&gt;</summary>
		<author><name>Thomas</name></author>
	</entry>
</feed>