Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

IPSec IKE (raccoon) mit Draytec Vigor 2500 als Gegenstelle

Frage Linux Linux Netzwerk

Mitglied: peterschen

peterschen (Level 1) - Jetzt verbinden

12.05.2009, aktualisiert 18.10.2012, 5263 Aufrufe, 7 Kommentare

Hallo,

ich möchte einen Tunnel zwischen zwei Locations machen. An der einen Location hab ich eine Vigor 2500, die PPTP aber auch IPSec unterstützt. PPTP ist kein Problem die Requirements schreiben aber IPSec vor. Ich hab ein Debian Gateway eingerichtet mit IPSec im Kernel, racoon und den ipsec-tools. Meine Verbindung wird aufgebaut allerdings werden keinerlei Daten übertragen.

Wireshark liefert zwar ISAKMP pakete und auch meine NAT-Traversals, leider aber keine enkapsulierten Pakete.

Hat jemand so eine Verbindung bereits eingerichtet und kann mir Hinweise geben, welche Optionen aktiviert werden müssen? Bei Bedarf kann ich die Konfigurationen liefern, sobald ich im Office bin

Danke und Grüße
Christoph
Mitglied: aqui
12.05.2009, aktualisiert 18.10.2012
Du musst darauf achten das die racoon SW im ESP Modus arbeitet, was du aber vermutlich schon machst.
Was sagt denn das Racoon Log ???
Wenn du mit dem Sniffer keine IPsec ESP Pakete siehst hast du auch gar keinen aktiven IPsec Tunnel !!
Deine Aussage "...Meine Verbindung wird aufgebaut.." ist dann falsch bzw. es wäre hilfreich zu wissen woran du das denn erkennst wenn es keine ESP Pakete gibt !!!
Die Vigor Implementation supportet kein NAT Traversal, deshalb solltest du es erstmal ohne probieren.

Generell funktioniert die Racoon Implementation vollkommen problemlos auch mit anderen IPsec Endgeräten wie Cisco oder Draytek usw.
Ggf. hilft dir noch etwas dies Tutorial:

http://www.administrator.de/wissen/ipsec-vpn-auf-m0n0wall-oder-pfsense- ...
Bitte warten ..
Mitglied: peterschen
12.05.2009 um 11:58 Uhr
HI aqui,

Racoon log gibts später sobald ich im Office bin. Wireshark am wan meine Gateways "sieht keinerlei ESP" Pakete. Die Verbindung wird in sofern aufgebaut, dass ich in der Gegenstelle die eingehende Verbindung als established sehe. Ein Zeichen für mich, dass die Verbindung auf jeden Fall an der Gegenstelle terminiert wird.

Okay - allerdings funktioniert die Verbindung auch ohne NAT-Traversel nicht...

Grüße
Christoph
Bitte warten ..
Mitglied: aqui
12.05.2009 um 12:08 Uhr
Du müsstest aber in jedem Falle ESP Pakete sehen wenn du z.B. nur einen Ping ins entfernte Netz schickst, das ist Fakt !
Vermutlich ist dein Tunnel dann doch nicht wirklich aktiv oder die SAs stimmen nicht wegen falscher Maske, IP Netzadresse usw.
Hast du ggf. eine Firewall am Laufen wo du den ESP Tunnel noch freigeben musst ???
Das du keine ESP Pakete siehst sollte dich stutzig machen !
Bitte warten ..
Mitglied: peterschen
12.05.2009 um 12:15 Uhr
Tut es ja auch, darum frag ich ja die Experten ;) Ich hab gestern ein paar Stunden nach den fehlenden ESP paketen gesucht aber keinen Schimmer warum die nicht kommen. Gelegentleich hab ich welche gesehen aber nicht viele und auf keinen Fall reproduzierbar...

Firewall hab ich auch schon überlegt aber der rest der Kommunikation (ISAKMP, NAT-T) kommt fehlerfrei durch...

Ich werde heute Abend noch mal eine Debug-Session machen und ein paar Logs posten.

Danke & Grüße
Christoph
Bitte warten ..
Mitglied: sysad
12.05.2009 um 13:58 Uhr
Zitat von aqui:
Du musst darauf achten das die racoon SW im ESP Modus arbeitet, was du
aber vermutlich schon machst.
Was sagt denn das Racoon Log ???
Wenn du mit dem Sniffer keine IPsec ESP Pakete siehst hast du auch
gar keinen aktiven IPsec Tunnel !!
Deine Aussage "...Meine Verbindung wird aufgebaut.."
ist dann falsch bzw. es wäre hilfreich zu wissen woran du das
denn erkennst wenn es keine ESP Pakete gibt !!!

