设为首页 收藏本站
查看: 678|回复: 0

[经验分享] cisco *** 常见问题

[复制链接]

尚未签到

发表于 2018-7-16 13:30:30 | 显示全部楼层 |阅读模式
  思科提供了许多处理***连接性的方法,这使得排除***的故障和解决问题成为一个并不轻松的问题。从包括在某些思科路由器中的***性能到PIX防火墙所提供的***服务,再到思科的***  Concentrator,其中的每一个都有其自身的特点。
  考虑到选项的复杂性,本文所讨论的这些技巧并不一定适用于所有的思科***配置。不过,本文将会为您解决类似的***问题提供一个很好的起点。
  问题一:某个运行互联网连接共享的用户不能安装思科3000 ***客户端。
  这个问题易于解决。用户需要在安装***客户端之前在其机器上禁用ICS。笔者建议用户用一个支持防火墙的路由器代替ICS。注意,如果***机器只是通过另外一个使用ICS的机器进行连接的话,这样做就不必要了。要禁用ICS,可以单击“开始(Start)”/“控制面板(Control  Panel)”/“管理工具(Administrative Tools)”/“服务(Services)”/“Internet连接共享(Internet  Connection Sharing)”,并禁用“在启动时加载(Load On Startup)”选项。
  此外,还要保证用户们知道***客户端禁用了XP的欢迎屏幕和快速用户切换,这些通常用在多用户的家用电脑中。组合键[Ctrl]+[Alt]+[Delete]仍适用,而且用户需要键入其用户名和口令。(注意:快速用户切换可以通过禁用客户端的‘登录前开始’特性禁用。不过,这也有其自身的问题,因此,除非你确实需要快速用户切换,笔者并不推荐这样做。)
  关于客户端安装的另外一个问题:思科并不推荐在同一的PC上安装多个***客户端。如果对此你有任何问题,并且需要支持,可以先卸载其它的客户端,然后再打电话寻求支持。
  问题二:日志指示一个密钥问题
  如果与预共享密钥有关的日志中存在着错误,你就可能在***连接的任何一端上错配密钥。这种情况下,你的日志会指明客户端与***服务器之间的交换很好地切合IKE的首要模式安全性。在这种交换之后,日志会指明一个密钥问题。要解决之,可以在集中器上找到“配置(Configuration)”/“系统(System)”/“隧道协议(Tunneling  Protocol)”/“IPSec局域网到局域网(IPSec LAN-to-LAN)”选项,并选择你的IPSec配置。在预共享密钥(Preshared  Key)字段中,输入你的预共享密钥。在一个用于与集中器关联的思科PIX防火墙上,应使用命令:
  sakmp key password  address xx.xx.xx.xx netmask 255.255.255.255
  在这里的口令即是你的预共享密钥。用于你的集中器中的密钥和PIX防火墙上的密钥应当正确地匹配。
  问题三:在试图连接到***时,运行防火墙软件的用户报告错误
  在防火墙软件中,有一些端口需要打开,如BlackIce(BlackIce也存在着与思科的***客户端相关的其它问题。你可以参考它的发布注释寻求更多的信息。),Zone  Alarm,Symantec,还有Windows平台的其它互联网安全程序,以及Linux系统上的ipchains 和  iptables。总体而言,如果用户在其软件中打开了下面的端口,你就该看到一些抱怨的终结:
  UDP 端口: 500, 1000 和 10000
  IP 协议 50 (ESP)
  为IPSec/TCP而配置的TCP 端口
  NAT-T 端口 4500
  问题四:家庭***用户抱怨说,在***连接建立后,他们不能访问其家用网络上的其它资源。
  一般而言,这种问题是由于禁用了隧道分离造成的。虽然隧道分离会引起安全风险,可以通过采取强健的、增强的安全策略而将这些风险减轻到某个程度,并自动地扩展到客户端连接(例如,一个策略可能要求安装最新的反病毒软件或安装一个防火墙)。在一个PIX上,可以使用这个命令来启用隧道分离:
  ***group ***groupname split-tunnel split_tunnel_acl
  你应当用对应的访问列表命令来定义哪些内容可以通过加密的通道,哪些通信可以以明文的形式发送出去。例如:
  access-list  split_tunnel_acl permit ip 10.0.0.0 255.255.0.0 any
  或者任何你指定的IP地址范围。
  在一个思科Cisco Series 3000 *** Concentrator  上,你需要告诉设备哪些网络应通过加密通道通信。可以通过如下步骤进行:转到“配置(Configuration)”/“用户管理(User  Management)”/“基群(Base Group)”,并且从“客户配置(Client Config)”选项卡中,选择“Only Tunnel  Networks In The List(仅列表中的隧道网络)”选项,并在你应该由***保护的站点上创建一个网络列表,而且要在“Split Tunneling  Network List(分离隧道网络列表)”下拉列表框中选择这个网络列表。
  问题五:一个远程用户的网络正在使用与***服务器的本地网络相同的IP地址范围(采用支持虚拟适配器的Client ***  4.6,环境:Windows 2000/XP)
