- Mitglied seit
- 17 Jul 2007
- Beiträge
- 383
- Punkte für Reaktionen
- 2
- Punkte
- 18
Sollte sie eigentlich, sonst würde die Astaro die IPSec-Connects (ESP, AH, IKE, IPSec) zum Tunnelaufbau gar nicht erst zulassen, so dass auch die FB den Tunnel nicht würde aufbauen können - es sei denn, diese Astaro stünde bei besagten Protokollen dem Internet sehr offenherzig gegenüber... 
Logging-Level ist auch hochgestellt? Nicht, dass der aus ist - weil IRGENDWAS muss da stehen...
Denke, dass ich jetzt erst richtig verstanden habe, dass bei dir grundsätzlich das gleiche Problem besteht, wie anfangs auch bei mir: wenn der Tunnel wegen ausbleibendem Traffic abgebaut wird, dann versucht die Astaro von sich aus auch gar nicht mehr, ihn wiederzubeleben.
Der Grund ist (hatte ich hier mal im post #8 ziemlich weit unten erwähnt), dass offenbar das DPD auf der FritzBox nicht sauber läuft, oder die Astaro sich eben nicht mit dem DPD der FritzBox verstehen will.
Die Astaro schickt bei ausbleibendem Traffic auf dem Tunnel in bestimmten Abständen von sich aus ein DPD-Paket an die FritzBox (R_U_THERE). [EDIT]Wobei DPD zum IPSec-VPN-Standard gehört, soll heißen, dass auch die FB diese Anfragen sendet.[/EDIT]
Unser Fritz antwortet dann offenbar gar nicht oder verkehrt, so dass die Astaro einen DeadPeer interpretiert und den Tunnel zu macht.
Ergebnis: für die Astaro ist die aktuelle DynDNS-Adresse der FB kein VPN-Partner mehr - was ja auch Sinn macht, denn bei dynamischen IP-Adressen würde sie ja unter Umständen stundenlang Verbindungsanfragen auf irgendeine andere Kiste fahren, die inzwischen diese IP bekommen hat.
Workaround: bastel dir auf einem 24/7-Server hinter der Astaro ein kleines Script, welches einfach im Abstand von 30 sec. genau einen Ping auf die interne IP der FB schickt - dann kommt es gar nicht erst zum DPD und der Tunnel bleibt stehen. So mach ich es jedenfalls...
Sorry, dass ich erst so spät geschaltet habe :spocht:
Im IPSEC Log steht nichts!
Logging-Level ist auch hochgestellt? Nicht, dass der aus ist - weil IRGENDWAS muss da stehen...
Fließen keine Daten mehr, ist er irgendwann abgebaut, bis ich wieder Traffic erzeuge (aus dem FB Netz)
Der Grund ist (hatte ich hier mal im post #8 ziemlich weit unten erwähnt), dass offenbar das DPD auf der FritzBox nicht sauber läuft, oder die Astaro sich eben nicht mit dem DPD der FritzBox verstehen will.
Die Astaro schickt bei ausbleibendem Traffic auf dem Tunnel in bestimmten Abständen von sich aus ein DPD-Paket an die FritzBox (R_U_THERE). [EDIT]Wobei DPD zum IPSec-VPN-Standard gehört, soll heißen, dass auch die FB diese Anfragen sendet.[/EDIT]
Unser Fritz antwortet dann offenbar gar nicht oder verkehrt, so dass die Astaro einen DeadPeer interpretiert und den Tunnel zu macht.
Ergebnis: für die Astaro ist die aktuelle DynDNS-Adresse der FB kein VPN-Partner mehr - was ja auch Sinn macht, denn bei dynamischen IP-Adressen würde sie ja unter Umständen stundenlang Verbindungsanfragen auf irgendeine andere Kiste fahren, die inzwischen diese IP bekommen hat.
Workaround: bastel dir auf einem 24/7-Server hinter der Astaro ein kleines Script, welches einfach im Abstand von 30 sec. genau einen Ping auf die interne IP der FB schickt - dann kommt es gar nicht erst zum DPD und der Tunnel bleibt stehen. So mach ich es jedenfalls...
Sorry, dass ich erst so spät geschaltet habe :spocht:
Zuletzt bearbeitet: