[Gelöst] Fritzbox VPN mit Shrew Soft VPN Client: resend limit exceeded for phase1 exchange

musv

Neuer User
Mitglied seit
9 Mrz 2010
Beiträge
139
Punkte für Reaktionen
2
Punkte
18
Guten Tag,

ich krieg keine VPN-Verbindung von meinem Notebook zur Fritzbox hin. VPN zwischen 2 Fritzboxen war hingegen kein Problem.

Konfiguration:
  • Fritzbox 1: VPN wurde über den Fritzbox-Fernzugang eingerichtet. IP-Nummernkreis ist 192.168.109.0/24. Auf diese Fritzbox soll sich der Client verbinden.
  • Fritzbox 2: steht 400 km entfernt. IP-Nummernkreis: 192.168.110.0/24. Kommuniziert prächtig mit Fritzbox 1 über VPN.
  • Notebook: Hab ich per UMTS-Stick angeschlossen. Kommt ins Netz. Das Notebook soll einen VPN-Tunnel zur Fritzbox 1 aufbauen.

Da ja AVM dummerweise den Fritz!-Fernzugang-Client nur für Windows anbietet, ich aber kein Windows hab, hab ich mein Glück mit dem Shrew Soft VPN Client probiert. Nach einigen Hürden hab ich das Ding auch installiert bekommen. Der Iked startet, und im Client hab ich die VPN-Daten nach der AVM-Anleitung eingegeben.

Im Iked-Logfile steht dann:
Code:
3/05/30 13:04:00 ii : ipc client process thread begin ...
13/05/30 13:04:00 <A : peer config add message
13/05/30 13:04:00 <A : proposal config message
13/05/30 13:04:00 <A : proposal config message
13/05/30 13:04:00 <A : proposal config message
13/05/30 13:04:00 <A : client config message
13/05/30 13:04:00 <A : local id '[email protected]' message
13/05/30 13:04:00 <A : preshared key message
13/05/30 13:04:00 <A : remote resource message
13/05/30 13:04:00 <A : peer tunnel enable message
13/05/30 13:04:00 DB : peer added ( obj count = 1 )
13/05/30 13:04:00 ii : local address 109.41.82.109 selected for peer
13/05/30 13:04:00 DB : tunnel added ( obj count = 1 )
13/05/30 13:04:00 DB : new phase1 ( ISAKMP initiator )
13/05/30 13:04:00 DB : exchange type is aggressive
13/05/30 13:04:00 DB : 109.41.82.109:500 <-> 89.13.208.168:500
13/05/30 13:04:00 DB : e8adc32c074bad2c:0000000000000000
13/05/30 13:04:00 DB : phase1 added ( obj count = 1 )
13/05/30 13:04:00 >> : security association payload
13/05/30 13:04:00 >> : - proposal #1 payload 
13/05/30 13:04:00 >> : -- transform #1 payload 
13/05/30 13:04:00 >> : key exchange payload
13/05/30 13:04:00 >> : nonce payload
13/05/30 13:04:00 >> : identification payload
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports nat-t ( draft v00 )
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports nat-t ( draft v01 )
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports nat-t ( draft v02 )
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports nat-t ( draft v03 )
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports nat-t ( rfc )
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports FRAGMENTATION
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local supports DPDv1
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local is SHREW SOFT compatible
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local is NETSCREEN compatible
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local is SIDEWINDER compatible
13/05/30 13:04:00 >> : vendor id payload
13/05/30 13:04:00 ii : local is CISCO UNITY compatible
13/05/30 13:04:00 >= : cookies e8adc32c074bad2c:0000000000000000
13/05/30 13:04:00 >= : message 00000000
13/05/30 13:04:00 -> : send IKE packet 109.41.82.109:500 -> 89.13.208.168:500 ( 539 bytes )
13/05/30 13:04:00 DB : phase1 resend event scheduled ( ref count = 2 )
13/05/30 13:04:10 -> : resend 1 phase1 packet(s) [0/2] 109.41.82.109:500 -> 89.13.208.168:500
13/05/30 13:04:20 -> : resend 1 phase1 packet(s) [1/2] 109.41.82.109:500 -> 89.13.208.168:500
13/05/30 13:04:30 -> : resend 1 phase1 packet(s) [2/2] 109.41.82.109:500 -> 89.13.208.168:500
13/05/30 13:04:40 ii : resend limit exceeded for phase1 exchange
13/05/30 13:04:40 ii : phase1 removal before expire time
13/05/30 13:04:40 DB : phase1 deleted ( obj count = 0 )
13/05/30 13:04:40 DB : policy not found
13/05/30 13:04:40 DB : policy not found
13/05/30 13:04:40 DB : policy not found
13/05/30 13:04:40 DB : policy not found
13/05/30 13:04:40 DB : removing tunnel config references
13/05/30 13:04:40 DB : removing tunnel phase2 references
13/05/30 13:04:40 DB : removing tunnel phase1 references
13/05/30 13:04:40 DB : tunnel deleted ( obj count = 0 )
13/05/30 13:04:40 DB : removing all peer tunnel references
13/05/30 13:04:40 DB : peer deleted ( obj count = 0 )
13/05/30 13:04:40 ii : ipc client process thread exit ...

