drieder
Goto Top

VPN L2TP IPSEC ISA 2000 fehler 792

Hallo.

Wir möchten ein VPN vom neuen Büro zum alten Büro (wo auch die Server und paar Clients sind) aufbauen bzw. später von Kunden zum alten Büro aufbauen (was teilweise schon ohne VPN mit Terminal Services funktioniert, aber halt nicht sicher ist)

Zur Konstellation:
altes Büro:
leistungsstarker W2k3 SBS Server mit RRAS, ISA 2000 und EXchange und AD interner IPKries: 192.168.200.XXX --> feste äusere IP 217.XXX
leistungsstarker W2k3 Standard Server (Terminalserver) 2 XEON Prozzis, 2 GB RAM, RAID --> interner IPKreis: 192.168.200.XXX

neues Büro: Windows XP clients interner IPKreis: 192.168.0.XXX + DSL SMC Router --> feste äußere IP


Ich habe jetzt eine VPN Verb., vom XP Client im neuen Büro zum ISA SBS Server, die testweise "nur" über PPTP mit stärkster Verschlüss. und MS Chap2 authentifiz. läuft.
Einwahl zum SBS Server und "durch" die ISA Firewall klappt problemlos und es läuft prima.

Ich aktivierte dann L2TP im vpn Client und stellte als Authentifiz. auf IPSEC "preshared key" also diese Option "vorinstallierter Schlüssel". Diesen Schlüssel hinterlegte ich logischerwiese auch auf den RRAS Serve. Die Einwahl scheitert aber mit fehler 792. In der Isa Firewall sind die Paketfilter für IPSEC ausdrücklich zugelassen (UPD 1701, 1723, 500 und ich glaube auch 50?)

Gibt es noch weitere Geschichten, die beim ISA berücksichtigt werden müssen bei L2TP und IPSEC?
Hat jemand eine IDee? Ich würde mich freu`n face-smile

Gruß

drieder

Content-Key: 13142

Url: https://administrator.de/contentid/13142

Ausgedruckt am: 29.03.2024 um 06:03 Uhr

Mitglied: drieder
drieder 14.07.2005 um 14:53:48 Uhr
Goto Top
Hallo nochmal...,

ich habe zumindest die halbe Ursache im Ereignislog des SBS-Servers unter Sicherheit gefunden:

IKE-Sicherheitszuordnung konnte nicht ausgehandelt werden.
Modus:
Schlüsselaustauschmodus (Hauptmodus)

Filter:
Quell-IP-Adresse 217.XXXX
Quell-IP-Adressmaske 255.255.255.255
Ziel-IP-Adresse 217.XXXXXX

Ziel-IP-Adressmaske 255.255.255.255
Protokoll 0
Quellport 0
Zielport 0
Lokale IKE-Adresse 217.XXXXXX
Peer-IKE-Adresse 217.XXXXX
IKE-Quellport 4500
IKE-Zielport 0
Private Peeradresse

Peeridentität:
Kennung des vorinstallierten Schlüssels.
Peer-IP-Adresse: 217.XXXXXX

Fehlerpunkt:
Benutzer

Fehlerursache:
Verhandlung hat Zeitlimit überschritten.

Zusätzlicher Status:
Als zweites verarbeitete Nutzlast (KE)
Antwort. Wartezeit 64
0x0 0x0


Wer kann mir helfen ?
Mitglied: drieder
drieder 14.07.2005 um 16:16:17 Uhr
Goto Top
Ist zwar schade..., das ich mir hier jetzt nur selbst antworte...
ABER : ich habe die Ursache gefunden!!!

es war der smc router der "gegenseite" also der im neuen Büro
dort war die NAT-Zuordnung falsch drin....demzufolge schlug die rückantwort des isa ins nirvana

Vielleicht hilfts jemanden später mal