Zum Inhalt springen

VPN zwischen zwei Zyxel 2802 - monatelang ok, und jetzt :-(

3 Antworten2'750 AufrufeGestartet von gonzzo ·

gonzzoThemenstart7 Beiträge
#1
hallo,

ich bin neu hier weil ich eine lösung zu meinem problem suche. wer weiss... vielleicht könnt ihr mir ja helfen... (wär toll).

im juni habe ich zwischen 2 standorten mit je einem swisscom business internet light anschluss und je einem zyxel 2802 eine VPN aufgesetzt. monatelang hat die VPN ihre arbeit getan. problemlos.

Netz A (192.168.1.x) -- Router A -- VPN -- Router B -- Netz B (192.168.1.x)

mitte november war dann schluss. seitdem versuche ich mehr oder weniger sporadisch dem problem auf die spur zu kommen. vielleicht hat der eine oder andere von euch noch einen tip.

- die VPN hat von mitte juni bis mitte november funktioniert.

- an keinem der router wurde etwas verändert (ich weiss das klingt jetzt nach "ich hab nix gemacht".. aber es ist so)

- der VPN tunnel wird immer noch ohne fehlermeldung erstellt, nur geht einfach keine verbindung durch. ping will nix wissen, telnet und andere protokolle auch nicht.

- die firewall auf beiden routern war eingeschaltet. aber auch wenn ich sie ausschalte wird kein traffic weitergeleitet.

- NAT ist nicht generell an einen server/pc weitergeleitet. router A hat einige wenige einträge die auf den exchange server zeigen.

- kein logfile auf keinem der router zeigt einen fehler.

- die test VPN von router A zu test VPN server der studerus funktioniert einwandfrei

- die test VPN von router B zu test VPN server der studerus funktioniert einwandfrei

- ich habe die VPN konfiguration A nach B neu eingetragen und geht immer noch nicht

- nach dem vorbild der studerus test VPN habe ich dann single IP (im netz A) zu single IP (im netz /emoticons/default_cool.png konfiguriert, geht auch nicht.

- über telnet interface habe ich ipsec debug output angeschaut. ein ping von einem PC im netz A wird korrekt als packet für netz B über VPN erkannt und an den VPN übergeben (siehe log weiter unten).

- apropos routes. auf den pc's in beiden netzen zeigt die default route auf den entsprechenden router im gleichen netz.

- beide router mehrmals neu gestartet. auch vom strom genommen.

ich bin mir ziemlich sicher dass die VPN konfiguration korrekt ist. aber ich komm nicht weiter.

swisscom versichert mir dass keine filter auf dem business internet light aufgeschaltet sind. ESP sollte durchkommen.

was ist hier falsch?

wie kan eine VPN die über monate funktioniert hat, jetzt plötzlich den geist aufgeben?

jeder hinweis oder ratschlag ist sehr willkommen!

danke

dan

ipsec debug output------------------------------------------------------------------

ras> ipsec debug on

IPSEC debug on

ras> Found matched rule! the trigger packet is: source IP=192.168.50.33, de

st IP=192.168.1.15

protocol=1

ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>

IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>

find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type

ESP>(3)!

software

esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>

crypt_len = <64>, pad_len = <2>

--?? sa_life_low_mark == 39646 secclock = 12118

esp_output(): process done

Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP

=192.168.1.15

protocol=1

ipsecOutSpdExec(): SPD found, place<1> saIndex<32768>

IPSec found pkt to protect saIndex<32768> esp<1> ah<0> flags<0x0>

find_active_ipsec_sa_by_index(): find active IPSec SA index<32768> type

ESP>(3)!

software

esp_output(): + tunnel<1> SPI<0xF71BE401> ip_len<60>

crypt_len = <64>, pad_len = <2>

--?? sa_life_low_mark == 39646 secclock = 12124

esp_output(): process done

Found matched rule! the trigger packet is: source IP=192.168.50.33, dest IP

=192.168.1.15

config auf router B --------------------------(ein paar einträge hab ich abgeändert) ---------------------------

ras> ipsec load 1

ras> ipsec disp

---------- IPSec Setup ----------

Index #= 1 Active= Yes KeepAlive= Yes Protocol= 0 Global SW= 0x2

NAT traversal= No Name= NAME

My IP Addr= 99.153.55.3 Secure Gateway Addr= 99.153.58.26

Local ID Type = IP Addr Local ID Content = 0.0.0.0

Peer ID Type = IP Addr Peer ID Content = 0.0.0.0

Local: Addr Type= SUBNET Port Start= 0 End= N/A

IP Addr Start= 192.168.50.1 Mask= 255.255.255.0

Remote: Addr Type= SUBNET Port Start= 0 End= N/A

IP Addr Start= 192.168.1.1 Mask= 255.255.255.0

Dynamic Local = No Dynamic Remote = No

DNS Server= 0.0.0.0

Enable Replay Detection= No Key Management= IKE

---------- IKE Setup ----------

Phase 1 - Negotiation Mode= Main

Authentication= preShareKey

Key= SECRETKEY

Encryption Algorithm= DES Authentication Algorithm= MD5

SA Life Time (Seconds)= 28800 Key Group= DH1

Phase 2 - Active Protocol= ESP

Encryption Algorithm= DES Authentication Algorithm= SHA1

SA Life Time (Seconds)= 28800

Encapsulation= Tunnel Perfect Forward Secrecy (PFS)= None

---------- NetBios Setup ----------

Broadcast Pass Through, Status: Inactive, Group: none

tunnelaufbau router B zu studerus -----------------(IP abgeändert)--------------------

hier funktioniert ping

1 12/17/2009 11:18:56 Rule [2] Tunnel built successfully 99.153.55.3 212.243.142.200 IKE