Das Problem schein die Phase1-Exchange-Phase zu sein. Da kommt von der Fritzbox scheinbar keine Antwort. Die IP wird per Dyndns korrekt aufgelöst. Ich kann mich vom Notebook auch SSH über Dyndns-Adresse auf meinem Rechner hinter der Fritzbox einloggen.

Jetzt hab ich natürlich schon etwas gegooglet. Aber die Probleme lassen sich dort scheinbar alle zurückführen auf:
  • VPN-Client läuft auf Windows und stört sich am Wireless Adapter von Windows7
  • VPN-Client stört sich am VMWare-Adapter
Auf meinem Notebook ist aber weder Windows noch VMWare installiert.

Ach ja, testweise hab ich auf Arbeit (da haben wir Windows) mal den Fritz-Fernzugang ausprobiert. Damit konnte ich auch keine Verbindung zu meiner Fritzbox herstellen. Könnte auf Arbeit aber auch am Firmennetzwerk liegen, wo bereits ein VPN läuft. Weiß nicht, ob sich das irgendwie beeinflusst.

Hat jemand 'ne Idee, ob oder warum die Fritzbox in der Phase1 nicht antwortet? Ich vermute mal stark, dass der Fehler irgendwo bei der Fritzbox liegt, dass die keine anderen Clients zulässt.

vpn-Konfig der Fritzbox
Code:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "netzwerk_der_fritzbox2.dyndns.org";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 0.0.0.0;
                remotehostname = "netzwerk_der_fritzbox2.dyndns.org";
                localid {
                        fqdn = "netzwerk_meiner_fritzbox.dyndns.org";
                }
                remoteid {
                        fqdn = "netzwerk_der_fritzbox2.dyndns.org";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "sagichnicht_ist_aber_richtig";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.109.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.110.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = "permit ip any 192.168.110.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
 
Zuletzt bearbeitet:
Danke für die Configs. Das hat etwas Licht ins Dunkel gebracht. Mit meiner Anfangsidee war ich scheinbar ziemlich auf dem Holzweg. Aber ich hab's zumindest hinbekommen, dass ich mit einem Client jetzt erst mal die VPN-Verbindung hinbekommen hab.


Ursprünglich geplant:
Ich lege einen VPN-Zugang in der Fritzbox an. Und jeder Client, der die Zugangsdaten (Passwort / Shared Key) hat, kann sich ins VPN verbinden und bekommt von der Fritzbox eine IP innerhalb einer bestimmten Range zugewiesen.

Realisiert:
Für jeden Client muss ein separater Zugang angelegt werden. Der Client bekommt eine festgelegte IP-Adresse, die auch nur für diesen Client gilt.

Ist etwas umständlich. Aber ich glaub, ich kann damit erst mal leben. Ich werd die Smartphone-Section Deiner Config noch mal ausführlicher testen. Die scheint in meine gewollte Richtung gehen zu wollen.
 
Zuletzt bearbeitet:
Man kann jede Menge einrichten, aber nur von 8 bekommt man die IP-Adressen für "Adresse im Internet", "lokales Netz" und "entferntes Netz" und den Status angezeigt und bei mehr als 8 Zugängen scheinen sie sich dann gegenseitig zu blockieren!
 
Kostenlos!

Statistik des Forums

Themen
248,859
Beiträge
2,303,052
Mitglieder
378,512
Neuestes Mitglied
DominicBu