Wenn jemand mir sagen kann welche Tools ich nutzen kann um ein funktionierendes IPSec Netz aufzubauen waere ich schon einen Schritt weiter.
Das wären doch für einen Linux-Server genau "racoon" und "StrongSWAN" als mögliche IKE-Daemons ... es gibt sicherlich noch weitere, aber was spuckt Dir eine Internetsuche mit "IPSec server linux" denn aus? Mir z.B. (u.a.) diese Seite:
https://www.strongswan.org/
auch wenn ich selbst lieber mit "racoon" arbeite (OpenWRT meines Wissens auch).
Für eine gruindlegende Erklärung in Deutsch bietet sich
http://www.linux-magazin.de/Ausgaben/2009/02/Tunnel-Design-2
an, um die Funktion erst einmal zu verstehen.
Auch verschiedene Firewall-Distributionen (pfSense / IPFire) arbeiten ja mit Linux und sind unter diesem Aspekt (also VPN zwischen FRITZ!Box und einer dieser Distributionen) ggf. nützlich als Quelle von Informationen.
Hast du schonmal mit einer FritzBox auf einen Linuxserver connected den du selber eingerichtet hast?
Ja, logisch. Wer sollte mir denn meinen eigenen Server eingerichtet haben? Daß es sich bei mir nicht um einen vServer handelt, macht dabei keinen grundlegenden Unterschied, solange Du auf Deinem vServer die Kontrolle über den IP-Stack und die dort eingebundenen Module hast.
Das analysierte Protokoll stammt von
meinem Server und
meiner FRITZ!Box 7490, aber auch da macht das Modell keinen wesentlichen Unterschied. Man muß halt beachten, daß die FRITZ!Box nur IKEv1 mit PSK beherrscht und sich mit dem Unterschied zwischen "main mode" und "aggressive mode" sowie den möglichen "Proposals" für die Verschlüsselung auskennen, wobei die Wahl zwischen "main" und "aggressive mode" eben nicht einmal FRITZ!Box-spezifisch ist, sondern häufig genug mit der dynamisch vergebenen IP-Adresse auf einer Seite praktisch erzwungen wird.
Was spezifisch ist, z.B. wie bei der FRITZ!Box die Proposals aussehen und wo man sie findet/einstellen könnte, ist hier auch schon mehrfach von mir geschrieben worden, also solltest Du da auch etwas finden können, auch zu der Änderung seitens AVM beim Übergang von der 06.0x zur 06.20 - da wurde die Liste der möglichen Strategien für P1 und P2 überarbeitet, deshalb sollte man AVM-Angaben aus der Zeit vor 2014 an dieser Stelle auch mit Vorsicht genießen.
Wenn es um die FRITZ!Box-Seite so einer IPSec-Verbindung geht, findet man auch beim Thema LAN-LAN-Kopplung zweier FRITZ!Boxen entsprechende Konfigurationstipps, was die möglichen Einstellungen in der vpn.cfg der FRITZ!Box anbelangt.
Auch hier finden sich genug Diskussionen zum Thema, ich verstehe nicht so ganz, daß Du da keine Ergebnisse finden kannst.
Also mit freetz mir das OpenVPN Binary "ordentlich" uebersetzen, dann eine Firmware mit fwmod auseinandernehmen, Binary mit einpacken, Scripte anpassen und die ganze Sache mit fwmod wieder zusammenbauen? Mehr nicht?
Exakt so einfach ist das ... wobei die Arbeit im Teil "Skripte anpassen" steckt und man natürlich am besten erst einmal ein Image baut, in dem diese Skripte auf einem USB-Speicher liegen, damit man nicht für jede Änderung ein neues Image erstellen und flashen muß. Dabei kann man dann auch zuerst noch das OpenVPN-Binary (je nach Platz, der zur Verfügung steht, kann man das sogar statisch linken oder zumindest die Libraries, die nicht ohnehin schon auf der FRITZ!Box vorhanden sind) mit auf den USB-Stick packen. Wenn jedoch alles rund läuft, man nur noch Pfade anpassen muß und ansonsten den Platz im Image noch frei hat (bei NOR-Boxen unwahrscheinlicher, bei NAND eigentlich immer der Fall), bietet sich die Integration in das SquashFS dann aber doch an - solange man nicht von Beginn an die Absicht hat, regelmäßige Updates zu machen und die eigene Software immer auf einem aktuellen (sicheren) Stand zu halten, dann ist natürlich ein beschreibbarer Ort dafür sinnvoller.
Aber auch das ist hier mehrfach beschrieben ... man muß es nur lesen - ggf. vorher noch finden, aber das kann auch nicht so schwierig sein. Jedenfalls sind beide Vorgehensweisen zu komplex - aber eben nicht schwierig -, um sie hier nur für Dich noch einmal ausführlich aufzuschreiben. Anderen
könnte das zwar auch helfen, aber warum sollte dieser Thread bei einem weiteren Beitrag zu dem jeweiligen Thema für andere leichter zu finden sein, als die bisher schon vorhandenen?
Wenn einer der beteiligten Anschlüsse ein Kabel-Anschluß (Deine Signatur legt den Schluß nahe) ist, dann kommen wieder ganz andere Überlegungen ins Spiel und ggf. andere Probleme auf Dich zu ... das AVM-IPSec kann kein IPv6 und unter DS-Lite-Bedingungen (bei einem 50 MBit-Anschluß von UM keine Seltenheit, s. Forensuche) sieht das dann schon wieder anders aus beim Verbindungsaufbau. Das funktioniert trotzdem alles ... aber eben etwas anders und ich kann (bzw. will) Dir hier keine Kochrezepte dazu anbieten.
Wenn Du es umzusetzen versuchst und es an einer Stelle klemmen sollte, braucht man hier Deine Konfiguration, eine ordentliche Problembeschreibung mit entsprechend detaillierten Angaben (von FRITZ!Box-Modell/Version bis zum Anschluß) und die dazu passenden (zeitgleichen) Log-Files von beiden Seiten einer solchen Verbindung und man kann fast immer etwas machen. Nur wenn es nicht funktionieren
kann, muß man es aufgeben ... das ist aber wirklich nur sehr selten der Fall und erfordert schon sehr spezielle Rahmenbedingungen, auf die man keinen Einfluß hat.
Ansonsten wirst Du hier schon geholfen ... aber eben nur mit (hoffentlich zielführenden) Hinweisen und nicht mit fertigen Rezepten. Die würden in den allermeisten Fällen ohnehin nicht 1:1 passen und dann kann man sich die Konfiguration auch selbst bauen, wenn man es verstanden hat - das ist nun mal Voraussetzung und genau das kann Dir ohnehin niemand abnehmen.
Also werden Dir auch da konkrete Fragen beantwortet, aber "wie mache ich das am besten?" ist keine konkrete Frage und die Antwort darauf fällt anders aus, je nachdem, wen Du fragst (weil das Beste eben Ansichtssache sein kann). Um es umfassend mit allen denkbaren Alternativen zu erörtern, braucht es keinen Beitrag für ein Forum, sondern ein Buch (auch das gibt es bereits).