7050: keine Verbindung nach draussen mit vpnc oder ohne

dersammy

Neuer User
Mitglied seit
1 Dez 2004
Beiträge
21
Punkte für Reaktionen
0
Punkte
1
Hallo,

ich bin erst seit ein paar Tagen dabei, und freue mich, dass ich es inzwischen geschafft habe, meine fritzbox mit lauffähigen images (stinky linux) zu beglücken.

Die Internetverbindung wird per vpn hergestellt, deshalb will ich vpnc integrieren. Ans Netzwerk ist die Box mit einer statischen IP angeschlossen. Und hier liegt schon das Problem:
Mit freetz (mit oder ohne vpnc) tut sie keine Verbindung mehr herstellen! In der Konfiguration habe ich zwar alles entsprechend eingetragen, aber sie will sich nicht verbinden (keine grüne Kugel auf der Statusseite bei "internet", keine Verbindung nach draussen).

Also habe ich mir den Spass gemacht, und mal die original Firmware draufgepackt - prompt lief die kiste und konnte nach draussen telefonieren. (nur halt nicht ins internet, vpn...)

Auch nach mehreren Versuchen (Werksreset, recover, neustarten) tut sich meine liebe Box so verhalten.

Interessant ist: als ip client scheint es zu funktionieren! Und so habe ich festgestellt, dass die Fehlermeldung, mit der der start von vpnc versagt, dann einige Sekunden braucht, um zu kommen. Ohne verbindung (statische ip) kam sie blitzschnell. Leider heisst es nur "...failed.", das ist ja wenig aussagekräftig. Deshalb denke ich, erstmal die Verbindung überhaupt wäre priorität :)

Ich vermute mal, dem soll eigentlich nicht so sein!?
Anbei meine config, wo nur vpnc aktiviert ist (und alles was raus kann raus ist).
Was kann ich denn da tun?

Vielen Dank im VOraus!

mFg
sammy

##edit: titel angepasst
 

Anhänge

Zuletzt bearbeitet:
olistudent schrieb:
Weiterhin wäre die Ausgabe von "/etc/init.d/rc.vpnc start" interessant.
Jetzt zählt der Quote nichtmal als Text...

MfG Oliver
 
Hallo,

also wenn ich das in die rudy shell eingebe, kommt
Code:
Starting vpnc...failed.
(das gleiche wie nach dem starten des dienstes per klick)
Vermutlich muss ich die Konfiguration des vpnc noch irgendwie anpassen!

Aber das dürfte ja nichts zu tun haben mit dem Problem, dass nach draussen gar keine Verbindung kommen will? - dies auch ohne vpnc im image.
Das ist mir sehr suspekt, denn soweit ich mich erinnere hatte es mit der 15.2 funktioniert - nur passt dort eben nicht der vpnc mit rein.

mFg
sammy
 
Und wie siehts mit einem "sh -x /etc/init.d/rc.vpnc start" aus?

MfG Oliver
 
Hallo,

also da kommt genau das gleiche als Ergebnis. Und wie man sieht bin ich nicht so der Experte, was die kommandozeile betrifft :-)
Kann man das nicht-akzeptieren der statischen IP-Adresse möglicherweise irgendwie eingrenzen/diagnostizieren? mit "route" gibt er mir z.b. die aktuellen routen - ok, damit kann ich eh nichts anfangen, aber das sind immerhin das lokale netz, und 169.xxx.
Vielleicht liegt es daran, dass der dsl-teil entfernt wurde? aber dann dürfte die box als ip-client eigentlich auch nicht wollen!?
:confused: ich bin verwirrt... :D

mFg
sammy
 
Kannst du das bitte mal auf der Kommandozeile eigeben und nicht über Rudi-Shell?

MfG Oliver
 
Hallo,

vielen Dank für die schnellen Antworten!!

So, nun habe ich festgestellt, dass man durchaus im Vorteil ist, wenn man lesen kann: den dsld sollte man nicht weglassen, wenn die fritzbox noch als router funktionieren soll! Dann klappts auch mit der statischen IP :-)

