VPN zwischen zwei Zyxel 2802 - monatelang ok, und jetzt :-(
3 Antworten2'750 AufrufeGestartet von gonzzo ·
hallo,
ich bin neu hier weil ich eine lösung zu meinem problem suche. wer weiss... vielleicht könnt ihr mir ja helfen... (wär toll).
im juni habe ich zwischen 2 standorten mit je einem swisscom business internet light anschluss und je einem zyxel 2802 eine VPN aufgesetzt. monatelang hat die VPN ihre arbeit getan. problemlos.
Netz A (192.168.1.x) -- Router A -- VPN -- Router B -- Netz B (192.168.1.x)
mitte november war dann schluss. seitdem versuche ich mehr oder weniger sporadisch dem problem auf die spur zu kommen. vielleicht hat der eine oder andere von euch noch einen tip.
- die VPN hat von mitte juni bis mitte november funktioniert.
- an keinem der router wurde etwas verändert (ich weiss das klingt jetzt nach "ich hab nix gemacht".. aber es ist so)
- der VPN tunnel wird immer noch ohne fehlermeldung erstellt, nur geht einfach keine verbindung durch. ping will nix wissen, telnet und andere protokolle auch nicht.
- die firewall auf beiden routern war eingeschaltet. aber auch wenn ich sie ausschalte wird kein traffic weitergeleitet.
- NAT ist nicht generell an einen server/pc weitergeleitet. router A hat einige wenige einträge die auf den exchange server zeigen.
- kein logfile auf keinem der router zeigt einen fehler.
- die test VPN von router A zu test VPN server der studerus funktioniert einwandfrei
- die test VPN von router B zu test VPN server der studerus funktioniert einwandfrei
- ich habe die VPN konfiguration A nach B neu eingetragen und geht immer noch nicht
- nach dem vorbild der studerus test VPN habe ich dann single IP (im netz A) zu single IP (im netz /emoticons/default_cool.png konfiguriert, geht auch nicht.
- über telnet interface habe ich ipsec debug output angeschaut. ein ping von einem PC im netz A wird korrekt als packet für netz B über VPN erkannt und an den VPN übergeben (siehe log weiter unten).
- apropos routes. auf den pc's in beiden netzen zeigt die default route auf den entsprechenden router im gleichen netz.
- beide router mehrmals neu gestartet. auch vom strom genommen.
ich bin mir ziemlich sicher dass die VPN konfiguration korrekt ist. aber ich komm nicht weiter.
swisscom versichert mir dass keine filter auf dem business internet light aufgeschaltet sind. ESP sollte durchkommen.
was ist hier falsch?
wie kan eine VPN die über monate funktioniert hat, jetzt plötzlich den geist aufgeben?
jeder hinweis oder ratschlag ist sehr willkommen!
danke
dan
ipsec debug output------------------------------------------------------------------
ras> ipsec debug on
IPSEC debug on
ras> Found matched rule! the trigger packet is: source IP=192.168.50.33, de
st IP=192.168.1.15
protocol=1
ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>
IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>
find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type
ESP>(3)!
software
esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>
crypt_len = <64>, pad_len = <2>
--?? sa_life_low_mark == 39646 secclock = 12118
esp_output(): process done
Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP
=192.168.1.15
protocol=1
ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>
IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>
find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type
ESP>(3)!
software
esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>
crypt_len = <64>, pad_len = <2>
--?? sa_life_low_mark == 39646 secclock = 12124
esp_output(): process done
Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP
=192.168.1.15
config auf router B --------------------------(ein paar einträge hab ich abgeändert) ---------------------------
ras> ipsec load 1
ras> ipsec disp
---------- IPSec Setup ----------
Index #= 1 Active= Yes KeepAlive= Yes Protocol= 0 Global SW= 0x2
NAT traversal= No Name= NAME
My IP Addr= 99.153.55.3 Secure Gateway Addr= 99.153.58.26
Local ID Type = IP Addr Local ID Content = 0.0.0.0
