Home > Foro de Cisco >

Debates de Cisco > ASA 5510 utilizando un servidor LDAP como AAA para túneles IPSec.

ASA 5510 utilizando un servidor LDAP como AAA para túneles IPSec.

Escrito por Gvarela el 28 de Abril
Hola a todos,
mi nombre es Gustavo y quiero consultar acerca de un problema que tengo con el ASA 5510.
Estoy trabajando con el ASA para que los clientes VPN de Cisco en IPSEC puedan cambiar sus contraseñas desde el mismo cliente cuando caducan, la idea de esto es que el usuario final esté a cargo del mantenieminto de su contraseña.
Esto funciona usando un servidor Windows 2003 con Active Directory usando LDAP como AAA.
También estamos usandolo con Radius en el mismo servidor para el acceso a los dispositivos de Cisco en nuestra red.
El problema que me detiene es cuando en un cliente VPN caduca la contraseña o es forzada a cambiar, el usuario puede repetir la contraseña anterior, violando las GPO aplicadas en Windows para el uso de contraseñas.
El mismo usuario y la misma GPO bajo Windows funciona correctamente, o sea no permite repetir contraseñas (Password history).
La longitud, los intentos fallidos, bloqueo y la complejidad de la contraseña funcionan bien.
Estuve investigando y llegue a un callejón sin salida. No encontré a nadie por ahora que le haya sucedido lo mismo y no se si es una limitación del ASA o un problema con Windows.
Lo que me lleva a esta conclusión es que haciendo un debug en el ASA cuando autenticamos un usuario hay un atributo que el ASA no puede interpretar.
Abajo paso el contenido del debug y resalto donde está el error en bold.
Desde ya agradezco la ayuda que me puedan brindar con este tema.
Saludos,

Gustavo.

Versión de software del ASA: 8. 04
vpn client 5.0.04. 0300


---------------------------------------------------------------------------------------

AAA session opened: handle = 1197
AAA API: In aaa_process_async
aaa_process_async: sending AAA_MSG_PROCESS
AAA task: aaa_process_msg(d45bd5c8) received message type 0
AAA FSM: In AAA_StartAAATransaction
AAA FSM: In AAA_InitTransaction

Initiating authentication to primary server (Svr Grp: USER_IPSEC_VPN)
------------------------------------------------
AAA FSM: In AAA_BindServer
AAA_BindServer: Using server: 192.168.1. 62
AAA FSM: In AAA_SendMsg
User: user
Resp:
callback_aaa_task: status = -1, msg =
AAA FSM: In aaa_backend_callback
aaa_backend_callback: Handle = 1197, pAcb = d5f6f97c
AAA task: aaa_process_msg(d45bd5c8) received message type 1
AAA FSM: In AAA_ProcSvrResp

Back End response:
------------------
Authentication Status: -1 (REJECT)

Resetting sathyam.aaa.ip"s numtries
AAA FSM: In AAA_NextFunction
AAA_NextFunction: i_fsm_state = IFSM_PRIM_AUTHENTICATE, auth_status = REJECT
AAA_NextFunction: authen svr = USER_IPSEC_VPN, author svr = <NONE>, user pol = , tunn pol = DfltGrpPolicy
AAA_NextFunction: New i_fsm_state = IFSM_DONE,
AAA FSM: In AAA_ProcessFinal
AAA FSM: In AAA_Callback
user attributes:
1 LDAP password change allowed(20483) 4 1
2 LDAP password minimum length(20484) 4 6
3 <UNKNOWN>(20486) 4 0xD8E2D6F8 ** Invalid Attribute **

user policy attributes:
None

tunnel policy attributes:
None


Auth Status = REJECT

Citar  |  
Ver mensaje      

Escrito por Any el 19 de Mayo

Hola, deseo saber si con el ASA5510 puedo hacer NAT? Y la misma vez centralizar varios punto en un solo equipo?

en espera de respuesta.

Atte.

Any


Citar  |  
Ver mensaje     

Escrito por Gvarela el 22 de Mayo
Si, podes hacer NAT, y con respecto a la centralización en principio te diría que si, pero sería bueno saber cual es la topología de la red y el tipo de vínculos que tendrías contra el centro de la estrella, para ver si este equipo es el adecuado para lo que necesitas. Si tu pregunta apunta a VPN P2P sobre internet entre sucursales y su casa central entonces la respuesta es si, podes centralizar todo en un equipo, que obviamente tendrías que dimensionarlo a la carga de tráfico que tendría.

Saludos.



Citar  |  
Ver mensaje     

Javi
Huelva, España
Escrito por Javi el 2 de Julio

Buenas Gustavo, me gustaria saber como haces para que los usuarios del vpnclient puedan cambiarse ellos mismos las contraseñas. Yo tengo un ASA 5505 que conecta con el IAS como servidor Radius y cuando la contraseña caduca deniega el acceso directamente.
_Gracias


Citar  |  
Ver mensaje     


Responder


Quiero recibir alertas por email cuando haya mensajes nuevos en este debate

Al escribir en el debate:
  1. Repasa la ortografía y no escribas en formato SMS.
  2. Lee el texto dos veces antes de publicar.
  3. No escribas todo en mayúsculas o negritas.
 
Páginas internacionales: España  |  Italia  |  Francia  |  México  |  Alemania  |  Reino Unido  |  Argentina  |  Chile  |  Colombia  |  USA

Búsquedas frecuentes: mensaje de tristeza contador de la luz eosinofilos altos industrializacion de la leche como hago un collage

Emagister cumple la Ley Orgánica 15/1999 de 13 de diciembre, de Protección de datos de Carácter Personal, y posee el código de inscripción nº 2002010053 del Registro General de la Agencia de Protección de Datos. Copyright © 1999/2000 - Grupo Intercom - Todos los derechos