freddyvdh
Goto Top

ShrewVPN mit Lancom - Funktionailität abhängig vom Internetzugang

Hi,

bei uns in der Firma haben wir einen Lancom 1721 VPN und wir setzen den Shrew VPN Client für Windows ein.

Im Normalfall funktionieren die VPN Tunnel wunderbar, manchmal leider auch nicht. Dies scheint vom Internetzugang, bzw. genauer gesagt vom Router abzuhängen. Wird zum Beispiel ein Android Gerät (Samsung Galaxy S9000 mit 2.2.1) verwendet funktioniert es nicht. Bei den meisten FritzBox oder Arcor/Vodafone Geräten funktioniert es. Ein Funkwerk Router wiederrum macht die gleichen Probleme wie die Handys.

Die Logs vom Shrew Client habe ich schon mal durchsucht, konnte aber keine Fehler/Unterschiede finden.

Wäre cool wenn jemand eine Idee oder gleich eine Lösung hätte ;)

Gruß
Freddy

Content-Key: 166811

Url: https://administrator.de/contentid/166811

Printed on: April 25, 2024 at 08:04 o'clock

Member: aqui
aqui May 27, 2011, updated at Oct 18, 2012 at 16:47:01 (UTC)
Goto Top
Shrew benutzt IPsec was nicht unproblematisch ist im Zusammenspiel mit NAT Firewalls wie sie gemeinhin in allen Internet Routern zu finden sind, da IP sec etwas verschnupft auf eine IP Adress Translation (NAT) im Pfad reagiert !
Lies dir bitte spacys Tutorial zu dem Thema durch, dann verstehst du warum:
IPSEC Protokoll - Einsatz, Aufbau, benötigte Ports und Begriffserläuterungen

Bei Mobilfunkverbindungen (Android) kommt hinzu das du dort abhängig bist was für einen Mobilfunk Account du hast. Billige Surf Accounts nutzen private RFC 1918 IP Netze wo der Mobil Provider zentral NAT macht und auf der Funkschnittstelle private 10er, 172er oder 192.168er Netz zur Verfügung stellt.
Hast du kein NAT Traversal
http://www.kloep.it/index.php?option=com_content&view=article&i ...
aktiviert auf dem Router oder supportet der Android IPsec VPN Client dieses nicht hast du keinerlei Chance das NAT Gateway zu überwinden und der VPN Tunnel kommt nicht zustande !
Zudem sperren viele Provider intern VPN Protokolle generell bei billigen Surf Accounts mit Access Listen und zwingen dich damit zu einem Business Account. Mit einem SSL VPN kann man auch das umgehen.

Desgleichen bei billigen Routern oder öffentlichen Hotsports. Supporten die kein VPN Passthrough für das ESP Protokoll oder sitzen diese auch in Umfeldern mit weiteren NAT
Routern die ggf. das Feature nicht supporten hast du keinen Chance mit einem IPsec Tunnelaufbau.

All das sind die Probleme in die du oben reintappst oder reingetappt bist.
Wenn du das umgehen willst beötigst du ein VPN auf SSL Basis entweder mit OpenVPN oder einem SSL VPN Gateway was über einen Browsersession funktioniert.
Details dazu siehe hier:
SSL-VPNs im Enterprise Umfeld
Damit hast du diese NAT Probleme dann nicht mehr da SSL problemlos über NAT übertragen wird ! Das wäre dann die Lösung für dich !
Wenn man weiss was man macht ist das eigentlich alles sehr einfach....
Member: aqui
aqui Jun 22, 2011 at 12:34:32 (UTC)
Goto Top
Wenns das denn war oder du das Interesse an einer sinnvollen Lösung verloren hast bitte dann auch
How can I mark a post as solved?
nicht vergessen !!