Cisco VPN auf IOS-Router mit policy-based routing

Aus maxTechCorner
Version vom 15. September 2026, 11:48 Uhr von Toor (Diskussion | Beiträge)
(Unterschied) ← Nächstältere Version | Aktuelle Version (Unterschied) | Nächstjüngere Version → (Unterschied)

Auf einen Blick

Gilt fürCisco IOS-Router (mehrere WAN-Leitungen)
BereichIT-Security
Dauerca. 30 Minuten
RechteAdministrator (IOS enable)
StandSeptember 2026

Auf einem Cisco-IOS-Router mit mehreren WAN-Leitungen soll die VPN-Einwahl über eine bestimmte Leitung (statische IP) laufen, während das Standardgateway über eine andere, schnellere Leitung (dynamische IP) geht. Mit den üblichen Anleitungen funktioniert zwar die Einwahl, der Rückverkehr des VPN nimmt aber das falsche Interface. Dieser Artikel zeigt die Lösung über Policy-Based Routing (PBR) und den entscheidenden fehlenden Parameter.

Herausforderung

Es besteht ein Standardgateway über eine schnelle Leitung mit dynamischer IP. Eine zweite Leitung mit statischer IP soll für E-Mail verwendet werden, und zusätzlich soll die VPN-Einwahl über diese statische Leitung möglich sein. Problem: Die Einwahl klappt, der VPN-Traffic wird jedoch nicht durch das korrekte Interface geleitet.

Ausgangskonfiguration

Die typischerweise im Netz zu findende Konfiguration:

aaa authentication login vpn_authentication local
aaa authorization network vpn_authorization local

crypto isakmp policy 1
 encr aes
 authentication pre-share
 group 2
!
crypto isakmp client configuration group vpn
 key <KEY>
 dns 192.168.1.100
 domain vpn.intern
 pool vpnpool
 acl 165
crypto isakmp profile vpn_ike-profile
   match identity group vpn
   client authentication list vpn_authentication
   isakmp authorization list vpn_authorization
   client configuration address respond
   virtual-template 1
!
crypto ipsec transform-set aesset esp-aes esp-sha-hmac
 mode tunnel
!
crypto ipsec profile vpn_ipsec-profile
 set transform-set aesset
 set isakmp-profile vpn_ike-profile

interface Virtual-Template1 type tunnel
 ip unnumbered Vlan1
 tunnel mode ipsec ipv4
 tunnel protection ipsec profile vpn_ipsec-profile

interface Vlan1
 description LAN
 ip address 192.168.1.1 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
 ip tcp adjust-mss 1452
 ip policy route-map routing
 no autostate
!
interface Vlan2
 description SDSL
 ip address S.S.S.S 255.255.255.252
 ip nat outside
 ip virtual-reassembly in
 no autostate
!
interface Vlan3
 description VDSL
 ip address V.V.V.V 255.255.255.0
 ip nat outside
 ip virtual-reassembly in
 no autostate
!
ip local policy route-map routing
ip local pool vpnpool 192.168.1.70 192.168.1.80

ip route 0.0.0.0 0.0.0.0 V.V.V.V

access-list 100 permit ip host S.S.S.S any

access-list 165 permit ip 192.168.1.0 0.0.0.255 any

Ursache und Lösung

Mit dieser Konfiguration lässt sich zwar ein VPN über die SDSL-IP (S.S.S.S) aufbauen, die Rückpakete gehen jedoch über die VDSL-Leitung ins Leere. Der entscheidende fehlende Parameter ist:

set reverse-route gateway <SDSL-Gateway>

Er wird unter crypto ipsec profile vpn_ipsec-profile gesetzt und sorgt dafür, dass die vom Tunnel erzeugten Routen auf das korrekte (SDSL-)Gateway zeigen – der Rückverkehr nimmt damit die richtige Leitung.

Unterstützung von m.a.x. it

Bei VPN, Multi-WAN-Routing und Firewall-Themen unterstützt Sie m.a.x. it mit Managed-Firewall- und Netzwerk-Services.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen