AVM-VPN zu Cisco - Probleme...

fredlcore

Mitglied
Mitglied seit
17 Aug 2005
Beiträge
213
Punkte für Reaktionen
1
Punkte
18
Liebe Leute,

nachdem ich nun die Fritz-Boxen meiner Eltern und die von mir erfolgreich gekoppelt habe, möchte ich mich nun auch gerne in das VPN-Netz der HU-Berlin einkoppeln, ohne dafür immer den Cisco-Client starten zu müssen.

Leider gibt es dabei zwei Probleme: Das Gruppenpasswort enthält ein Anführungszeichen, dadurch gibt es Probleme beim Import. Ich habe nun einen Backslash (\) davor gesetzt, um es zu escapen, danach hat der Import geklappt.
EDIT: Das Passwort wird trotzdem nicht richtig gespeichert, Sonderzeichen fliegen 'raus, siehe Post #3.

Wenn ich nun eine Verbindung zu einer HU-internen IP aufbaue, steht in der Übersicht auch, dass die VPN-Verbindung aufgebaut wird, auf der Shell-Ebene kommt jedoch ein IKE-Error 0x2027. Das bedeutet wohl soviel wie "Dead Peer Detected".

Interessanterweise komme ich auch seit einiger Zeit (seit dem Firmwareupdate?) nicht mehr mit dem Cisco-Client in das VPN, außer wenn ich an die Konfigurations-Datei des Clients den Parameter "UseLegacyIKEPort = 0" hinzufüge. Gibt es ein Äquivalent für die AVM-Konfiguration?

Nun weiß ich wie gesagt nicht sicher, warum es nicht klappt, ob an dem Gruppenpasswort, dem LegacyIKEPort oder etwas ganz anderem. Ich würde mich sehr freuen, wenn mir da jemand auf die Sprünge helfen könnte!

Hier meine fritzbox.cfg:

Code:
/*
 * Fritz!Box-CMS (HU-Berlin)
 * Tue May 13 20:46:08 2008
 */

vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "HU VPN";
                always_renew = no;
                reject_not_encrypted = yes;
                dont_filter_netbios = no;
                localip = 0.0.0.0;
		local_virtualip = 0.0.0.0;
                remoteip = 193.174.167.59;
		remote_virtualip = 193.174.167.59;
                localid {
                        user_fqdn = "Cisco-Gruppenname";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "alt/aes-3des/sha";
                keytype = connkeytype_pre_shared;
                key = "Hier steht das Gruppenpasswort mit escape-tem Anführungszeichen";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = yes;
			xauth {
				valid = yes;
				username = "HU-Benutzername";
				passwd = "HU-Passwort";
			}
                use_cfgmode = yes;
                phase2ss = "esp-des|3des-all/ah-all/comp-all/no-pfs";
                accesslist = "permit ip any 141.20.0.0 255.255.0.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF

Vielen Dank schon mal im Voraus,

F.
 
Zuletzt bearbeitet:
Interessanterweise komme ich auch seit einiger Zeit (seit dem Firmwareupdate?) nicht mehr mit dem Cisco-Client in das VPN, außer wenn ich an die Konfigurations-Datei des Clients den Parameter "UseLegacyIKEPort = 0" hinzufüge. Gibt es ein Äquivalent für die AVM-Konfiguration?

Hi fredlcore,

ich habe noch keine Verbindung von der Box zum Concentrator erstellt, aber per Cisco-VPN-Client (V4.6.03) funktioniert die Einwahl auch mit der neuen Firmware einwandfrei - ohne Konfigurationsänderungen!
In der Firma steht ein Cisco3005 Concentrator.

Gruß
|snoopy|
 
Seltsam, aber hast Du den Eintrag "UseLegacyIKEPort=0" vielleicht vorher schon in Deiner pcf-Datei, die den Zugang konfiguriert, stehen gehabt? Seltsamerweise kommt er ohne diese Änderung noch nicht mal bis zur Abfrage des Benutzernamens und Passworts.