  对这些特定的操作系统来说,这可能有点儿特别,不过诊断Cisco ***  4.6的这些IP地址冲突可能会使人灰心丧气。在这些情况下,由于冲突的存在,那些假定通过***隧道的通信仍保留在本地。
  在受到影响的客户端上,单击“开始(Start)”/“控制面板(Control Panel)”/“网络和拨号连接(Network And  Dialup Connections)”/“本地适配器(local  adapter)”,在适配器上右击,并选择“属性(Properties)”。在“属性(Properties)”页上,选择TCP/IP,然后单击“属性(Properties)”按钮。下一步,单击“高级(Advanced)”选项,找到“Interface  Metric”选项,将其值增加1。这就有效地告诉了你的计算机第二次使用本地适配器。***适配器将可能拥有metric值1,这使它成为一个通信目地的首要选择。
  问题六:某些路由器/固件组合引起了客户端的***连接问题
  思科的***客户端在一些较老的(有时是较新的)家用路由器中会产生问题,通常是针对特定的固件版本。如果你的用户存在着一致的连接问题,就需要让它们升级其路由器的固件,特别是在他们拥有一个较老的设备单元时。在众多的路由器中,已知会产生思科客户端问题的有:
  固件版本低于1.44的Linksys BEFW11S4
  固件版本低于2.15的Asante FR3004 Cable/DSL  路由器
  Nexland Cable/DSL 路由器型号 ISB2LAN
  如果所有其它的措施都失效,可以将一个空闲的路由器给用户使用,帮助它们限制潜在的问题范围。最终有问题的路由器可能需要替换。
  问题七:用户报告说,在他们试图建立连接时,其客户端连接会终结
  在这种情况下,用户会看到一个错误消息,类似于“***  Connection terminated locally by the Client. Reason 403: Unable to contact the  security gateway”( ***连接被客户端终结。原因403:不能联系到安全网关。)这种错误可能是由多种原因造成的:
  用户可能输入了不正确的组口令
  用户可能并没有为远程***端点键入恰当的名称或IP地址
  用户可能存在着其它的互联网连接问题
  基本而言,由于某种原因,IKE协商会失效。你可以检查客户端的日志,(单击log/enable),设法找到使哈希认证无法进一步缩小问题范围的错误。
  问题八:从NAT设备后建立一个***连接时,发生故障;或者建立一个到NAT设备后的***服务器的连接时,发生故障。
  在允许传输期间对数据包的头部进行修改之前,这个问题是固有的,所以这个问题出现在所有的思科***硬件中。要纠正这个问题,就要在你的硬件上启用NAT-Traversal  (NAT-T),并允许UDP端口4500通过防火墙。
  如果你正将一个PIX防火墙既用作防火墙又用作***端点,就要在你的配置中用命令nat-traversal  20启用NAT-T,并打开4500端口。这里的20是NAT的保持活动的时间周期。如果你拥有一个独立的防火墙和一个思科***集中器,就要在拥有集中器目标地址的防火墙上打开UDP端口4500。然后,在集中器上,转到“Configuration(配置)/  Tunneling And Security(隧道和安全性)/IPSec /NAT Transparency(NAT 透明度)”,并选择“IPSec Over  NAT-T”选项。而且,还要保障任何在用户端点上使用的客户端都支持NAT-T。
  问题九:用户成功地建立了一个***链接,不过却周期性的掉线。
  同样,为了明确问题,你还要检查多个地方。首先,确认用户的计算机并没有进入Standby Mode  (待命模式)、休眠模式,也没有启动屏幕保护程序。在***客户期望到达一个***服务器的持续连接时,待命模式、休眠模式能够中断你的网络连接。为了节省电力,你的用户还有可能配置其计算机使其在一段时间之后关闭一个网络适配器(网卡)。
  如果使用了无线技术,你的用户有可能漫游到一个无线信号很弱(或不存在)的地方,那么***有可能因此断开。还有,你的用户的网络电缆可能有问题,也有可能是路由器或互联网连接的问题,或者是其它的物理连接问题。
  还有这样一些报告指出,如果一个***端点(PIX或3000集中器)耗尽其IP地址池中的资源,也会导致在客户端上导致这种错误。
  问题十:某用户报告说,计算机在本地网络上不再可“见”,即使***客户端被禁用。
  其它症状还可能包括用户网络上的其它许多计算机不能Ping通***计算机,即使这台计算机能够看到网络上的其它计算机。出现这种情况,这个用户有可能启用了***客户端上的内置防火墙。如果防火墙被启用,它就会保持运行状态,甚至在客户端不运行时仍然如此。要解决问题,就要打开客户端,并从选项(options)页上,取消选择“stateful  firewall”选项的复选框。
  以上介绍的仅是思科***中的十个比较常见的问题及其解决方法,不过,可以看作是抛砖引玉。关注IT专家网,关注最新安全信息。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-537756-1-1.html 上篇帖子: cisco mac地址找IP 下篇帖子: cisco 路由详解
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表