Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSec-Verbindung nach Umstellung auf VDSL

Hallo Zusammen,
 
ich habe aktuell ein Problem bei dem ich nicht mehr weiterkomme Unsere zwei Standorte sind per Site2Site-IPSec verbunden, was die letzten Monate (mit DirectAccess an beiden Standorten) seit der Einrichtung auch anstandslos funktionierte. Jetzt wurde der Standort 1 mit der Astaro-Firewall von Standleitung auf VDSL mit fester IP umgestellt.
 
Die PPOE-Einwahl, Mail Versand/-empfang und VPN-SSL funktionieren anstandslos....selbst nach einer kurzen Unterbrechung der Leitung.
 
Allerdings sobald die Leitung einen kurzen Aussetzer/Zwangstrennung >o.ä. hat und die PPPOE-Einwahl erneut stattfindet, wird die Site2Site-Verbindung nicht mehr automatisch aufgebaut. Selbst das Deaktivieren/aktivieren der Verbindung führt nicht zum gewünschten Erfolg. Erst nachdem die Firewall durchgestartet wurde wird die Site2Site-Verbindung wieder aufgebaut.
 
Gegen einen Leitungsausfall kann ich nicht viel aussrichten. Wie bringe ich aber das Ding dazu, danach die Verbindung wieder herzustellen? Im Log der Astaro sieht beim versuchten Verbindungsaufbau eigentlich alles gut aus, bis auf den Eintrag

2012:11:08-10:41:21 exefw-2 ipsec_starter[28047]: no default route - cannot cope with %defaultroute!!!

Hier die Konfig
 
Standort 1:
VDSL mit fester IP
Astaro ASG220
Firmware:  8.306
VDSL-Modem Zyxel VMG1312-B30A (als Bridge konfiguriert)
 
 
Standort 2:
Direct Access
Watchguard XTM 5
 
IPSec-Verbindung: 3DES, MD5, Lifetime 3600, Group 1 MODP 768
 
Wäre über jeden Tipp dankbar.
 
VG Michl


This thread was automatically locked due to age.
  • Was ist unter Site-toSite VPN - IPSec - Local RSA Key - Local RSA key VPN options eingetragen?
  • Was ist unter Site-toSite VPN - IPSec - Local RSA Key - Local RSA key VPN options eingetragen?


    Das steht im Moment auf
    VPN-ID-type: Hostname
    VPN-ID: firewallname

    Muss da was anderes rein?

    VG Michl
  • VPN-ID sollte ein auflösbarer FQDN sein wenn der VPN-ID-Type auf Hostname steht.
  • VPN-ID sollte ein auflösbarer FQDN sein wenn der VPN-ID-Type auf Hostname steht.


    ok, danke und ansonsten kann ich auch die externe IP-Adresse eintragen?

    Nachdem ich das jetzt mit der IP-Adresse ausprobiert hatte, verschwand die Auswahlmöglichkeit bzgl. IP/FQDN und das Feld VPN ID bleibt nach dem Speichern leer. Ist das normal?

    VG Michl
  • Ja.
    Bei VPN-ID-Type 'IP Address' verschwindet das Feld für VPN ID.
  • Ja.
    Bei VPN-ID-Type 'IP Address' verschwindet das Feld für VPN ID.


    Danke, sorry wenn ich jetzt nochmal doof frage. Ich gebe die externe IP-Adresse ein, die auch bei der VPN-Verbindung hinterlegt ist, klicke auf Apply und gut is. Muss oder kann ich den Eintrag nochmal irgendwo überprüfen? Mir ist das ein wenig suspekt wenn ich etwas eingebe was für mich dann bei einer evtl. Fehlersuche nicht mehr ersichtlich ist.

    VG und Danke

    Michlö
  • Das muss dann bei jeder IPSec Site-to-Site Verbindung als VPN ID aufgeführt sein.

    Zusätzlich bei der Konfiguration des Remote-Gateways natürlich 'VPN ID Type' auf 'IP Address' setzen. ;-)
  • Das muss dann bei jeder IPSec Site-to-Site Verbindung als VPN ID aufgeführt sein.

    Zusätzlich bei der Konfiguration des Remote-Gateways natürlich 'VPN ID Type' auf 'IP Address' setzen. ;-)


    Ok, also gehört die IP-Adresse des Remote-Gateways rein. Die VPN-Verbindung hatte ich schon komplett auf IP-Basis konfiguriert. Jetzt bin ich mal echt gespannt was die Firewall die nächsten Tage spricht.

    Danke Dir.

    VG Michl
  • So, also ich hab die Einstellung ja gestern vorgenommen, heute morgen war die Verbindung leider wieder weg. Hätte ich die Verbindung gestern neu herstellen müssen damit die Einstellungen übernommen werden?

    Ich habe jetzt nochmal die gesamten Einstellungen der IPSec-Verbindung überprüft, beim Remotegateway wird die VPN ID eingetragen, das ist die öffentliche IP-Adresse des Remotenetzes, oder? Wenn ich unter Local RSA key schaue ist das Feld leer, mit dem Hinweis das automatisch die VPN ID des Interfaces verwendet wird.

    Welches Interface ist hier gemeint? Muss bei der VPN ID jeweils die eigene öffentliche IP-Adresse eingetragen werden oder die der Gegenstelle?
  • Ein Bildchen wie du nun die Verbindungen konfiguriert hast würde die Fehlersuche sicherlich wesentlich vereinfachen.