Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSec Verbindungsabbruch

Hallo zusammen, 
ich habe ein (noch) kleines Problem mit dem VPN Zugriff über den Cisco Client auf die ASG. Bevor ich alle Details erläutere erst einmal das Problem. 

Szenario 1 - Verbindung über Cisco Client von Homeoffie zu Cisco ASA (UMTS) alles OK

Szenario 2 - Verbindung über Cisco Client von Homeoffice zu Cisco ASA (DSL) alles OK

Szenario 3 - Verbindung über Cisco Client von Homeoffice zur ASG (UMTS) alles OK

Szenario 4 - Verbindung über Cisco Client von Homeoffice zur ASG (DSL) immer Verbindungsabbruch nach exakt 1 Stunde

Das Cisco LOG sagt folgendes:


783    20:03:37.025  08/01/11  Sev=Info/4 IKE/0x63000014
RECEIVING >> ISAKMP OAK INFO *(HASH, NOTIFY[[[[:D]]]]PD_REQUEST) to 80.146.X.X

790    20:03:46.525  08/01/11  Sev=Info/4 IKE/0x63000014
RECEIVING >> ISAKMP OAK INFO *(HASH, NOTIFY[[[[:D]]]]PD_REQUEST) to 80.146.X.X

792    20:03:57.025  08/01/11  Sev=Info/4 IKE/0x63000014
RECEIVING >> ISAKMP OAK INFO *(HASH, DEL) to 80.146.X.X

795    20:04:07.525  08/01/11  Sev=Info/4 IKE/0x63000058
Received an ISAKMP message for a non-active SA, I_Cookie=00A65BC15FB1F9F4 R_Cookie=CCAEE8D3AF9BB9D3

796    20:04:07.525  08/01/11  Sev=Info/4 IKE/0x63000014
RECEIVING 



Kennt vielleicht jemand das Verhalten und weiß abhilfe?


Cu


This thread was automatically locked due to age.
Parents
  • Das sieht danach aus als ob die key-lifetime nicht passt.
    Schau doch mal bitte beim Client und in der Astaro nach wie die IKE-Lifetime definiert ist. Scheinbar will die Astaro nach einer Stunde einen neuen Key, jedoch der Client nicht, dadurch handeln sie keinen neuen aus und der Client hat den Eindruck als ob die Astaro tot sei (stimmt ja auch, sie "redet" ja nicht mehr mit ihm, sondern will nen neuen Key haben).

    Grüße

    Schröder
  • Im Cisco Client selbst muss/kann ich die Lifetime nicht definieren(soweit ich weiß). Was ich an der Stelle seltsam finde das es einerseits über UMTS mit dem selben client funktioniert und andererseits über meine Firewall @ home in Richtung Cisco ASA.

    Ich hatte ja erst die Bintec Firewall in Verdacht aber warum bricht die Verbindung dann in Richtung ASA nicht ab?


    Cu
  • Niemand mehr eine Idee...?

    Cu
Reply Children
No Data