[Gelöst] VPN Verbindung über IPv6/DSl lite

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
isn0gud
Beiträge: 3
Registriert: 29 Mär 2016, 15:10

[Gelöst] VPN Verbindung über IPv6/DSl lite

Beitrag von isn0gud »

Guten Tag,

Wir haben auf einen Kabel Deutschland Anschluss umgestellt über welchen die VPN Verbindung zu einem externen Server nicht mehr funktioniert.

Der KD Zugang wird über IPv6/DS Lite bereitgestellt. Das bedeutet Client Seite läuft auf IPv6 und Server Seite hat eine IPv4 Adresse.

Wie ist es in so einem Fall möglich einen VPN Tunnel aufzubauen?



Fehler-Log:

Code: Alles auswählen

29.03.2016 15:15:36  IPSec: Start building connection
29.03.2016 15:15:36  Ike: Outgoing connect request AGGRESSIVE mode - gateway=217.6.***.*** : Kanzlei
29.03.2016 15:15:36  Ike: XMIT_MSG1_AGGRESSIVE - Kanzlei
29.03.2016 15:15:36  Ike: RECV_MSG2_AGGRESSIVE - Kanzlei
29.03.2016 15:15:36  Ike: IKE phase I: Setting LifeTime to 28800 seconds
29.03.2016 15:15:36  Ike: IkeSa negotiated with the following properties -
29.03.2016 15:15:36 Authentication=PRE_SHARED_KEY,Encryption=AES,Hash=SHA,DHGroup=2,KeyLen=128
29.03.2016 15:15:36  Ike: Kanzlei ->Support for NAT-T version - 9
29.03.2016 15:15:36  IPSec: Final Tunnel EndPoint is:217.006.***.***
29.03.2016 15:15:36  Ike: Turning on NATD mode - Kanzlei - 1
29.03.2016 15:15:36  Ike: XMIT_MSG3_AGGRESSIVE - Kanzlei
29.03.2016 15:15:36  Ike: IkeSa negotiated with the following properties -
29.03.2016 15:15:36 Authentication=PRE_SHARED_KEY,Encryption=AES,Hash=SHA,DHGroup=2,KeyLen=128
29.03.2016 15:15:36  Ike: Turning on DPD mode - Kanzlei
29.03.2016 15:15:36  Ike: phase1:name(Kanzlei) - connected
29.03.2016 15:15:36  SUCCESS: IKE phase 1 ready
29.03.2016 15:15:36  IPSec: Phase1 is Ready,AdapterIndex=200,IkeIndex=3,LocTepIpAdr=192.168.1.95,AltRekey=1
29.03.2016 15:15:36  IPSec: Quick Mode is Ready: IkeIndex = 00000003 , VpnSrcPort = 10954
29.03.2016 15:15:36  IPSec: Assigned IP Address: 172.54.0.30
29.03.2016 15:15:36  IPSec: Gateway IP Address: 0.0.0.0
29.03.2016 15:15:37  IkeQuick: XMIT_MSG1_QUICK - Kanzlei
29.03.2016 15:15:49  Ike: NOTIFY : Kanzlei : RECEIVED : NOTIFY_MSG_R_U_HERE : 36136
29.03.2016 15:15:49  Ike: NOTIFY : Kanzlei : SENT : NOTIFY_MSG_R_U_HERE_ACK : 36137
29.03.2016 15:15:57  IkeQuick: phase2:name(Kanzlei) - error - cleared by phase1
29.03.2016 15:15:57  ERROR - 4037: IKE(phase2):Waiting for message2, cleared by phase1 - Kanzlei.
29.03.2016 15:15:57  IpsDial: From Ikemgr - Remote is denied request for an IPSec SA, AdapterIndex=200
29.03.2016 15:15:57  IPSec: Disconnected from Kanzlei on channel 1.
29.03.2016 15:16:32  License: Installed as a full license.
Zuletzt geändert von isn0gud am 07 Apr 2016, 16:49, insgesamt 1-mal geändert.
GrandDixence
Beiträge: 1054
Registriert: 19 Aug 2014, 22:41

Re: VPN Verbindung über IPv6/DSl lite

Beitrag von GrandDixence »

isn0gud hat geschrieben:Der KD Zugang wird über IPv6/DS Lite bereitgestellt. Das bedeutet Client Seite läuft auf IPv6 und Server Seite hat eine IPv4 Adresse.
Dual Stack Lite bedeutet, dass der Internetprovider dem Kunde aus Kostengründen neben der (öffentlichen) IPv6-Adresse nur eine private IPv4-Adresse anbietet:

https://de.wikipedia.org/wiki/IPv6#Dual ... DS-Lite.29
https://de.wikipedia.org/wiki/Private_IP-Adresse

Mit der privaten IPv4-Adresse können wegen dem beim Internetprovider betriebenen NAT keine Serverdienste (z.B. Einwählbarer VPN-Endpunkt) angeboten werden:

https://de.wikipedia.org/wiki/Carrier-grade_NAT

Mit der (öffentlichen) IPv6-Adresse und LCOS > 9.10 können auch bei DS Lite Serverdienste (z.B. Einwählbarer VPN-Endpunkt) angeboten werden.

