Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSec VPN Astaro und Fritzbox

Moin zusammen und ein frohes neues Jahr,

ich bin mal auf Erfahrungen für die genannte Kombination angewiesen. Ich habe die Site 2 Site Verbindung nach der Anleitung von AVM konfiguriert (Astaro Initiator und die Fritzbox ist der Responder). Die Verbindung wird aufgebaut und Daten gehen durch. Allerdings bekomme ich im Log der Fritzbox alle paar Minuten folgenden Eintrag:

VPN-Verbindung zu ******x wurde getrennt. Ursache: 3 IKE server

Und im Log der Astaro erhalte ich folgenden Eintrag:

Informational Exchange message is invalid because it has a previously used Message ID

Des Weiteren habe ich es nicht hinbekommen das die Fritzbox die Verbindung aufbaut und die Astaro der Responder ist. Hat hier jemand diesbezüglich schon Erfahrungen gemacht?

Anbei noch einmal meine Config-Datei der Fritzbox:

vpncfg {
        connections {
                enabled = yes;
                conn_type = conntype_lan;
                name = "name";
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = WAN IP der Astaro;
                remote_virtualip = 0.0.0.0;
                localid {
                        ipaddr = WAN IP der Fritzbox;
                }
                remoteid {
                        ipaddr = WAN IP der Astaro;
                }
                mode = phase1_mode_idp;
                phase1ss = "alt/all-no-aes/all";
                keytype = connkeytype_pre_shared;
                key = "2geheim4u";
                cert_do_server_auth = no;
                use_nat_t = no;
                use_xauth = no;
                use_cfgmode = no;
                phase2localid {
                        ipnet {
                                ipaddr = 192.168.3.0;
                                mask = 255.255.255.0;
                        }
                }
                phase2ss = "esp-3des-sha/ah-no/comp-no/pfs";
                accesslist = "permit ip any 192.168.0.0 255.255.255.0";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                                      "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF


This thread was automatically locked due to age.
  • Hier kann es helfen das dead Peer Detection im Astaro auszuschalten, da die Fritzbox damit scheinbar nicht richtig klar kommt.

    Nach welcher Anleitung hast Du denn Dein vpn zum Laufen bekommen und mit welchen Einstellungen in der Astaro Firewall? Ich habe nämlich mit ganz anderen Einstellungen wie von AVM, die ich im Netz gefunden habe das VPN zum Laufen bekommen.
  • Moinsen,

    also ich habe es erst mit den von AVM angegebenen Einstellungen versucht. 
    Inzwischen habe ich es auch schon zum Laufen bekommen das die Fritzbox die Verbindung aufbaut und die Astaro der Responder ist.

    Die Meldungen mit der Verbindungstrennung und den 3 IKE-Servern im Fritzbox Log sind allerdings immer noch vorhanden.

    Hier meine aktuellen Einstellungen:

    Config Astaro:

    Phase 1:
    AES256
    SHA1
    Timeout 3600
    DH-Group 2

    Phase 2:
    AES256
    SHA1
    Timeout 3600
    DH-Group 2


    Und hier die Settings der FB:

    vpncfg {
            connections {
                    enabled = yes;
                    conn_type = conntype_lan;
                    name = "Name";
                    always_renew = no;
                    reject_not_encrypted = no;
                    dont_filter_netbios = yes;
                    localip = WAN IP der Fritzbox;
                    local_virtualip = 0.0.0.0;
                    remoteip = WAN IP der Astaro;
                    remote_virtualip = 0.0.0.0;
                    localid {
                            ipaddr = WAN IP der Fritzbox;
                    }
                    remoteid {
                            ipaddr = WAN IP der Astaro;
                    }
                    mode = phase1_mode_idp;
                    phase1ss = "alt/all/all";
                    keytype = connkeytype_pre_shared;
                    key = "2geheim4u";
                    cert_do_server_auth = no;
                    use_nat_t = no;
                    use_xauth = no;
                    use_cfgmode = no;
                    phase2localid {
                            ipnet {
                                    ipaddr = 192.168.3.0;
                                    mask = 255.255.255.0;
                            }
                    }
                    phase2remoteid {
                             ipnet {
                                    ipaddr = 192.168.0.0;
                                    mask = 255.255.255.0;
                            }
                    }
                    phase2ss = "esp-all-all/ah-all/comp-all/pfs";
                    accesslist = "permit ip any 192.168.0.0 255.255.255.0";
            }
            ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                                "udp 0.0.0.0:4500 0.0.0.0:4500";
    }


    // EOF


    DPD habe ich auf der Astaro nun mal zur Probe abgeschaltet.


    Grüße
    redmalte
  • Hallo,

    ich habe in der Fritzbox 7270 auch immer die Fehlermeldung:

    VPN-Verbindung zu ******x wurde getrennt. Ursache: 3 IKE server

    Der Tunnel baut sich dann wieder auf und Daten gehen auch durch.
    Aber es ist halt nicht schön wenn der Tunnel alle paar min. weg ist.

    Dead peer detection ist bei mir an, weil ich noch ca. 70 andere VPN-Tunnel habe.

    Hat jemand eine Idee
    Gleiche Config wie im oberen Post

    mfg
    nikfe
  • Einfach hier mal durchlesen wichtig sind die kommentare. Es gibt hier von Astaro auch nicht Gefixte Bugs bzw. sind sie noch nicht in der Fixed liste aufgetaucht [:D].

    blog.cryptonic.net
  • Moinsen,

    Inzwischen habe ich es auch schon zum Laufen bekommen das die Fritzbox die Verbindung aufbaut und die Astaro der Responder ist.

    redmalte


    Hallo,
    ich habe auch das Problem, dass die Fritzbox die VPN-Verbindung nicht iniziert.
    Könnten Sie mir sagen, welche Einstellung Sie vorgenommen haben um die zu erreichen?

    Vielen Dank im Voraus.