[Gelöst! (aktualisiert 101002)] FB7390 IPSec-VPN mit Astaro SG v7.506

Sollte sie eigentlich, sonst würde die Astaro die IPSec-Connects (ESP, AH, IKE, IPSec) zum Tunnelaufbau gar nicht erst zulassen, so dass auch die FB den Tunnel nicht würde aufbauen können - es sei denn, diese Astaro stünde bei besagten Protokollen dem Internet sehr offenherzig gegenüber... ;)


Im IPSEC Log steht nichts!

Logging-Level ist auch hochgestellt? Nicht, dass der aus ist - weil IRGENDWAS muss da stehen...

Fließen keine Daten mehr, ist er irgendwann abgebaut, bis ich wieder Traffic erzeuge (aus dem FB Netz)

:oops: Denke, dass ich jetzt erst richtig verstanden habe, dass bei dir grundsätzlich das gleiche Problem besteht, wie anfangs auch bei mir: wenn der Tunnel wegen ausbleibendem Traffic abgebaut wird, dann versucht die Astaro von sich aus auch gar nicht mehr, ihn wiederzubeleben.

Der Grund ist (hatte ich hier mal im post #8 ziemlich weit unten erwähnt), dass offenbar das DPD auf der FritzBox nicht sauber läuft, oder die Astaro sich eben nicht mit dem DPD der FritzBox verstehen will.

Die Astaro schickt bei ausbleibendem Traffic auf dem Tunnel in bestimmten Abständen von sich aus ein DPD-Paket an die FritzBox (R_U_THERE). [EDIT]Wobei DPD zum IPSec-VPN-Standard gehört, soll heißen, dass auch die FB diese Anfragen sendet.[/EDIT]
Unser Fritz antwortet dann offenbar gar nicht oder verkehrt, so dass die Astaro einen DeadPeer interpretiert und den Tunnel zu macht.

Ergebnis: für die Astaro ist die aktuelle DynDNS-Adresse der FB kein VPN-Partner mehr - was ja auch Sinn macht, denn bei dynamischen IP-Adressen würde sie ja unter Umständen stundenlang Verbindungsanfragen auf irgendeine andere Kiste fahren, die inzwischen diese IP bekommen hat.

Workaround: bastel dir auf einem 24/7-Server hinter der Astaro ein kleines Script, welches einfach im Abstand von 30 sec. genau einen Ping auf die interne IP der FB schickt - dann kommt es gar nicht erst zum DPD und der Tunnel bleibt stehen. So mach ich es jedenfalls...

Sorry, dass ich erst so spät geschaltet habe :spocht:
 
Zuletzt bearbeitet:
Hi,

genau so hab ichs jetzt auch gelöst (Ping 1x pro Std.). Aber nen 30 Sek. Takt brauch ich nicht. Sobald das VPN einmal steht läuft es und wird auch nicht abgebaut, wie gewünscht.

Ein Problem hab ich allerdings noch und keine Idee was da los is (mal wieder *g*), vielleicht hast du ja ne Idee. Ich würde gerne durch den Tunnel einen Windows File Share machen. Filter sind alle eingerichtet und passen laut Log auch (grün). Von der Astaro Seite funzt das Ganze 1a, von der Fritz Lan Seite leider gar nicht. Im Log wiedermal nichts rotes (Auto Paket Filter auch versucht, kein Erfolg).

Gruss
 
Ahoi,

ja nun, dafür habe ich jetzt hier zu wenig Infos, was deine Systeme angeht...

In der vpn.cfg ist diese Zeile verantwortlich:
Code:
dont_filter_netbios = yes;

Wenn das auf "no" stünde, würde der Tunnel eben NetBIOS-Pakete filtern - dann sollte allerdings auf beiden Seiten SMB-technisch nichts funzen.

Da du aber von einer Seite auf Freigaben zugreifen kannst, dürfte es an irgendwelchen lokalen Firewall-Einstellungen, NTFS-Berechtigungen oder fehlenden/verkehrten Credentials liegen.

Ist zwar in Bezug auf die FB ziemlich off topic, aber wenn du da geholfen werden willst, müsstest du schon ein paar mehr Infos zu den betroffenen Systemen liefern (Server-OS hinter Astaro? AD vorhanden? Client-OS hinter FB? AD-Mitglied? etc.)
 
Zuletzt bearbeitet:
Hi,

dont_filter_netbios = yes; so stehts in meiner config, sollte also passen.

Mal zu meiner Config:

Windows 7 Client -> Astaro FW <- VPN -> Fritz Box 7170 -> Windows 2003 R2 Server (Windows Home Server)

Alle Software die Blocken könnte ist aus, keine Domäne, Usernamen bekannt. Vorher war anstatt der Astaro eine Fritz Box 7390 installiert, da ging alles.

Gruss
 
SMB vom Win7-Client auf den 2003er Server hinter der 7170 funzt also, nur vom 2003er Server aus klappen keine Freigabezugriffe auf den Win7-Client?