Konkret können mit Hilfe von Dynamisches DNS (DDNS):

https://de.wikipedia.org/wiki/Dynamisches_DNS
https://www.spdns.de/

VPN-Tunneln auf drei verschiedene Varianten bei einseitigen DS-Lite aufgebaut werden:

1.) Eigene Private IPv4-Adresse -> Fremde öffentliche IPv4-Adresse (statische IP-Adresse oder DDNS)
2.) Eigene öffentliche IPv6-Adresse -> Fremde öffentliche IPv6-Adresse (statische IP-Adresse oder DDNS)
3.) Fremde öffentliche IPv6-Adresse -> Eigene öffentliche IPv6-Adresse (statische IP-Adresse oder DDNS)

Damit bei Variante 1) der VPN-Tunnel aufgebaut werden kann, müssen alle Netzwerkgeräte und Firewalls zwischen den beiden VPN-Endpunkte den Datenverkehr über

UDP Port 500 mit Ziel "fremde öffentliche IPv4-Adresse"
UDP Port 4500 mit Ziel "fremde öffentliche IPv4-Adresse"

durchlassen!

Beim Einsatz von IKEv1/IPSec oder IKEv2/IPSec muss zwingend auch das MTU-Problem im Auge behalten werden:

http://www.lancom-forum.de/aktuelle-lan ... 15115.html

Das MTU-Problem wird bei LCOS > 9.10 und IKEv2 durch den Einsatz der automatischen IKEv2-Fragmentierung gemäss RFC 7382 entschärft. Bei Dual Stack-Lite (DS-Lite) sollten für VPN-Tunneln mit IKE/IPSec ausschliesslich VPN-Endpunkte eingesetzt werden, welche IKEv2 und die automatische IKEv2-Fragmentierung gemäss RFC 7382 unterstützen.
Karlchen
Beiträge: 20
Registriert: 25 Nov 2008, 16:17

Re: VPN Verbindung über IPv6/DSl lite

Beitrag von Karlchen »

GrandDixence hat geschrieben:
isn0gud hat geschrieben:Der KD Zugang wird über IPv6/DS Lite bereitgestellt. Das bedeutet Client Seite läuft auf IPv6 und Server Seite hat eine IPv4 Adresse.
...

Mit der privaten IPv4-Adresse können wegen dem beim Internetprovider betriebenen NAT keine Serverdienste (z.B. Einwählbarer VPN-Endpunkt) angeboten werden:
...
Alles schön und gut, aber der die VPN-Verbindung soll von der IPv6/DS Lite Seite aus zu einem IPv4 Server aufgebaut werden.

Stehe vor dem selben Problem (siehe http://www.lancom-forum.de/fragen-zum-t ... 15116.html) und hab es heute nicht hinbekommen.
isn0gud
Beiträge: 3
Registriert: 29 Mär 2016, 15:10

Re: VPN Verbindung über IPv6/DSl lite

Beitrag von isn0gud »

Ich versuche nun, dass Kabel Deutschland uns Dual Stack, also echtes IPv4 freischaltet. Ich hoffe das ist die wurzel des Problems.
MariusP
Beiträge: 1036
Registriert: 10 Okt 2011, 14:29

Re: VPN Verbindung über IPv6/DSl lite

Beitrag von MariusP »

Hi,
Alternativ könntest du probieren, dass der Server eine IPv6 Adresse bekommt.
Dann könntest du IKEv2 über 2 IPv6 Endpunkte aufbauen.
Ich könnte mir vorstellen, das dies der günstigere Anstatz ist anstatt auf beiden Seiten IPv4 wieder an den Start zu bringen.
Gruß
Erst wenn der letzte Baum gerodet, der letzte Fluss vergiftet, der letzte Fisch gefangen ist, werdet Ihr merken, dass man Geld nicht essen kann.

Ein Optimist, mit entäuschten Idealen, hat ein besseres Leben als ein Pessimist der sich bestätigt fühlt.
isn0gud
Beiträge: 3
Registriert: 29 Mär 2016, 15:10

Re: VPN Verbindung über IPv6/DSl lite

Beitrag von isn0gud »

Ja, das wäre natürlich besser, nur habe ich über die Server Seite keine Kontrolle.

Mit IPv4 von Kabel Deutschland funktioniert es nun wieder.
Antworten