Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Bitte um Hilfe Site-to-Site-VPN

Hallo liebe Sophos Community,
mich plagt seit Monaten ein Problem. Erstmals aufgefallen ist es mir mit Version 18.5, es geht um das Thema Site-to-Site-VPN.


Ich habe eine Sophos XGS 126 mit FW [SFOS 19.5.0 GA-Build197], mit dieser Sophos sind ca. 50 VPNs verbunden. 35 Sophos XGS verschiedener Modelle, XGS 107, XGS 126, XGS 136, alle mit der Firmware Version [SFOS 19.5.0 GA-Build197], dann sind noch 15 LANCOM Router mit der Sophos verbunden.


Auf der „Haupt-Sophos“, die oben aufgeführte XGS 126 verwende ich das IPsec Profil [Head office (IKEv2)]. Die Sophos, die annehmen, verwenden das Profil [Branch office (IKEv2)]. Für die LANCOM Router habe ich ein eigenes Profil welches auf die LANCOM Router abgestimmt ist.

Randbemerkung: Die Verbindung vom Sophos zur LANCOM ist auch immer in Ordnung und stabil.


Jetzt habe ich das „Problem“ das jeden Morgen eine andere VPN getrennt ist und nicht wiederkommt. Es betrifft immer eine andere Sophos, einige Verbindungen halten gut 2–3 und mehr Wochen, auf einmal sind diese weg und lassen sich nicht mehr aufbauen. Meine eigene Sophos (XGS 107), die bei mir zu Hause steht, lief jetzt 6 Monate ohne Probleme, angefangen von ver. 18.5 über 19.1 und 19.5. Seit 2 Tagen habe ich massive Probleme die VPN wiederaufzubauen. Diese trennt sich jetzt täglich……


Es helfen immer nur die gleichen „Workarounds“


1.) auf beiden Seiten den PSK oder RSA auszutauschen, obwohl der sich nicht geändert hat!
    (Das hilft in 8 von 10 Fällen. VPN kommt instand wieder)
2.) Ziel Sophos (Branch-Office) neu starten
3.) VPN-Verbindung auf beiden Seiten löschen und Neu einrichten
4.) andere Internetleitung zum Aufbau oder Empfang verwenden


Bei einer Verbindung ist es so unverständlich, dass ich es kaum in Worte fassen kann. Seite A kann NICHT zur Seite B aufbauen, zum Testen wurden 3 verschiedene Internetleitungen verwendet. Telekom VDSL, Netcologne VDSL, NetCologne VDSL Gfast. Öffne ich auf Seite A den Putty und schaue mir die Life IPsec logs an, sehe ich das ein Aufbau von A nach B stattfindet. Gleichzeitig beobachte ich den Putty auf Seite B, dort kommt aber keine Anfrage von Sophos A an. Egal mit welcher der 3 Internetleitungen ich es versuche.

Baue ich von B nach A auf, steht die VPN-Verbindung direkt, egal welche der 3 Internetleitungen ich als Ziel angebe. Starte ich einen Ping von A nach B wird dieser sauber beantwortet. Die Verbindung hält maximal 3 Tage, egal zu welchem Ziel DSLer ich die Verbindung aufbaue. Dann hilft nur noch auf beiden Seiten den PSK oder RSA auszutauschen. Anschließend ist erstmal wieder für 2–3 Tage Ruhe….. Es wurden alle Internetleitungen der Quell und der Ziel-Sophos von den jeweiligen Providern geprüft, niemand konnte einen Leitungsfehler oder Auffälligkeiten finden.


Das IPsec Profil [Head Office (IKEv2)] wurde schon kopiert und die Wiederholungsversuche zum Verbindungsaufbau von 3 auf 10 umgestellt. Nach ein paar Tagen wurde umgestellt von 10 auf 0 (unendlich) versuche. Beides brachte keinen Erfolg. Es wurde auch schon der Sophos Support dazu geholt, aber offensichtlich konnte da anhand der Logs auch nichts konkretes gefunden werden…….