Peer ID Type = IP Addr Peer ID Content = 0.0.0.0
Local: Addr Type= SUBNET Port Start= 0 End= N/A
IP Addr Start= 192.168.50.1 Mask= 255.255.255.0
Remote: Addr Type= SUBNET Port Start= 0 End= N/A
IP Addr Start= 192.168.1.1 Mask= 255.255.255.0
Dynamic Local = No Dynamic Remote = No
DNS Server= 0.0.0.0
Enable Replay Detection= No Key Management= IKE
---------- IKE Setup ----------
Phase 1 - Negotiation Mode= Main
Authentication= preShareKey
Key= SECRETKEY
Encryption Algorithm= DES Authentication Algorithm= MD5
SA Life Time (Seconds)= 28800 Key Group= DH1
Phase 2 - Active Protocol= ESP
Encryption Algorithm= DES Authentication Algorithm= SHA1
SA Life Time (Seconds)= 28800
Encapsulation= Tunnel Perfect Forward Secrecy (PFS)= None
---------- NetBios Setup ----------
Broadcast Pass Through, Status: Inactive, Group: none
tunnelaufbau router B zu studerus -----------------(IP abgeändert)--------------------
hier funktioniert ping
1 12/17/2009 11:18:56 Rule [2] Tunnel built successfully 99.153.55.3 212.243.142.200 IKE
2 12/17/2009 11:18:56 Send:[HASH] 99.153.55.3 212.243.142.200 IKE
3 12/17/2009 11:18:56 Adjust TCP MSS to 1390 99.153.55.3 212.243.142.200 IKE
4 12/17/2009 11:18:56 Recv:[HASH][sA][NONCE][iD][iD] 212.243.142.200 99.153.55.3 IKE
5 12/17/2009 11:18:56 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 212.243.142.200 IKE
6 12/17/2009 11:18:56 Start Phase 2: Quick Mode 99.153.55.3 212.243.142.200 IKE
7 12/17/2009 11:18:56 Phase 1 IKE SA process done 99.153.55.3 212.243.142.200 IKE
8 12/17/2009 11:18:56 Recv:[iD][HASH][NOTFY] 212.243.142.200 99.153.55.3 IKE
9 12/17/2009 11:18:56 Send:[iD][HASH][NOTFY] 99.153.55.3 212.243.142.200 IKE
10 12/17/2009 11:18:56 Recv:[KE][NONCE] 212.243.142.200 99.153.55.3 IKE
11 12/17/2009 11:18:56 Send:[KE][NONCE] 99.153.55.3 212.243.142.200 IKE
12 12/17/2009 11:18:55 Recv:[sA][VID][VID][VID][VID] 212.243.142.200 99.153.55.3 IKE
13 12/17/2009 11:18:55 Send:[sA][VID] 99.153.55.3 212.243.142.200 IKE
14 12/17/2009 11:18:55 Send Main Mode request to [212.243.142.200] 99.153.55.3 212.243.142.200 IKE
15 12/17/2009 11:18:55 Rule [2] Sending IKE request 99.153.55.3 212.243.142.200 IKE
tunnelaufbau router B zu router A -----------------(IP abgeändert)--------------------
hier funktioniert ping nicht
1 12/17/2009 11:20:16 Rule [3] Tunnel built successfully 99.153.55.3 99.153.58.26 IKE
2 12/17/2009 11:20:16 Send:[HASH] 99.153.55.3 99.153.58.26 IKE
3 12/17/2009 11:20:16 Adjust TCP MSS to 1390 99.153.55.3 99.153.58.26 IKE
4 12/17/2009 11:20:16 Recv:[HASH][sA][NONCE][iD][iD] 99.153.58.26 99.153.55.3 IKE
5 12/17/2009 11:20:16 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 99.153.58.26 IKE
6 12/17/2009 11:20:16 Start Phase 2: Quick Mode 99.153.55.3 99.153.58.26 IKE
7 12/17/2009 11:20:16 Phase 1 IKE SA process done 99.153.55.3 99.153.58.26 IKE
8 12/17/2009 11:20:16 Recv:[iD][HASH][NOTFY] 99.153.58.26 99.153.55.3 IKE
9 12/17/2009 11:20:16 Send:[iD][HASH][NOTFY] 99.153.55.3 99.153.58.26 IKE
10 12/17/2009 11:20:15 Recv:[KE][NONCE] 99.153.58.26 99.153.55.3 IKE
11 12/17/2009 11:20:15 Send:[KE][NONCE] 99.153.55.3 99.153.58.26 IKE
12 12/17/2009 11:20:15 Recv:[sA][VID] 99.153.58.26 99.153.55.3 IKE
13 12/17/2009 11:20:15 Send:[sA][VID] 99.153.55.3 99.153.58.26 IKE
14 12/17/2009 11:20:15 Send Main Mode request to [99.153.58.26] 99.153.55.3 99.153.58.26 IKE
15 12/17/2009 11:20:15 Rule [3] Sending IKE request 99.153.55.3 99.153.58.26 IKE
ich bin neu hier weil ich eine lösung zu meinem problem suche. wer weiss... vielleicht könnt ihr mir ja helfen... (wär toll).
im juni habe ich zwischen 2 standorten mit je einem swisscom business internet light anschluss und je einem zyxel 2802 eine VPN aufgesetzt. monatelang hat die VPN ihre arbeit getan. problemlos.
Netz A (192.168.1.x) -- Router A -- VPN -- Router B -- Netz B (192.168.1.x)
mitte november war dann schluss. seitdem versuche ich mehr oder weniger sporadisch dem problem auf die spur zu kommen. vielleicht hat der eine oder andere von euch noch einen tip.