Bei der Konfiguration habe ich nun folgendes festgestellt:
Da unser Gruppenpasswort nicht nur ein Anführungszeichen, sondern auch sonst jede Menge "Sonderzeichen" enthält (Umlaute, hochgestellte Zahlen etc.) werden diese nicht richtig von der Box eingelesen und konvertiert. Ich bin nun den Weg gegangen, die vpn.cfg mittels allcfgconv auf der Box zu dechiffrieren und sehe nun, dass in dem so dechiffrierten Passwort einige Zeichen fehlen. Eine manuelle Konversion auf der Kommandozeile kommt zu einem ebenso verstümmelten Ergebnis :(

Die Frage ist nun, ob man bei keytype auch etwas angeben kann, das entweder die Angabe eines verschlüsselten Passworts ermöglicht (das dann ja in Hex wäre) oder ob man sonstwie die ASCII-Werte aneinandergereiht (dann wohl auch in Hex) angeben könnte. Falls das nicht geht, frage ich mich, warum AVM es nicht ermöglicht, diese sicheren Passworte zu benutzen? Oder kennt jemand einen anderen Workaround?

Viele Grüße,

F.
 
Ändere Deine Konfiguration mal wie folgt:

IST:
remoteip = 193.174.167.59;
remote_virtualip = 193.174.167.59;

SOLL:
remote_virtualip = 0.0.0.0;
remotehostname = "DNS-NAME";

IST:
phase1ss = "alt/aes-3des/sha";

SOLL:
phase1ss = "all/all/all";

Den Rest habe ich genauso.
 
Danke für den Tipp, aber leider komme ich zu Phase 2 noch nicht einmal, weil das Passwort durch die Sonderzeichen verstümmelt abgespeichert wird. Weiß jemand, was man bei keytype noch angeben kann, damit man den Key entweder in Hex oder encrypted eingeben kann?
 
ktw2003, verbindest Du Dich zufällig auch mit der HU-Berlin?
 
Seltsam, aber hast Du den Eintrag "UseLegacyIKEPort=0" vielleicht vorher schon in Deiner pcf-Datei, die den Zugang konfiguriert, stehen gehabt? Seltsamerweise kommt er ohne diese Änderung noch nicht mal bis zur Abfrage des Benutzernamens und Passworts.


Hi fredclore

Ich habe den Parameter UseLegacyIKEPort in der im PCF-Profile überhaupt nicht! Sollte also auf default stehen... Vielleicht einfach mal auskommentieren?!? :confused:

Greetz

|snoopy|
 
Nein, es funktioniert bei mir ja gerade erst dadurch wieder, dass ich diesen Parameter hinzugefügt habe ;). Aber wie gesagt, das ist nicht das Hauptproblem. Wichtiger ist mir, wie ich das Gruppenpasswort in einer anderen Form als in ASCII-Zeichen angeben kann und ob es für keytype noch andere Optionen gibt. Steht sowas nicht in einem der Binaries/Quelltexte?
 
Und wenn Du in Deiner CFG mal als Test pauschal alle " durch ' ersetzt und im Passwort dann das " ohne \ davor schreibst. Was passiert dann?
 
Sorry für die späte Antwort, irgendwie klappen die E-Mail Benachrichtungungen nur manchmal...

Ich habe die " durch ' ersetzt, dann weigert sich die Box ebenfalls, die Datei zu importieren, auch auf der Kommandozeile mittels

Code:
allcfgconv -C vpn -M vpn.cfg -o test.cfg

Als Fehlermeldung erscheint dann

Code:
allcfgconv: vpn.cfg:14: missing ";"
allcfgconv: vpn.cfg:14: missing "}" after unionmember localid
allcfgconv: vpn.cfg:14: missing "}" after members of struct vpnconnection
allcfgconv: load_merge(vpn): syntax error

Das gleiche, wenn ich statt einem ' zwei Hochkommas verwende. Es werden also nur Anführungszeichen akzeptiert.

Wenn ich das " mit einem \ escape, ist folgendes noch interessant:
Aus der Zeichenfolge

Code:
...03$[B]\"&[/B].+...

wird ein

Code:
...$03$[B]\377[/B].+...

Das \ bleibt also erhalten, wohingegen aus "& eine 377 wird. Kann sich das jemand erklären?
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,858
Beiträge
2,303,019
Mitglieder
378,509
Neuestes Mitglied
anthonyschipper06