Windows7 无法打开ASA SSL VPN和ASDM首页
背景介绍
ladies andgentlement,有没有碰到这样的情况,起实验,架拓扑,想在ASA上配个SSL VPN或者起个ASDM管理界面,吭吭唧唧,费了半天劲,IE流浪器里出来的是无法访问,汗死,一遍遍查配置,没问题啊,再试试,哼哼唧唧,嘿嘿呦呦,还是无法访问,汗!!!怎么办,往下看。
拓扑
问题描述 配置没有问题,winxp访问一切正常,win7访问就这样
什么猫病!!!,你妹,往下看
排错
碰到这种情况,我当时也是丈二和尚了,肿么办?开LOGGING,看看IE和ASA哥俩都聊什么了。
ciscoasa(config)#logging buffereddebugging 开启debug级别的log记录
ciscoasa(config)#logging buffer-size1048576 把log的buffer调大,要不寄存器会被冲刷
ciscoasa(config)#loggingon
这个时候我们重新用win7的ie访问ASA首页,然后在ASA敲show logging
%ASA-7-609002: Teardownlocal-host outside:10.1.1.1 duration 0:01:05
%ASA-7-609002: Teardown local-host identity:10.1.1.10 duration0:01:05
%ASA-6-725007: SSL session with client outside:10.1.1.1/1084terminated.
%ASA-7-609001: Built local-host outside:10.1.1.2
%ASA-7-609001: Built local-host identity:10.1.1.10
%ASA-6-302013: Built inbound TCP connection 14 foroutside:10.1.1.2/49177 (10.1.1.2/49177) to identity:10.1.1.10/443(10.1.1.10/443)
%ASA-6-725001: Starting SSL handshake with clientoutside:10.1.1.2/49177 for TLSv1 session.
%ASA-7-725010: Device supports the following 1 cipher(s).
%ASA-7-725011: Cipher[1] : DES-CBC-SHA
%ASA-7-725008: SSL client outside:10.1.1.2/49177 proposes thefollowing 8 cipher(s).
%ASA-7-725011: Cipher[1] : AES128-SHA
%ASA-7-725011: Cipher[2] : AES256-SHA
%ASA-7-725011: Cipher[3] : RC4-SHA
%ASA-7-725011: Cipher[4] : DES-CBC3-SHA
%ASA-7-725011: Cipher[5] : DHE-DSS-AES128-SHA
%ASA-7-725011: Cipher[6] : DHE-DSS-AES256-SHA
%ASA-7-725011: Cipher[7] : EDH-DSS-DES-CBC3-SHA
%ASA-7-725011: Cipher[8] : RC4-MD5
%ASA-7-725014: SSL liberror. Function: SSL3_GET_CLIENT_HELLO Reason: no sharedcipher
%ASA-6-302014: Teardown TCP connection 14 foroutside:10.1.1.2/49177 to identity:10.1.1.10/443 duration 0:00:00bytes 7 TCP Reset by appliance
%ASA-7-609002: Teardown local-host outside:10.1.1.2 duration0:00:00
%ASA-7-609002: Teardown local-host identity:10.1.1.10 duration0:00:00
看到用红色字体标出来的那行了吗,是双方的sll加密方法不匹配,你妹,原来哥俩互相喷外文那,谁也听不懂谁说话。咋办,往下看
既然IE看不懂ASA的加密方式,那咱们就让ASA多几种加密方式,先看看ASA会说什么鸟文。
cisco(config)#show ssl
Accept connections using SSLv2, SSLv3 or TLSv1 and negotiate toSSLv3 or TLSv1
Start connections using SSLv3 and negotiate to SSLv3 or TLSv1
Enabled cipher order:des-sha1
Disabled ciphers:3des-sha1 rc4-md5 rc4-sha1 aes128-sha1 aes256-sha1 null-sha1
No SSL trust-points configured
Certificate authentication is not enabled
看到了吧,ASA只会说des-sha1这种鸟文,不多说,让ASA学外语
ciscoasa(config)# ssl encryption 3des-sha1 aes128-sha1 aes256-sha1rc4-md5 rc4-sha1
如果当你敲完上面的命令 ^这个破玩意儿出来了,恭喜你,看看ASA的license吧
cisco(config)#show version
Licensed features for thisplatform:
Maximum PhysicalInterfaces :Unlimited perpetual
MaximumVLANs :100 perpetual
InsideHosts :Unlimited perpetual
Failover : Active/Active perpetual
VPN-DES :Enabled perpetual
VPN-3DES-AES :Disabled perpetual
SecurityContexts :5 perpetual
GTP/GPRS :Disabled perpetual
AnyConnect PremiumPeers :25 perpetual
AnyConnectEssentials :Disabled perpetual
Other VPNPeers :5000 perpetual
Total VPNPeers :0 perpetual
SharedLicense :Enabled perpetual
AnyConnect forMobile :Enabled perpetual
AnyConnect for Cisco VPNPhone :Enabled perpetual
Advanced EndpointAssessment :Enabled perpetual
UC Phone ProxySessions :10 perpetual
Total UC ProxySessions :10 perpetual
Botnet TrafficFilter :Enabled perpetual
Intercompany MediaEngine :Enabled perpetual
我靠,没有3des的license,咋办?找“死磕”去,点下面的连接申请个3des的license,免费的,“死磕”还挺仁义
https://tools.cisco.com/SWIFT/LicensingUI/loadDemoLicensee?FormId=139
把序列号填进去,一会“死磕”就给你邮箱发邮件了,把邮件里的key在ASA上激活
ciscoasa(config)# activation-key ******** **** ****
激活之后那?再让ASA学外语,命令如下
ciscoasa(config)#ssl encryption 3des-sha1 aes128-sha1 aes256-sha1 rc4-md5rc4-sha1
好了,现在再去试试吧,八成如下界面就会蹦出来。
总结
以上的总结是我做case的时候碰到的情况,问题的关键就是死路,浏览器打不开了,你也不知道为什么,怎么办,ASA上开log或者debug,你得搞明白IE和ASA哥俩都聊什么。
献丑了各位
libo zhao
QQ:99658078
2012.7.8
<跟“死磕”磕>
Windows7 无法打开ASA SSL VPN和ASDM首页的更多相关文章
- SSL VPN 详解
SSL VPN是专栏VPN系列技术原理的最后一篇,SSL VPN作为远程接入型的VPN,已经具备非常广阔的前景,它的主要适应场景是取代L2TP Over IPSec,但功能要比L2TP Over IP ...