- die VPN hat von mitte juni bis mitte november funktioniert.
- an keinem der router wurde etwas verändert (ich weiss das klingt jetzt nach "ich hab nix gemacht".. aber es ist so)
- der VPN tunnel wird immer noch ohne fehlermeldung erstellt, nur geht einfach keine verbindung durch. ping will nix wissen, telnet und andere protokolle auch nicht.
- die firewall auf beiden routern war eingeschaltet. aber auch wenn ich sie ausschalte wird kein traffic weitergeleitet.
- NAT ist nicht generell an einen server/pc weitergeleitet. router A hat einige wenige einträge die auf den exchange server zeigen.
- kein logfile auf keinem der router zeigt einen fehler.
- die test VPN von router A zu test VPN server der studerus funktioniert einwandfrei
- die test VPN von router B zu test VPN server der studerus funktioniert einwandfrei
- ich habe die VPN konfiguration A nach B neu eingetragen und geht immer noch nicht
- nach dem vorbild der studerus test VPN habe ich dann single IP (im netz A) zu single IP (im netz /emoticons/default_cool.png konfiguriert, geht auch nicht.
- über telnet interface habe ich ipsec debug output angeschaut. ein ping von einem PC im netz A wird korrekt als packet für netz B über VPN erkannt und an den VPN übergeben (siehe log weiter unten).
- apropos routes. auf den pc's in beiden netzen zeigt die default route auf den entsprechenden router im gleichen netz.
- beide router mehrmals neu gestartet. auch vom strom genommen.
ich bin mir ziemlich sicher dass die VPN konfiguration korrekt ist. aber ich komm nicht weiter.
swisscom versichert mir dass keine filter auf dem business internet light aufgeschaltet sind. ESP sollte durchkommen.
was ist hier falsch?
wie kan eine VPN die über monate funktioniert hat, jetzt plötzlich den geist aufgeben?
jeder hinweis oder ratschlag ist sehr willkommen!
danke
dan
ipsec debug output------------------------------------------------------------------
ras> ipsec debug on
IPSEC debug on
ras> Found matched rule! the trigger packet is: source IP=192.168.50.33, de
st IP=192.168.1.15
protocol=1
ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>
IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>
find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type
ESP>(3)!
software
esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>
crypt_len = <64>, pad_len = <2>
--?? sa_life_low_mark == 39646 secclock = 12118
esp_output(): process done
Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP
=192.168.1.15
protocol=1
ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>
IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>
find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type
ESP>(3)!
software
esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>
crypt_len = <64>, pad_len = <2>
--?? sa_life_low_mark == 39646 secclock = 12124
esp_output(): process done
Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP
=192.168.1.15
config auf router B --------------------------(ein paar einträge hab ich abgeändert) ---------------------------
ras> ipsec load 1
ras> ipsec disp
---------- IPSec Setup ----------
Index #= 1 Active= Yes KeepAlive= Yes Protocol= 0 Global SW= 0x2
NAT traversal= No Name= NAME
My IP Addr= 99.153.55.3 Secure Gateway Addr= 99.153.58.26
Local ID Type = IP Addr Local ID Content = 0.0.0.0
Peer ID Type = IP Addr Peer ID Content = 0.0.0.0
Local: Addr Type= SUBNET Port Start= 0 End= N/A
IP Addr Start= 192.168.50.1 Mask= 255.255.255.0
Remote: Addr Type= SUBNET Port Start= 0 End= N/A
IP Addr Start= 192.168.1.1 Mask= 255.255.255.0
Dynamic Local = No Dynamic Remote = No
DNS Server= 0.0.0.0
Enable Replay Detection= No Key Management= IKE
---------- IKE Setup ----------
Phase 1 - Negotiation Mode= Main
Authentication= preShareKey
Key= SECRETKEY
Encryption Algorithm= DES Authentication Algorithm= MD5
SA Life Time (Seconds)= 28800 Key Group= DH1
Phase 2 - Active Protocol= ESP