Nun habe ich die Ausgabe vom vpnc bemüht, und folgendes kommt heraus (je nach einstellung von IKE DH Group und Perfect Forward Secrecy):
Code:
/var/mod/root # /etc/init.d/rc.vpnc start
Starting vpnc...response was invalid [1]:  (ISAKMP_N_PAYLOAD_MALFORMED)(16)
failed.
/var/mod/root # /etc/init.d/rc.vpnc start
Starting vpnc...response was invalid [1]:  (ISAKMP_N_INVALID_COOKIE)(4)
failed.
/var/mod/root # /etc/init.d/rc.vpnc start
Starting vpnc...quick mode response rejected:  (ISAKMP_N_INVALID_PAYLOAD_TYPE)(1
)
this means the concentrator did not like what we had to offer.
Possible reasons are:
  * concentrator configured to require a firewall
     this locks out even Cisco clients on any platform expect windows
     which is an obvious security improvment. There is no workaround (yet).
  * concentrator configured to require IP compression
     this is not yet supported by vpnc.
     Note: the Cisco Concentrator Documentation recommends against using
     compression, expect on low-bandwith (read: ISDN) links, because it
     uses much CPU-resources on the concentrator

failed.
/var/mod/root # /etc/init.d/rc.vpnc start
Starting vpnc...peer selected NULL as "encrytion" method.
This is _no_ encryption at all.
Your traffic is still protected against modification with md5
If your vpn concentrator admin still insists on not using encryption
use the "--enable-no-encryption" option.

failed.

Nun bin ich also am experimentieren, ob es mit irgendeiner Kombination der einstellungen funktioniert....
Und ich auch verwundert - und immer noch erschlagen von den vielen Optionen für die Verbindung, die es im Client von Cisco scheinbar gar nicht alle gibt. Oder brauche ich Hybrid-Auth? (dann wird das image zu groß) Da habe ich mal wieder nicht so den Durchblick...

++edit:
oha, ich habe mit der Statistik vom cisco Client festgestellt, dass wirklich nicht verschlüsselt wird, sondern nur authentifiziert. Na das stimmt mich ja nachdenklich!
Wie dem auch sei: wie bringe ich das denn in der vpnc.conf unter? wenn ich die option einfach reinschreibe ("Enable no encryption"), bringt das irgendwie leider nix.

##edit zum 2ten:
Per Kommandozeile kann ich den vpnc scheinbar starten:
Code:
/var/mod/root # vpnc --enable-no-encryption
Enter IPSec gateway address: xx.xx.xx.xx
Enter IPSec ID for xx.xx.xx.xx: vpn
Enter IPSec secret for [email protected]: Jan  1 14:20:56 webcm[1940]: Couldn't
 load shared library  libavmssl.so - File not found - Success (0)

Enter username for xx.xx.xx.xx: xxxxx
Enter password for [email protected]:
sh: /etc/vpnc/vpnc-script: not found
sh: /etc/vpnc/vpnc-script: not found
VPNC started in background (pid: 1963)...
Die Meldung über libavmssl.so taucht immer mal wieder auf. Aber ich vermute mal, dass das kein Problem ist, denn sie kam auch, bevor die Verbindung hergestellt werden konnte.
So, nun habe ich natürlich gedacht: ab gehts ins internet, wenn die Verbindung hergestellt ist. Dem scheint aber nicht ohne weiteres so zu sein. Muss ich zb. bzgl. routing oder anderen Sachen zusätzlich irgendetwas einstellen? Die Posts, die ich bisher zu dem Thema gefunden habe, halfen mir leider auch nicht weiter, habe ich was wichtiges übersehen?
Achso: "Enable no encryption" kann man im Webinterface nicht direkt einstellen, das wäre vielleicht gut, das dort reinzupacken?


viele grüße
sammy
 
Zuletzt bearbeitet:
also nun habe ich verschiedenes ausprobiert, um vielleicht mit der Fritzbox selbst erstmal eine Verbindung zu haben, durch das vpn, aber es hat keinen Erfolg gebracht.
Nachdem ich den vpnc per kommandozeile starte, mit --enable-no-encyption und der eingabe meiner benutzerdaten heisst es zwar "VPNC started in background ...", aber kein Ping oder irgendwas geht in die weite welt nach draussen.
So wirklich scheint die Verbindung also nicht zustandegekommen sein....

Naja, immerhin war ich in der Lage, nun überhaupt den vpnc reinzugekommen.
Komischerweise werden die freetz-Einstellungen vergessen, wenn die Box einige Zeit stromlos ist... sogar passwörter, eigentlich alles. Insgesamt lohnt sich das nun leider nicht, und ein semester halte ich es noch aus, dass ich immer von jedem pc vpn machen muss :)

mFg
sammy
 
Kostenlos!

Statistik des Forums

Themen
248,868
Beiträge
2,303,350
Mitglieder
378,527
Neuestes Mitglied
Zoidbergomann