Es kommt bei mir auch vor, dass beim Zusammenspiel Draytek 2700 und IPSecuritas (racoon-basiert?) die IPSEC-Verbindung als 'aufgebaut' angezeigt wird, obwohl keine Verbindung besteht. Das 'funktioniert' bisweilen sogar ohne NW, hat dann also nichts mit Draytek zu tun.
Bitte warten ..
Mitglied: peterschen
12.05.2009 um 16:28 Uhr
Mhhh - hast du das bei dir dann inzwischen gefixt? Oder suchst du auch nach einer Lösung?
Bitte warten ..
Mitglied: sysad
13.05.2009 um 08:48 Uhr
Lösung ist nur teilweise gelungen:

Ich habe ipsecuritas wieder entfernt, jetzt verwende ich auf Windows den von Draytek mitgelieferten 'smart' VPN-Client (ist nicht echt smart oder gar praktisch, aber er läuft wenigstens) und auf Macs den in OSX eingebauten L2TP/IPSEC Clients. Nachteil, und hier konnte mir bisher keiner helfen: Mein Draytek 2700 unterbricht nach exakt 3636 Sekunden die Verbindung, obwohl nirgends ein Timeout drinsteht.

Insgesamt läuft es so ganz gut, aber eben nicht perfekt.....
Bitte warten ..
Ähnliche Inhalte
LAN, WAN, Wireless
IPsec IKE Phase 2 startet nicht
Frage von KarottenkernLAN, WAN, Wireless

Hallo zusammen, ich versuche nun seit geraumer Zeit ein IPsec-Tunnel zwischen einem Bintec RS123 und einer Sophos UTM 9 ...

Router & Routing
VPN 1x Draytec 2860 mit 15x Vigor 2760 Vn
gelöst Frage von NichtsnutzRouter & Routing13 Kommentare

Hallo ins Forum, durch die anstehenden VoIP-Umstellungen muss ich eine komplette (IPSEC-) VPN-Infrastruktur (1x Netgear srx 5308 +15 kleine, ...

Router & Routing
Cisco ios IPSEC not time to kick IKE
Frage von pppp666Router & Routing

Hallo zusammen, ich hoffe jemand von euch hat einen Tipp für mich. Ich habe ein IPSEC eingerichtet, Phase 1 ...

LAN, WAN, Wireless
Cisco Wireless 2500 Controller
Frage von spidernetLAN, WAN, Wireless1 Kommentar

Hallo, ich habe einen Cisco Wireless 2500 Controller und möchte gerne einstellen, dass das WLAN nur an bestimmten Tagen ...

Neue Wissensbeiträge
Apple

IOS 11.2.1 stopft HomeKit-Remote-Lücke

Tipp von BassFishFox vor 4 StundenApple

Das Update für iPhone, iPad und Apple TV soll die Fernsteuerung von Smart-Home-Geräten wieder in vollem Umfang ermöglichen. Apple ...

Windows 10

Windows 10 v1709 EN murkst bei den Regionseinstellungen

Tipp von DerWoWusste vor 9 StundenWindows 10

Dieser kurze Tipp richtet sich an den kleinen Personenkreis, der Win10 v1709 EN-US frisch installiert und dabei die englische ...

Webbrowser

Kein Ton bei Firefox Quantum über RDP

Tipp von Moddry vor 10 StundenWebbrowser

Hallo Kollegen! Hatte das Problem, dass der neue Firefox bei mir auf der Kiste keinen Ton hat, wenn ich ...

Internet

EU-DSGVO: WHOIS soll weniger Informationen liefern

Information von sabines vor 22 StundenInternet4 Kommentare

Wegen der europäische Datenschutzgrundverordnung stehen die Prozesse um die Registrierung von Domains auf dem Prüfstand. Sollte die Forderungen umgesetzt ...

Heiß diskutierte Inhalte
LAN, WAN, Wireless
Von rj11 auf rj45
Frage von jensgebkenLAN, WAN, Wireless19 Kommentare

Hallo Gemeinschaft, könnt ihr mir vielleicht bei der anfertigung eines Kabels helfen - habe ein rj 11 stecker und ...

Netzwerkmanagement
Firefox Profieles im Roaming
gelöst Frage von Hendrik2586Netzwerkmanagement17 Kommentare

Hallo liebe Leute. :) Ich hab da ein kleines Problem, welches anscheinend nicht unbekannt ist. Wir nutzen hier in ...

LAN, WAN, Wireless
Häufig Probleme beim Anmelden in WLAN
Frage von mabue88LAN, WAN, Wireless15 Kommentare

Hallo zusammen, in einem Netzwerk gibt es relativ häufig (1-2 mal pro Woche) Probleme mit der WLAN-Verbindung. Zunächst mal ...

Windows Server
Remotesteuerung der Sitzung (Kennung XX) fehlgeschlagen
gelöst Frage von Stefan91Windows Server14 Kommentare

Hallo Zusammen, seit kurzem bekomme ich oben genannte Fehlermeldung, wenn ich versuche eine Remotesitzung über den Taskmanager fernzusteuern (Rechtsklick ...