Hätte hier jemand eine Ahnung, was hier Phase ist? Ich bin echt am Verzweifeln Disappointed. Ich bin für jeden Tipp/Hilfe dankbar.

Danke schön für eure Zeit!

Grüße Patrick



Added TAGs
[edited by: Erick Jan at 3:07 PM (GMT -7) on 9 Jun 2023]
Parents
  • Guten Morgen Jürgen, danke für deine idee die alles andere als Abwägig ist.

    Tatsächlich haben wir schon einige Fitz!Boxen die auf 7.50 geupdatet. Die Wiresave VPN sowie die IKE VPN sind bei den Boxen deaktiviert. Wenn du auf Diagnose und Sicherheit gehst bei einer Fritz!Box siehst du "live" welche Ports die FB geönnet hat. Dort sehe ich immer nur die Sophos die entsprechende Ports geöffnet hat. Die Fritz!Box selber verhält sich still in Sachen Ports öffnen.

    In den letzten von mir beschrieben Fällen wird eine Kabel Fritz!Box 6660 und eine VDSL/Gfast Fritz!Box 7582 verwendet. Für diese wird die 7.50 noch nicht angeboten und sind auf dem Firmwarestand 7.29. Aber wie oben von mir beschrieben, betrifft es auch WAN-Verbindungen die über ein Sophos VDSL2 Modem oder ein externes Layer 3 Modem verbunden sind.

    Ich habe heute allerdings etwas gefunden wo ich mir noch nicht sicher bin. Falls es die Lösung sein sollte, werde ich diese hier noch veröffentlichen in der Hoffnung anderen damit zu helfen. Da warte ich jetzt erstmal mein Ergebniss ab.

    Viele Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Reply
  • Guten Morgen Jürgen, danke für deine idee die alles andere als Abwägig ist.

    Tatsächlich haben wir schon einige Fitz!Boxen die auf 7.50 geupdatet. Die Wiresave VPN sowie die IKE VPN sind bei den Boxen deaktiviert. Wenn du auf Diagnose und Sicherheit gehst bei einer Fritz!Box siehst du "live" welche Ports die FB geönnet hat. Dort sehe ich immer nur die Sophos die entsprechende Ports geöffnet hat. Die Fritz!Box selber verhält sich still in Sachen Ports öffnen.

    In den letzten von mir beschrieben Fällen wird eine Kabel Fritz!Box 6660 und eine VDSL/Gfast Fritz!Box 7582 verwendet. Für diese wird die 7.50 noch nicht angeboten und sind auf dem Firmwarestand 7.29. Aber wie oben von mir beschrieben, betrifft es auch WAN-Verbindungen die über ein Sophos VDSL2 Modem oder ein externes Layer 3 Modem verbunden sind.

    Ich habe heute allerdings etwas gefunden wo ich mir noch nicht sicher bin. Falls es die Lösung sein sollte, werde ich diese hier noch veröffentlichen in der Hoffnung anderen damit zu helfen. Da warte ich jetzt erstmal mein Ergebniss ab.

    Viele Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Children
  • Erstell doch mal auf der der Fritzbox einen Wireshark Capture und schau dir den Traffic am PC an.
    ggfs. ist da schon etwas zu sehen.

  • Guten Tag zusammen, ich jetzt mit meinen test soweit durch.

    Das Problem hängt tatsächlich an den Routern in meinem Fall an den FritzBox(en) vor der Sophos. Bei einigen Kunden läuft dies sogar ohne Probleme warum auch immer.

    Die Kunden, wo ich starke Probleme hatte, habe ich die FritzBox gegen ein Layer 3 Modem getauscht. Genau wie ich auf der Sophos die alle VPN "empfängt" unsere XGS 126 ein Layer 3 Moden nun einsetze. Seit dem ist tatsächlich Ruhe und die PSK gehen auch nicht mehr "kaputt".

    - Close

    Danke euch für eure Hilfe!

    Liebe Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!