Hast du im Win7-Client auch explizit die Datei- und Druckerfreigabe aktiviert?
(Systemsteuerung\Netzwerk- und Freigabecenter\Erweiterte Freigabeeinstellungen)

Win7 verhält sich da ja um Einiges restriktiver als XP/2003.
 
Hi,

der Windows 7 Client ist nur ein Beispiel, ein Windows XP Client im gleichen LAN geht auch nicht.

Gruss
 
...dann kann ich nur mutmaßen, dass von der Astaro die betreffenden Ports für das FB-LAN nicht geöffnet sind.

Du schreibst, dass die Zugriffe von der Astaro-Seite zum FB-LAN funktionieren und du die Paket-Filter-Regeln in der Astaro manuell gesetzt hast - sind bei diesen Regeln auch die Rückwege berücksichtigt?

Wie gesagt, solange du nichts an den FB-Einstellungen geändert hast, sollte sie die Windows-Shares in beide Richtungen durchlassen - und dann kannst du nur in deiner Astaro suchen, was da blockt...
 
...und es geht doch!!! :dance:

Es fehlte in den Routern, die hinter der Firmen-Astaro das Provider-VPN bilden, schlichtweg die Route zum FB-Netz... Da hätte ich Ochse auch vorher drauf kommen können. :blonk:
Somit können alle SAs OHNE NAT-Traversal aufgebaut werden, weil die Gegenstelle die FB selbst erreichen kann, so sie denn online ist.

In aller Kürze: meine FB etabliert nun seit einer Woche [EDIT]vor einer Woche hatte ich durch den Provider dieses Netz in die Routingtabelle eintragen lassen - habe selbst keinen Zugriff auf deren Config, da Full-Managed VPN[/EDIT] jeweils eine SA direkt ins Astaro-LAN und eine SA in ein weiteres Netzwerk, welches im Provider-VPN liegt - und das stabil, ohne NAT-T oder sonstige Verrenkungen.

Lediglich das Umgehen von DPD durch regelmäßige Pings auf die FB durch Server hinter den verbundenen Netzen besteht noch - aber das stört mich nicht.

Parallel dazu läuft auch noch ein Clientzugang in die FB mit dem aktuellen Shrew-VPN 2.1.7-rc-1 auf Win7 mit NAT-T über UMTS. Alle drei Verbindungen funzen gleichzeitig. (mit Shrew v2.1.6 hatte es bei mir übrigens nicht funktioniert)

Wobei ich an der Stelle witzig finde, dass NAT-T tatsächlich parallel zu den nicht NAT-T-SAs läuft, aber hey: et lüppt. :p

Und hier nochmal fix meine aktuelle vpn.cfg:

Code:
vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "SA direkt zur Astaro";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = öffentliche.IP.der.Astaro;
                remote_virtualip = 0.0.0.0;
                localid {
                        ipaddr = 169.254.1.1;
                }
                remoteid {
                        ipaddr = öffentliche.IP.der.Astaro;
                }
                mode = phase1_mode_idp;
                phase1ss = "alt/all/all";
                keytype = connkeytype_pre_shared;
                key = "fürchertlicher PSK";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.178.0;
                                mask = 255.255.255.0;
                        }
                }				
                phase2ss = "esp-all-all/ah-all/comp-all/pfs";
                accesslist = "permit ip any 192.168.1.0 255.255.255.0";
        }{
                enabled = yes;
                conn_type = conntype_lan;
                name = "SA zu Netz jenseits der Astaro";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = öffentliche.IP.der.Astaro;
                remote_virtualip = 0.0.0.0;
                localid {
                        ipaddr = 169.254.1.1;
                }
                remoteid {
                        ipaddr = öffentliche.IP.der.Astaro;
                }
                mode = phase1_mode_idp;
                phase1ss = "alt/all/all";
                keytype = connkeytype_pre_shared;
                key = "gleicher fürchertlicher PSK wie oben";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.178.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipnet {
                                ipaddr = 192.168.2.0;
                                mask = 255.255.255.0;
                        }
                }				
                phase2ss = "esp-all-all/ah-all/comp-all/pfs";
                accesslist = "permit ip any 192.168.2.0 255.255.255.0";
        }{
                enabled = yes;
                conn_type = conntype_user;
                name = "[email protected]";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.178.254;
                remoteid {
                        user_fqdn = "[email protected]";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "PSK für diese Verbindung";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.178.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2remoteid {
                        ipaddr = 192.168.178.254;
                }
                phase2ss = "esp-all-all/ah-none/comp-all/pfs";
                accesslist = 
                             "permit ip 192.168.178.0 255.255.255.0 192.168.178.254 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}
 
Zuletzt bearbeitet:
keep alive Lösung

Danke für die Analyse und Anleitung!

Zum Thema 'Keep alive':
In der cfg ist hierzu folgende Zeile einzufügen, mit einer erreichbaren IP aus dem entsprechenden Zielnetz:
Code:
        keepalive_ip = x.x.x.x;

Damit sollte man auf Ping-Skripte verzichten können.

Grüße, Bibs
 
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,914
Beiträge
2,304,870
Mitglieder
378,621
Neuestes Mitglied
Ansh