Cisco VPN auf IOS-Router mit policy-based routing
Auf einen Blick
| Gilt für | Cisco IOS-Router (mehrere WAN-Leitungen) |
|---|---|
| Bereich | IT-Security |
| Dauer | ca. 30 Minuten |
| Rechte | Administrator (IOS enable) |
| Stand | September 2026 |
Auf einem Cisco-IOS-Router mit mehreren WAN-Leitungen soll die VPN-Einwahl über eine bestimmte Leitung (statische IP) laufen, während das Standardgateway über eine andere, schnellere Leitung (dynamische IP) geht. Mit den üblichen Anleitungen funktioniert zwar die Einwahl, der Rückverkehr des VPN nimmt aber das falsche Interface. Dieser Artikel zeigt die Lösung über Policy-Based Routing (PBR) und den entscheidenden fehlenden Parameter.
Herausforderung
Es besteht ein Standardgateway über eine schnelle Leitung mit dynamischer IP. Eine zweite Leitung mit statischer IP soll für E-Mail verwendet werden, und zusätzlich soll die VPN-Einwahl über diese statische Leitung möglich sein. Problem: Die Einwahl klappt, der VPN-Traffic wird jedoch nicht durch das korrekte Interface geleitet.
Ausgangskonfiguration
Die typischerweise im Netz zu findende Konfiguration:
aaa authentication login vpn_authentication local
aaa authorization network vpn_authorization local
crypto isakmp policy 1
encr aes
authentication pre-share
group 2
!
crypto isakmp client configuration group vpn
key <KEY>
dns 192.168.1.100
domain vpn.intern
pool vpnpool
acl 165
crypto isakmp profile vpn_ike-profile
match identity group vpn
client authentication list vpn_authentication
isakmp authorization list vpn_authorization
client configuration address respond
virtual-template 1
!
crypto ipsec transform-set aesset esp-aes esp-sha-hmac
mode tunnel
!
crypto ipsec profile vpn_ipsec-profile
set transform-set aesset
set isakmp-profile vpn_ike-profile
interface Virtual-Template1 type tunnel
ip unnumbered Vlan1
tunnel mode ipsec ipv4
tunnel protection ipsec profile vpn_ipsec-profile
interface Vlan1
description LAN
ip address 192.168.1.1 255.255.255.0
ip nat inside
ip virtual-reassembly in
ip tcp adjust-mss 1452
ip policy route-map routing
no autostate
!
interface Vlan2
description SDSL
ip address S.S.S.S 255.255.255.252
ip nat outside
ip virtual-reassembly in
no autostate
!
interface Vlan3
description VDSL
ip address V.V.V.V 255.255.255.0
ip nat outside
ip virtual-reassembly in
no autostate
!
ip local policy route-map routing
ip local pool vpnpool 192.168.1.70 192.168.1.80
ip route 0.0.0.0 0.0.0.0 V.V.V.V
access-list 100 permit ip host S.S.S.S any
access-list 165 permit ip 192.168.1.0 0.0.0.255 any
Ursache und Lösung
Mit dieser Konfiguration lässt sich zwar ein VPN über die SDSL-IP (S.S.S.S) aufbauen, die Rückpakete gehen jedoch über die VDSL-Leitung ins Leere. Der entscheidende fehlende Parameter ist:
set reverse-route gateway <SDSL-Gateway>
Er wird unter crypto ipsec profile vpn_ipsec-profile gesetzt und sorgt dafür, dass die vom Tunnel erzeugten Routen auf das korrekte (SDSL-)Gateway zeigen – der Rückverkehr nimmt damit die richtige Leitung.
Unterstützung von m.a.x. it
Bei VPN, Multi-WAN-Routing und Firewall-Themen unterstützt Sie m.a.x. it mit Managed-Firewall- und Netzwerk-Services.
Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
