VPN Fehler IKE-Error 0x1c zwischen zwei Fritz-Boxen

Hier die Config-Dateien.
Fritz-A:

vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "xxx.myfritz.net";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "xxx.myfritz.net";
localid {
fqdn = "yyy.myfritz.net";
}
remoteid {
fqdn = "xxx.myfritz.net";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "[XXX)";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.10.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.20.0;
mask = 255.255.255.0;
}
}
keepalive_ip = "192.168.20.0";
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.20.0 255.255.255.0",
"permit ip 192.168.10.22 255.255.255.255 any";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}

Fritz-B:
vpncfg {
connections {
enabled = yes;
conn_type = conntype_lan;
name = "yyy.myfritz.net";
always_renew = no;
reject_not_encrypted = no;
dont_filter_netbios = yes;
localip = 0.0.0.0;
local_virtualip = 0.0.0.0;
remoteip = 0.0.0.0;
remote_virtualip = 0.0.0.0;
remotehostname = "yyy.myfritz.net";
localid {
fqdn = "xxx.myfritz.net";
}
remoteid {
fqdn = "yyy.myfritz.net";
}
mode = phase1_mode_aggressive;
phase1ss = "all/all/all";
keytype = connkeytype_pre_shared;
key = "[XXX)";
cert_do_server_auth = no;
use_nat_t = yes;
use_xauth = no;
use_cfgmode = no;
phase2localid {
ipnet {
ipaddr = 192.168.20.0;
mask = 255.255.255.0;
}
}
phase2remoteid {
ipnet {
ipaddr = 192.168.10.0;
mask = 255.255.255.0;
}
}
keepalive_ip = "192.168.10.0";
phase2ss = "esp-all-all/ah-none/comp-all/pfs";
accesslist = "permit ip any 192.168.10.22 255.255.255.255",
"permit ip any 192.168.10.0 255.255.255.0";
}
ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500",
"udp 0.0.0.0:4500 0.0.0.0:4500";
}
 
1. Das ist bei FRITZ!Box B eben nicht die "accesslist" aus #5 - aber es sollte trotzdem funktionieren, weil der erste Eintrag eine Teilmenge des zweiten beschreibt.

2. Bei den "keepalive_ip"-Einträgen würde ich einen beliebigen Host auf der Gegenseite nehmen (das wollte ich mit dem Ausrufungszeichen bei "IP-Adresse" verdeutlichen) und nicht das Netz. Vielleicht funktioniert das tatsächlich auch mit der .0 am Ende, aber es irritiert eher.

3. Von der IP-Adresse 192.168.10.22 sollte somit jeder Verkehr in Richtung Internet oder 192.168.20.0/24 über den Tunnel gehen, von allen anderen Adressen aus 192.168.10.0/24 nur der für 192.168.20.0/24. Aus dem Netz 192.168.20.0/24 sollten alle IP-Adressen im Netz 192.168.10.0/24 erreichbar sein, inkl. der .22 - daß die gesondert in der "accesslist" auftaucht, ist aber vollkommen unnötig.

4. Bleibt also noch die Frage mit der Firewall ... wenn das Windows-PCs sein sollten (das ist ja nach wie vor das nächste Rätsel), dann landen wir bei der Frage, ob da nur die Windows-Firewall aktiv ist (womit man dann durch deren vorübergehende Deaktivierung zumindest mal testen könnte, ob es daran liegt) oder ob da noch eine dieser obskuren Security-Suiten aktiv ist, die selbst bei ihrer angeblichen Deaktivierung (Kaspersky macht das m.W. gerne so) noch entsprechende Zugriffe blockiert. Dann hilft auch eine vorübergehende Deaktivierung nicht, wie wir gerade erst wieder lesen durften: http://www.ip-phone-forum.de/showthread.php?t=282824&p=2136149&viewfull=1#post2136149

PS: Künftig die Konfigurationdateien bitte in CODE-Tags einschließen, das liest sich besser, weil Einrückungen erhalten bleiben.
 
Zuletzt bearbeitet:
Kostenlos!

Neueste Beiträge

Statistik des Forums

Themen
248,873
Beiträge
2,303,516
Mitglieder
378,533
Neuestes Mitglied
PatrickSt91