tobitobsn
Goto Top

VPN Tunnel brechen ständig weg

Zwei Draytek Vigor 2910 mit einer festen und einer dynamischen IP, fester VPN Tunnel, bei Seiten haben 16MBit DSL

Hallo,

ich habe zwei Draytek Router Vigor 2910, zwei (denk ich) sauber laufende DSL Anschlüsse mit je 16MBit down- und 2MBit upstream. Eine Seite hat eine feste IP Adresse, eine hat eine dynamische. Der Router auf der dynamischen Seite baut den VPN Tunnel mit IPSec zu der festen IP auf.

Soweit auch alle gut und läuft. Jedoch bricht der Tunnel irgendwann (mindestens 1x am Tag, teilweise öfters) weg und baut sich nicht wieder selbstständig auf. Dies muss per Hand geschehen. Auch habe ich hin und wieder Probleme mit den darauf laufenden Terminal Sessions.

Kennt einer dies Problem?


gruß tobsn

Content-Key: 82562

Url: https://administrator.de/contentid/82562

Printed on: April 23, 2024 at 19:04 o'clock

Member: aqui
aqui Mar 08, 2008 at 09:39:18 (UTC)
Goto Top
Wenn die Router richtig konfiguriert sind:

http://www.draytek.de/Beispiele_html/VPN/LAN-LAN-IPSec-Aggressive.htm

Dann darf das nicht passieren. Auch sollte ein Verbindungsaufbau immer automatisch geschehen, sofern die Router richtig eingestellt wird. Mit mindestens einer Zwangstrennung am Tag musst du rechnen, denn das ist providertechnisch bedingt wie du sicher weisst.

Instabile Tunnel deuten dann meistens auf ein DSL Problem oder Modem Problem hin, das dort Vermutlich doch für 16 Mbit zuviele Störungen auf der Leitung sind. Ggf. musst du die datenrate dann reduzieren. Hier kann dir mit Messungen nur der Provider helfen.

Das daten im Tunnel nicht richtig übertragen werden ist ggf. ein MTU Problem der WAN Schnittstelle auf dem Router. Hier solltest du ggf. den MTU wert einmal auf beiden Enden reduzieren.

Das du die Vigor auf dem neusetne Firmwarestand hast setzen wir mal voraus... ??!!

http://www.draytek.de/Firmware/Vigor2910_Serie_Firmware_v312_deutsch.zi ...
Member: tobitobsn
tobitobsn Mar 08, 2008 at 13:05:43 (UTC)
Goto Top
Oh ja, ich sehe, da hatte ich doch 1-2 kleine patzer in der Einstellung. Denke damit sollte es laufen...

Danke!
Member: aqui
aqui Mar 08, 2008 at 13:11:34 (UTC)
Goto Top
Wenn ja, dann bitte
How can I mark a post as solved?
nicht vergessen face-wink
Member: tobitobsn
tobitobsn Mar 08, 2008 at 13:19:39 (UTC)
Goto Top
So, Einstellungen sind getätigt. Haut auch alles soweit hin und sieht gut aus. Leider hab ich jetzt, wie auch schon vorher, noch das Problem, dass bei einem Dauerping alle 20-100 Sekunden einmal eine Zeitüberschreitung auftritt. Bei allen anderen Pings sind die Response Zeiten alle gleichmäßig und schnell (um die 30ms). Kurz nach dem Loss ist auch gleich wieder das Signal da und genauso schnell wie vorher. Nur dieser Gap killt regelmäßig unsere Terminal Sessions... face-sad

Liegt das an der Leitung?

gruß tobias
Member: tobitobsn
tobitobsn Mar 08, 2008 at 15:40:58 (UTC)
Goto Top
Ich habe jetzt mal mit den MTU Werten etwas rumgespielt. Habe ihn auf beiden Routern von 1440 auf 1352 reduziert. es scheint, als ob es jetzt nicht mehr ganz sooft wegbricht...

Kann es evtl. daran liegen, dass ein DSL Anschluß von der Telekom ist und einer von Kabel Deutschland über Antennenkabel läuft?

mfg
Member: aqui
aqui Mar 10, 2008 at 14:02:36 (UTC)
Goto Top
Machst du ein Load balancing zwischen diesen beiden Links oder ist das nur Backup ??
Auch wenn es Load Balancing ist kann es daran nicht liegen, da das Balancing nur sessionbasierend funktioniert. Also eine Terminalsession wird immer nur den Link nehmen über den der Router die Verbindung aufgebaut hat und auch diesen Link dann solange fest behalten bzw. nutzen bis die Session wieder abgebaut wird.

Ein sog. Per Packet Loadbalancing auf beiden Links findet nicht statt, geht abgesehen davon technisch auch gar nicht wenn der Router NAT macht.

Vermutlich ist das eine Instabilität einer der Leitungen. Du müsstest mal sehen wenn du einen Ping machst (neue Session) nutzt die Ping Session durch Balancing ggf. eine andere leitung als die Termi Sessions.
Du musst also sehr sehr genau drauf achten welche Leitung du wirklich nutzt sofern du denn Balancing machst !!
Member: crashzero2000
crashzero2000 Jul 01, 2009 at 09:42:09 (UTC)
Goto Top
Hy,

kannst du das IPSEC-Protokoll auf Roadwarrior with 3DES/AES and MD5/SHA1(DH2/DH5 Group) ändern ?
Wenn ja : Lifetime 60 / Keylife 480 und das Problem ist gelöst.

Ansonsten in deiner VPN Software nachschauen [Was nutzt du ?] ob inaktivität oder lifetime eingestellt werden kann.