ipsec.cfg für VPN bearbeiten möglich?

Lacknone

Neuer User
Mitglied seit
6 Jan 2007
Beiträge
33
Punkte für Reaktionen
0
Punkte
6
Hy Leute,
habe hier im Forum gelesen, dass einige sich auch schon mit VPN beschäftigt haben und auch festgestellt haben, dass sich die VPN-Verbindung nach einer Stunde trennt (Timeout) und sofort wieder aufbaut, da auch Traffic vorhanden ist.

Bin dann über die Konfigurationsdatei auf der Fritzbox gestolpert (Wurde hier im Forum auch schon mal angesprochen) etc/default/avm/ipsec.cfg

Habe selbst eine VPN-Verbindung zwischen der Fritzbox 7170 mit VPN-Labor-Firmware und einem Draytek 2200we aufgebaut. Läuft soweit auch perfekt, bis eben auf die Trennung, und zwar exakt jede Stunde.

Hab mir nun die ipsec.cfg mal angesehen.

Code:
 name = "esp-all-all/ah-none/comp-all/pfs";
 comment = "Alle Algorithmen, ohne AH, mit PFS"
 pfs = yes;
 [B]life_dur_sec = 1h;[/B]
 life_dur_kb = 0;
 proposals {
         comp = comp_lzjh;
         ah = ah_none;
         esp {
                 typ = esp_aes;
                 enc_key_length = 256;
                 hash = sha;
         }
 } {
         comp = comp_lzs;
         ah = ah_none;
         esp {
                 typ = esp_aes;
                 enc_key_length = 256;
                 hash = sha;
         }
 } {
         comp = comp_deflate;
         ah = ah_none;
         esp {
                 typ = esp_aes;
                 enc_key_length = 256;
                 hash = sha;
         }
 } {
         comp = comp_none;
         ah = ah_none;
         esp {
                 typ = esp_aes;
                 enc_key_length = 256;
                 hash = sha;
         }
 } {
         comp = comp_lzjh;

life_dur_sec = 1h, könnte es evtl. daran liegen? hat jemand schon versucht bzw. ist es möglich den Wert auf z.B. 24h zu setzen? Mit oder ohne Erfolg dass die VPN nicht jede Stunde getrennt wird?

Das seltsame daran ist, wenn ich die VPN zwischen 2xFritzbox 7170 aufbaue, gibt es diese Trennung nicht. :noidea:

Hat da vielleicht jemand eine Idee :(
 
Hallo,

ich kann dir nicht mit Sicherheit sagen, ob der Wert Einfluss auf die Trennungen hat. Was ich dir aber sagen kann: Alle meine Versuche, die Konfig manuell zu editieren, sind kläglich gescheitert. Die manipulierte Konfig wird von der Box nicht mehr akzeptiert. Ich vermute, in dem ausgewählten Passwort ist eine Checksum über die ganze Konfig gespeichert, so dass Veränderungen sofort detektiert werden.

Ich will dich nicht abhalten, es auszuprobieren. Aber bei mir hat es nie funktioniert. :noidea:

Viele Grüße

Frank
 
Hallo Frank,
danke dir mal für die Info, eine Frage hätte ich hierzu allerdings noch, du spricht in deinem Tread von einem "ausgewählten Passwort". Um welches Passwort handelt es sich, um selbiges, das ich für meine Fritzbox konfiguriert habe?

Gruß Lacknone
 
Hallo,

nein, mit dem "ausgewählten Passwort" meine ich das Passwort, das vom AVM Konfigurationstool für die VPN Verbindungen in die VPN-Konfig reingeschrieben wird. Also eigentlich nicht das Passwort, sondern der PSK.

Viele Grüße

Frank
 
Achso du meinst die fritzbox.cfg die man mit der Fernzugangsoftware erstellt?! Die meinte ich nicht, aber da ist mir das auch schon aufgefallen, dass Änderungen die Datei runinieren.

Mir geht es aber speziell um die ipsec.cfg, da dort die Verschlüsselungsarten drinstehen, die die Box kann. Und dort steht eben auch immer der Eintrag drin, immer pro Verschlüsselungsart, life_dur_sec = 1h;

Das meinte ich eigentlich, ob die Trennung nach einer Stunde daran liegen könnte :noidea:
 
Hallo,

ach so.

Aber dieser Wert steht doch auch drin, wenn du zwei Fritzboxen miteinander verbindest. Und da tritt der Abbruch ja nicht auf.

Viele Grüße

Frank
 
Versuch einfach mal, den Wert höher zu setzen. Entweder die Box akzeptiert es, oder nicht. Wenn ja, vielleicht hilft es, vielleicht auch nicht.

Esist normal, daß ein Schlüssel bei einer IPSEC Verbindung nur ein bestimmte Gültigkeitsdauer hat.
Normalerweise wird aber auch vor Ablauf dieser Gültigkeitsdauer ein neuer Schlüssel ausgehandelt, so daß die Verbindung immer bestehen bleibt.
Vielleicht erwartet in Deinem Fall jeder der beiden Partner, daß der andere den Schlüssel erneuert.
 