2 12/17/2009 11:18:56 Send:[HASH] 99.153.55.3 212.243.142.200 IKE

3 12/17/2009 11:18:56 Adjust TCP MSS to 1390 99.153.55.3 212.243.142.200 IKE

4 12/17/2009 11:18:56 Recv:[HASH][sA][NONCE][iD][iD] 212.243.142.200 99.153.55.3 IKE

5 12/17/2009 11:18:56 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 212.243.142.200 IKE

6 12/17/2009 11:18:56 Start Phase 2: Quick Mode 99.153.55.3 212.243.142.200 IKE

7 12/17/2009 11:18:56 Phase 1 IKE SA process done 99.153.55.3 212.243.142.200 IKE

8 12/17/2009 11:18:56 Recv:[iD][HASH][NOTFY] 212.243.142.200 99.153.55.3 IKE

9 12/17/2009 11:18:56 Send:[iD][HASH][NOTFY] 99.153.55.3 212.243.142.200 IKE

10 12/17/2009 11:18:56 Recv:[KE][NONCE] 212.243.142.200 99.153.55.3 IKE

11 12/17/2009 11:18:56 Send:[KE][NONCE] 99.153.55.3 212.243.142.200 IKE

12 12/17/2009 11:18:55 Recv:[sA][VID][VID][VID][VID] 212.243.142.200 99.153.55.3 IKE

13 12/17/2009 11:18:55 Send:[sA][VID] 99.153.55.3 212.243.142.200 IKE

14 12/17/2009 11:18:55 Send Main Mode request to [212.243.142.200] 99.153.55.3 212.243.142.200 IKE

15 12/17/2009 11:18:55 Rule [2] Sending IKE request 99.153.55.3 212.243.142.200 IKE

tunnelaufbau router B zu router A -----------------(IP abgeändert)--------------------

hier funktioniert ping nicht

1 12/17/2009 11:20:16 Rule [3] Tunnel built successfully 99.153.55.3 99.153.58.26 IKE

2 12/17/2009 11:20:16 Send:[HASH] 99.153.55.3 99.153.58.26 IKE

3 12/17/2009 11:20:16 Adjust TCP MSS to 1390 99.153.55.3 99.153.58.26 IKE

4 12/17/2009 11:20:16 Recv:[HASH][sA][NONCE][iD][iD] 99.153.58.26 99.153.55.3 IKE

5 12/17/2009 11:20:16 Send:[HASH][sA][NONCE][iD][iD] 99.153.55.3 99.153.58.26 IKE

6 12/17/2009 11:20:16 Start Phase 2: Quick Mode 99.153.55.3 99.153.58.26 IKE

7 12/17/2009 11:20:16 Phase 1 IKE SA process done 99.153.55.3 99.153.58.26 IKE

8 12/17/2009 11:20:16 Recv:[iD][HASH][NOTFY] 99.153.58.26 99.153.55.3 IKE

9 12/17/2009 11:20:16 Send:[iD][HASH][NOTFY] 99.153.55.3 99.153.58.26 IKE

10 12/17/2009 11:20:15 Recv:[KE][NONCE] 99.153.58.26 99.153.55.3 IKE

11 12/17/2009 11:20:15 Send:[KE][NONCE] 99.153.55.3 99.153.58.26 IKE

12 12/17/2009 11:20:15 Recv:[sA][VID] 99.153.58.26 99.153.55.3 IKE

13 12/17/2009 11:20:15 Send:[sA][VID] 99.153.55.3 99.153.58.26 IKE

14 12/17/2009 11:20:15 Send Main Mode request to [99.153.58.26] 99.153.55.3 99.153.58.26 IKE

15 12/17/2009 11:20:15 Rule [3] Sending IKE request 99.153.55.3 99.153.58.26 IKE

Nexus2k826 Beiträge
#2
Kannst du mal mit aufgebautem VPN die Routingeinträge der Router posten ?

Es könnte sein, dass das Problem dadurch verursacht wird, dass beide IP's im gleichen Subnetz sind... 99.153er Netz (-> Class A 255.0.0.0).

gonzzo7 Beiträge
#3
Kannst du mal mit aufgebautem VPN die Routingeinträge der Router posten ?Es könnte sein, dass das Problem dadurch verursacht wird, dass beide IP's im gleichen Subnetz sind... 99.153er Netz (-> Class A 255.0.0.0).
hallo nexus2k

deine anfrage hat mich dazu gebracht alle routing tabellen direkt auf den routern nochmal genau anzuschauen. und siehe da... fehler gefunden.

auf dem router B war eine statische route ins netz A aufgeschaltet die so nicht funktionieren konnte. wie, wann und warum ich die nicht gesehen habe ist mir schleierhaft. wahrscheinlich mit der nase zu nah dran.

DANKE!

dan

Nexus2k826 Beiträge
#4
Bitte schön /emoticons/default_wink.png

Seite 1 von 1 · 4 Beiträge in diesem Thema