Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site-to-Site IPSec IKEv2 VPN

Schönen guten Tag liebe Sophos Gemeinde.
Ich würde gerne mal eure Meinung hören, da mich das Thema schon seit einiger Zeit verfolgt. Vielleicht weiß hier jemand, woran es tatsächlich liegt. Der Sophos Support konnte nur feststellen, dass eigentlich alles richtig ist.. Aber eine Erklärung oder gar Lösung hat bisher niemand wirklich. Im Prinzip habe ich sogar eine Lösung dafür, die mir aber nicht wirklich gefällt.

Firmware:           SFOS 19.5.3 MR-3-Build652 auf allen angegeben Sophos
Problem:             Site-to-Site IPSec IKEv2 VPN

Quelle: IPSec Head office (IKEv2), diese Sophos bauen auf.                          
08x XGS 136
06x XGS 126
40x XGS 107
05x XGS   87

Ziel: IPSec Branch office (IKEv2), diese Sophos nimmt an
01x XGS 136

Um die Verbindungen aufzubauen, gibt es eine extra Internetleitung. Telekom DSL 100/40 MBit/s an einem Vigor 167, Sophos 136 übernimmt die PPPoE Einwahl.


Szenario:
59 VPN Verbindungen werden von der Sophos XGS 136 gehalten. Hier ist jede Verbindung gleich konfiguriert. Verbindung annehmen, Profil „Branch Office (IKEv2)“ PSK immer 32 Zeichen (mit und ohne Sonderzeichen getestet, sowie 16 oder 20 Zeichen). Die E-Mail-Adressen, Lokale ID/ Entfernte ID, ID-Typ/Mail sind beide unterschiedlich für die lokale und entfernte Gegenstelle. Die entfernten Gegenstellen sind auch alle gleich konfiguriert. Verbindung aufbauen, Profil „Head Office (IKEv2)“, ID-Typ/Mail. Für jede Verbindung wird ein einiger PSK verwendet. Die VPN Verbindungen bauen sich auf und alles ist super, die Verbindungen laufen schnell, flüssig, einfach Top!
Die Sophos 136, die alle Verbindungen annimmt, trennt um 3:00 Uhr Morgens den DSler (24 Stunden Disconect). Schaue ich dann Morgens um 7.00 Uhr auf die Sophos 136 sind alle VPN Verbindungen getrennt, außer die letzte die eingerichtet wurde! Setze ich auf der Gegenstelle sowie auf der Sophos 136 einen neuen PSK, baut sich die Verbindung sofort wieder auf! Am nächsten Morgen sieht man wieder, alle VPNs sind getrennt bis, auf die letzte, die eingerichtet wurde.


Lösungsversuche:
Profil „Brach Office (IKEv2)“ kopiert, und zwar 59-mal für jede Verbindung ein extra Profil angelegt, auch das führt am nächsten Morgen zu dem Ergebnis, dass alle VPNs wieder getrennt sind, bis auf die Letzte, die eingerichtet wurde. Andre DSL Leitung verwendet, Aufbau und Annahme Richtung der Sophos geändert. All dies brachte keinerlei Besserung!


Lösung:
Zum Testen habe ich einen 64-stelligen PSK generiert, mit Zahlen, Groß und Kleinbuchstaben, sowie Sonderzeichen. Diesen PSK habe ich für ALLE 59 VPN Verbindungen verwendet! Siehe da morgens stehen die VPNs wieder nach einem 24 Stunden Disconect vom DSLer, schalte ich das Vigor Modem aus und starte es neu kommen die VPNs IMMER zurück. Ich habe alle nur denkbaren Varriationen versucht, weil ich eigentlich 1 nicht den gleichen PSK überall verwenden möchte und 2 muss ich den PSK entsprechend dokumentieren, was nicht so das Problem ist, aber gefallen tut es mir NICHT.

Anmerkung:
Wenn ich 20 Sophos auf eine andere Internetleitung lege z.B. auf NetCologne habe ich hier das gleiche Problem, solange die PSK gleich sind halten die Verbindungen. Ändere ich bei einer Sophos den PSK oder füge eine neue Verbindung hinzu, sind auch diese am anderen Morgen offline bis auf die letzte eingerichtete Verbindung!

Viele Grüße und besten Dank

Patrick



This thread was automatically locked due to age.
Parents
  • Das wird mit V20.0 adressiert. Dort kannst du den IPsec Identification nutzen, um den PSK zu separieren. 

    __________________________________________________________________________________________________________________

  • Aha! Das wird aber auch Zeit.