Aber dieser Wert steht doch auch drin, wenn du zwei Fritzboxen miteinander verbindest. Und da tritt der Abbruch ja nicht auf.

Das ist richtig, aber kanns mir sonst anders nicht erklären warum das so ist. Scheint ja hier im Forum noch niemand sich so richtig tief damit beschäftigt zu haben, leider :(


@RalfFriedl
Hab hier im Forum irgendwo gelesen, dass man manche Dateien nur mit vi und andere nur mit nvi bearbeiten darf, ansonsten könnte es sein, dass die Box nie wieder hochfährt, deswegen bin ich da noch etwas skeptisch, außer es gibt schon jemand, der es mit geänderten Einstellungen geschafft hat, die VPN bestehen zu lassen (bis eben auch die Providerzwangstrennung) :noidea:
 
Es gibt keine Dateien, die man nur mit vi und nicht mit nvi bearbeiten darf.
nvi ist ein kleines Skript, kannst Du Dir ansehen mit
Code:
cat /usr/bin/nvi
Das Skript prüft, ob sich die Datei im Verzeichnis /var/flash befindet und bricht sonst mit einer Fehlermeldung ab. Ansonsten würde es auch mit allen anderen Dateien funktionieren, bei denen ist nvi aber nicht notwendig.
Als Dateien in /var/flash müssen mit nvi bearbeitet werden, bei den anderen Dateien passiert nichts schlimmes, wenn man nvi aufruft.
Die ipsec.cfg wird wohl auch in /var/flash stehen also ist nvi richtig.

Hintergrund ist, daß die "Dateien" in /var/flash keine normalen Dateien sind, sondern im Flash der Box permanent gespeichert werden, im Gegensatz zu den anderen Dateien unter /var, die beim Neustart verloren gehen.
Es ist auch nicht richtig, daß die Box nie wieder hochfährt, wenn man da etwas verkehrt macht, aber ein Recover könnte nötig werden, und dabei werden alle Einstellungen zurückgesetzt. Aber die Einstellungen kann man ja vorher speichern, also solange sie noch gut sind.
Da Du schon eine Labor-Firmware verwendest, hast Du Dich wohl auch schon mit dem Gedanken angefreundet, notfalls ein Recover zu machen.
 
Aah, dann hab ich da wohl was falsch verstanden.

Die Datei selbst befindet sich unter etc/default/avm/ipsec.cfg bzw. etc/default/1und1/ipsec.cfg
Wobei ich noch nicht weiß welche die richtige ist, aber dann werde ich das mal mit nvi versuchen, mal sehn was dann passiert :rolleyes:

Auch jeden Fall macht mit der Eintrag 1h schon stutzig.
Dann schaun wir mal, ich melde mich wieder.

Danke mal für die Infos
 
In dem Fall ist weder vi noch nvi richtig, aber wenigstens ungefährlich.
Alle Dateien, die nicht unterhalb von /var stehen, können nicht geändert werden, außer durch eine neue Firmware.
Schau mal, ob Du nicht doch unter /var/flash etwas findest, was nach ipsec aussieht. In dem Verzeichnis wird die tatsächliche Konfiguration gespeichert. Die Verzeichnisse unter /etc/default enthalten "nur" die Default Einstellungen für einen Werks-Reset.
 
Hy RalfFriedl,
war nun doch etwas zurückhaltender nach deinem letzten Post. Habe mich jetzt die letzte Nacht viel durchs Netz durchgelesen, viele Foren und Treads durchflogen und habe die Lösung für mein Problem gefunden.

Das Problem für Trennung nach genau einer Stunde lag nicht an der Fritzbox sondern an den Einstellungen auf dem Draytek-Router.
Der Eintrag auf der Fritzbox von "1h" bezieht sich auf die Phase 2 bei der IPSec-VPN-Verbindung, dort wird wohl die Gültigkeit bzw. der Zeitintervall des Keys damit bestimmt. Ich hatte blöderweise in der Konfiguration auf dem Draytek genau diesen Zeitintervall auf 28800 sek, also auf 8h konfiguriert. :rolleyes:
Die Fritzbox hatte jetzt aber nach einer Stunde eine neue Aushandlung des Keys erwarten. Nachdem allerdings vom Draytek keine neue Aushandlung angefordert wurde (eben wegen den 7h zuviel) kam es zu diesem Timeout und anschließend zur Trennung de VPN allerdings eben mit sofortigem Wiederaufbau. Jetzt habe ich den Eintrag von 28800 auf 3600 (60 min) geändert, und jetzt läuft alles tadellos bis eben zur Zwangstrennung.

Ich danke euch dennoch für eure Infos, vielleicht können diese auch anderen Leuten weiterhelfen.;)
Eine schönen Abend allen.

Greetinx Lacknone
 
Kostenlos!

Statistik des Forums

Themen
248,887
Beiträge
2,303,985
Mitglieder
378,567
Neuestes Mitglied
MacOS