Encryption Algorithm= DES Authentication Algorithm= SHA1
SA Life Time (Seconds)= 28800
Encapsulation= Tunnel Perfect Forward Secrecy (PFS)= None
---------- NetBios Setup ----------
Broadcast Pass Through, Status: Inactive, Group: none
tunnelaufbau router B zu studerus -----------------(IP abgeändert)--------------------
hier funktioniert ping
1 12/17/2009 11:18:56 Rule [2] Tunnel built successfully 99.153.55.3 212.243.142.200 IKE
2 12/17/2009 11:18:56 Send:[HASH] 99.153.55.3 212.243.142.200 IKE
3 12/17/2009 11:18:56 Adjust TCP MSS to 1390 99.153.55.3 212.243.142.200 IKE
4 12/17/2009 11:18:56 Recv:[HASH][sA][NONCE][iD][iD] 212.243.142.200 99.153.55.3 IKE
5 12/17/2009 11:18:56 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 212.243.142.200 IKE
6 12/17/2009 11:18:56 Start Phase 2: Quick Mode 99.153.55.3 212.243.142.200 IKE
7 12/17/2009 11:18:56 Phase 1 IKE SA process done 99.153.55.3 212.243.142.200 IKE
8 12/17/2009 11:18:56 Recv:[iD][HASH][NOTFY] 212.243.142.200 99.153.55.3 IKE
9 12/17/2009 11:18:56 Send:[iD][HASH][NOTFY] 99.153.55.3 212.243.142.200 IKE
10 12/17/2009 11:18:56 Recv:[KE][NONCE] 212.243.142.200 99.153.55.3 IKE
11 12/17/2009 11:18:56 Send:[KE][NONCE] 99.153.55.3 212.243.142.200 IKE
12 12/17/2009 11:18:55 Recv:[sA][VID][VID][VID][VID] 212.243.142.200 99.153.55.3 IKE
13 12/17/2009 11:18:55 Send:[sA][VID] 99.153.55.3 212.243.142.200 IKE
14 12/17/2009 11:18:55 Send Main Mode request to [212.243.142.200] 99.153.55.3 212.243.142.200 IKE
15 12/17/2009 11:18:55 Rule [2] Sending IKE request 99.153.55.3 212.243.142.200 IKE
tunnelaufbau router B zu router A -----------------(IP abgeändert)--------------------
hier funktioniert ping nicht
1 12/17/2009 11:20:16 Rule [3] Tunnel built successfully 99.153.55.3 99.153.58.26 IKE
2 12/17/2009 11:20:16 Send:[HASH] 99.153.55.3 99.153.58.26 IKE
3 12/17/2009 11:20:16 Adjust TCP MSS to 1390 99.153.55.3 99.153.58.26 IKE
4 12/17/2009 11:20:16 Recv:[HASH][sA][NONCE][iD][iD] 99.153.58.26 99.153.55.3 IKE
5 12/17/2009 11:20:16 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 99.153.58.26 IKE
6 12/17/2009 11:20:16 Start Phase 2: Quick Mode 99.153.55.3 99.153.58.26 IKE
7 12/17/2009 11:20:16 Phase 1 IKE SA process done 99.153.55.3 99.153.58.26 IKE
8 12/17/2009 11:20:16 Recv:[iD][HASH][NOTFY] 99.153.58.26 99.153.55.3 IKE
9 12/17/2009 11:20:16 Send:[iD][HASH][NOTFY] 99.153.55.3 99.153.58.26 IKE
10 12/17/2009 11:20:15 Recv:[KE][NONCE] 99.153.58.26 99.153.55.3 IKE
11 12/17/2009 11:20:15 Send:[KE][NONCE] 99.153.55.3 99.153.58.26 IKE
12 12/17/2009 11:20:15 Recv:[sA][VID] 99.153.58.26 99.153.55.3 IKE
13 12/17/2009 11:20:15 Send:[sA][VID] 99.153.55.3 99.153.58.26 IKE
14 12/17/2009 11:20:15 Send Main Mode request to [99.153.58.26] 99.153.55.3 99.153.58.26 IKE
15 12/17/2009 11:20:15 Rule [3] Sending IKE request 99.153.55.3 99.153.58.26 IKE
Nexus2k826 Beiträge
Kannst du mal mit aufgebautem VPN die Routingeinträge der Router posten ?
Es könnte sein, dass das Problem dadurch verursacht wird, dass beide IP's im gleichen Subnetz sind... 99.153er Netz (-> Class A 255.0.0.0).
Es könnte sein, dass das Problem dadurch verursacht wird, dass beide IP's im gleichen Subnetz sind... 99.153er Netz (-> Class A 255.0.0.0).
gonzzo7 Beiträge
Kannst du mal mit aufgebautem VPN die Routingeinträge der Router posten ?Es könnte sein, dass das Problem dadurch verursacht wird, dass beide IP's im gleichen Subnetz sind... 99.153er Netz (-> Class A 255.0.0.0).hallo nexus2k
deine anfrage hat mich dazu gebracht alle routing tabellen direkt auf den routern nochmal genau anzuschauen. und siehe da... fehler gefunden.
auf dem router B war eine statische route ins netz A aufgeschaltet die so nicht funktionieren konnte. wie, wann und warum ich die nicht gesehen habe ist mir schleierhaft. wahrscheinlich mit der nase zu nah dran.
DANKE!
dan
Nexus2k826 Beiträge
Bitte schön /emoticons/default_wink.png
Seite 1 von 1 · 4 Beiträge in diesem Thema