- 在Windows7中打开照片,提示“Windows 照片查看器无法显示此图片,因为计算机上的可用内存可能不足。....”
在Windows7中打开照片,提示"Windows 照片查看器无法显示此图片,因为计算机上的可用内存可能不足.请关闭一些目前没有使用的程序或者释放部分硬盘空间(如果硬盘几乎已满),然后重试. ...
- windows7 自带l2tp/ipsec VPN客户端连接Cisco ASA
搞了半天,最后发现其实很简单,在ASA默认配置的基础上,把所有crypto ipsec ikev1 transform-set 加上mode transport,然后把tunnel-group Def ...
- ASA IPSEC VPN配置
ASA-1配置 : Saved:ASA Version 8.0(2) !hostname ASA-1enable password 8Ry2YjIyt7RRXU24 encryptednames!in ...
- Windows7下打开特定的端口
往往我们发布到IIS的网站多了,80的端口不能满足的情况下,我们就会想到设定其它端口来使用.当然还可以通过改变host文件来实现,这里就不细说了.回到端口,在windows7系统下怎么实现呢?下面将带 ...
- windows7如何打开远程桌面 -…
单位的机器,刚装上了windows7旗舰版(当然不是花银子滴),想打开远程桌面连接,这样从别的机器登录也方便.可是问题来了,windows7对安全的设置比较高,不像windows XP那么随便一点就可 ...
- Windows7不能打开telnet功能
在dos窗口中输入telnet命令提示如下: 解决方法是打开控制面板中的程序和功能,选择打开或关闭Window是功能,如下: 勾选上面的Telnet客户端,然后确定,出现下图.稍等片刻重新打开命令行, ...
- IIS7部署MVC站点后,打开无法正常跳转到首页
产品拿到安装包后想在本地安装测试一下,但是管理工具里没有IIS. 后来在windows功能里添加iis服务. 添加后成功安装. 但是第一次打开时,页面提示要“启用目录浏览”. 启用后,打开的却是站点目 ...
- 绕过CDN获取服务器真实IP地址
相关视频链接:(https://blog.sechelper.com/20220914/penetration-testing-guide/cdn-bypass) CDN(Content Delive ...
随机推荐
- "客户端无法连接到远程计算机"错误的解决方法
问题: 客户端无法连接到远程计算机. 可能没有启用远程连接或者计算机太忙不能接受新的连接. 也可能是网络问题阻止连接.请稍后重新尝试连接. 如果问题仍然存在 请与管理员联系. 解决方法: 1.首先确认 ...
- JS常用验证方法
1.验证必须为数字(可有小数点) if(isNaN(value))execCommand('undo') 说明:1.isNaN()方法用于验证value值是否为非法数字,返回值true或者false. ...
- nyoj 最少步数
算法:搜索(深度优先搜索) 描述 这有一个迷宫,有0~8行和0~8列: 1,1,1,1,1,1,1,1,1 1,0,0,1,0,0,1,0,1 1,0,0,1,1,0,0,0,1 1,0,1,0,1, ...
- [转载]opencv +linux
转载 ubuntu12.04安装openCV2.4.2(2012-08-08 16:54:06 参考http://www.samontab.com/web/2012/06/installing-ope ...
- python文件_改名2
#手动选择路径,批量改名 import os,re,time,tkFileDialog global i #文件名后面增加后缀:txt,png,bng,jpeg,jpg,gif,zip类型的文件 de ...
- [C入门 - 游戏编程系列] 贪吃蛇篇(三) - 蛇定义
蛇是这个游戏的主角,要实现的功能也是最复杂的一个.因为蛇不止有属性,还有行为.它会动,还会吃东西,还会长大!而且还会死!这是很要命的.我一向看不懂复杂的代码,也写不出复杂的代码.所以对于蛇,我很纠结, ...
- 搭建MHA环境【2】安装mysql-5.6 + mysql复制
本例中mysql的安装方式选用了二进制包安装方案.mysql复制用半同步复制方案 [1]安装mysql-5.6.31 要在所有的数据节点上都安装上mysql,安装方式大致相同,所以我这里就不重复写多次 ...
- 正则匹配<img src="xxxxxx" alt="" />标签的相关写法
1.(<img\ssrc[^>]*>) 2.content.replace(/<img [^>]*src=['"]([^'"]+)[^>]*&g ...
- 再不升级你就Out了 Windows8.1安装实录
2013年10月17日,美国时间凌晨4:00,北京时间晚上19:00,微软于总部雷蒙德正式发布了 Windows 8 的一个升级版本,Windows 8.1. Windows 8.1 可以进行全新安装 ...
- device tree website
每一个设备都有相对应的初始化程序,dts的写法可以参照Documentations/devicetree/下面的文档 http://bbs.chinaunix.net/thread-4139331-1 ...