IPSec (Tunnel) über NAT-T Firewall auf Draytek nicht möglich?
Hallo,
ich habe hier einen Vista Business Arbeitsplatz (alle Updates, Firewall aus), welcher hinter einer Astaro v6.x Firewall hängt. Diese beherrscht NAT-T, welches auch aktiv ist.
Ich will nun mit diverser IPSec-Clientsoftware (gateProtect sowie Draytek-Client) auf einen Draytek verbinden, welcher über DynDNS angesprochen werden kann.
Also Entferntes Subnet ist 192.168.215.0/25, das lokale .254.0/24 ...
Eine PPTP-Verbindung über Windows bzw. die Draytek-Clientsoftware läuft bereits sehr stabil und gut.
Nur mit IPSec (Tunneling) bzw. L2TP + IPSec funzt es partout nicht.
Woran liegts? Was mach' ich falsch?
ich habe hier einen Vista Business Arbeitsplatz (alle Updates, Firewall aus), welcher hinter einer Astaro v6.x Firewall hängt. Diese beherrscht NAT-T, welches auch aktiv ist.
Ich will nun mit diverser IPSec-Clientsoftware (gateProtect sowie Draytek-Client) auf einen Draytek verbinden, welcher über DynDNS angesprochen werden kann.
Also Entferntes Subnet ist 192.168.215.0/25, das lokale .254.0/24 ...
Eine PPTP-Verbindung über Windows bzw. die Draytek-Clientsoftware läuft bereits sehr stabil und gut.
Nur mit IPSec (Tunneling) bzw. L2TP + IPSec funzt es partout nicht.
Woran liegts? Was mach' ich falsch?
Please also mark the comments that contributed to the solution of the article
Content-Key: 71612
Url: https://administrator.de/contentid/71612
Printed on: April 24, 2024 at 13:04 o'clock
3 Comments
Latest comment
Eigentlich klappt das sehr zuverlässig mit den Drayteks so das man fast von einem Konfig Fehler ausgehen kann !
Hier:
http://www.draytek.de/Beispiele.htm (unter VPN)
bzw. hier:
http://www.draytek.com/support/support_note/router/application/vpn_solu ...
kannst du nochmal genau nachlesen wie es einzustellen ist !
Vorsicht ist auch bei einigen Providern (wie z.B. Arcor) geboten, die outgoing IPsec Verbindungen in ihrem internen Netz filtern. Zur Sicherheit solltest du nochmal bei deinem Provider nachfragen ob solcherlei Filter bestehen, sonst konfigurierst du dich schwarz... !
Wenn IPsec durch die Astaro durch muss musst du ebenfalls die korrekten Ports verwenden:
IKE UDP 500
ESP Protokoll (IP Protokollnummer 50) bei IPsec im ESP Modus
NAT T UDP 4500
Benutzt du IPsec im AH Modus ist dies die IP Protokollnummer 51 !!! Achtung AH Modus ist nicht über NAT übertragbar !!!
Hier:
http://www.draytek.de/Beispiele.htm (unter VPN)
bzw. hier:
http://www.draytek.com/support/support_note/router/application/vpn_solu ...
kannst du nochmal genau nachlesen wie es einzustellen ist !
Vorsicht ist auch bei einigen Providern (wie z.B. Arcor) geboten, die outgoing IPsec Verbindungen in ihrem internen Netz filtern. Zur Sicherheit solltest du nochmal bei deinem Provider nachfragen ob solcherlei Filter bestehen, sonst konfigurierst du dich schwarz... !
Wenn IPsec durch die Astaro durch muss musst du ebenfalls die korrekten Ports verwenden:
IKE UDP 500
ESP Protokoll (IP Protokollnummer 50) bei IPsec im ESP Modus
NAT T UDP 4500
Benutzt du IPsec im AH Modus ist dies die IP Protokollnummer 51 !!! Achtung AH Modus ist nicht über NAT übertragbar !!!