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • Schönen guten Tag Herr Rusch,
    erstmal vielen herzlichen Dank für Ihre Hilfe. Tatsächlich hatte ich die beschriebenen Probleme auch mit RSA gehabt. Vielleicht lag es auch daran, dass die VPN-Verbindungen im "Gemischten Modus liefen" z.B. 15x RSA 44x PSK, daher nehme ich Ihren Rat durchaus ernst. Da ich in der Tat unfassbar viele Variationen getestet habe und das auch Mischbetrieb.

    Ich habe heute alle Verbindungen erneut angepasst, und zwar auf RSA, wenn die VPN-Verbindungen nun halten werde ich nächste Woche hier berichten. Falls diese wieder zusammen klappen, werde ich es auch berichten.

    Aber wenn ich so verwegen fragen darf, was soll ich denn beim Kopieren des RSA Schlüssels falsch gemacht haben? Sie haben ja oben geschrieben, dass es »Kinderleicht« einzurichten ist, dem stimme ich zu. Im Nachgang kam, vielleicht habe ich etwas falsch gemacht.

    Diese Aussage finde ich nicht ganz so fein mal am Rande gesagt, ich hatte ja beschrieben das meine VPNs unter den angegebenen Voraussetzungen laufen und ob ich jetzt einen PSK oder RSA kopiere, macht keinen Unterschied.
    Ich bin äußerst dankbar für die Hilfe von Ihnen und den anderen Forum-Teilnehmern. Aber das war eine unterschwellige Unfähigkeitsbescheinigung.

    Ich hätte mir an der Stelle die Aussage gewünscht dass es bei Ihnen seit Jahren ohne Probleme läuft, das hätte mir auch gereicht, um einen neuen produktiven Ansatz zu bilden.

    Nichts für ungut

    Und vielen Dank nochmal!

    Beste Grüße

    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

  • Hallo Patrick,

    das war völlig wertfrei gemeint, sorry wenn das falsch ankam!

    Auch ich mache Fehler und die gebe ich auch offen zu, auch wenn es dabei mal um Kundenumgebungen geht.

    Ich denke, wenn man sich ins Forum begibt ist man hier, um zu lernen. Ich auch!

       ich bin dir sehr dankbar für deinen jahrelangen Support hier im Forum, in allen Sprachen, die du beherrschst :-)

    Also nicht empfindlich sein und Dinge offen ansprechen, so habe ich es jedenfalls als Naturwissenschaftler im Studium gelernt.

    Nix persönliches, rein sachliche Diskussionen.

    Zum Thema: man kann beim Kopieren zum beispiel das falsche Format auswählen:

    Ich nehme immer das DNS-Format, dann kann man z.B. mit Sophos SG problemlos RSA kopieren.

    Ebenfalls nix für ungut!

    Nen gude! (wie der Hesse sagt)

    Mit freundlichem Gruß, best regards from Germany,

    Philipp Rusch

    New Vision GmbH, Germany
    Sophos Silver-Partner

    If a post solves your question please use the 'Verify Answer' button.

  • Hallo Herr Rusch,

    alles gut ich wollte auch nicht bös oder empfindlich rüber kommen. Aber es hat mich schon ein wenig gefuchst Slight smile. Das Sie im Nachgang PKCS1 und DNS anführen würden war mir auch schon klar (Im Sinne Verkopieren) *grinst und lacht*. Aber nein ich habe stets DNS (RFC3110) verwendet.

    Nochmal vielen vielen lieben Dank für die Interessante und offene Diskussion - So macht es doch auch mal Spaß.

    Viele liebe Grüße
    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Reply
  • Hallo Herr Rusch,

    alles gut ich wollte auch nicht bös oder empfindlich rüber kommen. Aber es hat mich schon ein wenig gefuchst Slight smile. Das Sie im Nachgang PKCS1 und DNS anführen würden war mir auch schon klar (Im Sinne Verkopieren) *grinst und lacht*. Aber nein ich habe stets DNS (RFC3110) verwendet.

    Nochmal vielen vielen lieben Dank für die Interessante und offene Diskussion - So macht es doch auch mal Spaß.

    Viele liebe Grüße
    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!

Children
  • Update IPSec VPN: Umstellung von PSK auf RSA.

    Schönen guten Morgen Herr Rusch, gerne wollte ich berichten das die VPN-Verbindungen die letzten 3-4 Tage sauber funktionieren und sich wieder aufbauen nach dem 24/h disconnect vom DSLer.

    Vielen lieben Dank für die Unterstützung!

    Grüße
    Patrick

    --------------------------------------------------------------------------------------------------------------------------------------

    Wenn du dir sicher bist alles kontrolliert zu haben und es immer noch nicht klappt, prüfe alles nochmal!