Dynamic VPN 1821 zu 1621

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Dynamic VPN 1821 zu 1621

Beitrag von lumy »

Hallo Lancom-Forum,

bei dem Versuch eine VPN Verbindung zwischen o.g. Geräten aufzubauen bekomme ich immer folgende Fehlermeldung:

"Dynamic VPN - Zeitüberschreitung während Signalisierung oder Authentifizierung (Initiator) [0x1105]"

Firmware: z. Zt. 7.21

VPN mit dem Clienten 1.xx funktioniert.

Wo muß ich den Fehler suchen ?

Danke im Voraus, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy
Wo muß ich den Fehler suchen ?
Ist die IP-Adresse der Gegenseite korrekt eingertragen - oder soll das Ganze über ISDN-Signalisierung laufen?

Stimmen "Gegenstelle" und "Username" in der PPP-Tabelle kreuzweise überein?

Ist das Paßwort für die dynamic VPN-Verhandlung korrekt in der PPP-Tabelle eingetragen?

Bei ISDN-Signalisierung: Hast du die Rufnummern korrekt eingetragen (MSN + Vorwahl, ohne führende 0, also bei 0241/123456 muß dort 241123456 stehen)?

Ist da vielleicht irgendwo ein NAT-Router im Weg?

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

erstmal Danke für die schnelle Antwort.

Ja das ganze soll über ISDN-Signalisierung laufen, beide Router bekommen ein dynamische IP zugewiesen.

Ich habe mit dem Assistenten "Zwei lokale Netze verbinden (VPN) eingerichtet, oder sollte man es besser ohne Assistenten machen.

Die Rufnummern (MSN+Vorwahl ohne führende 0)habe ich probiert, da bekomme ich sofort einen Fehler des ISDN Kanals im LANmonitor angezeigt.
Der Fernzugriff auf den einen 1621 funktioniert auch nur mit der MSN.

Zusätzliche Router sind nicht vorhanden.
Spielt der Provider Hansenet evtl. eine Rolle ?

Gruß
lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy
Ich habe mit dem Assistenten "Zwei lokale Netze verbinden (VPN) eingerichtet, oder sollte man es besser ohne Assistenten machen.
Der Assistent ist schon das sinnvollste...
Die Rufnummern (MSN+Vorwahl ohne führende 0)habe ich probiert, da bekomme ich sofort einen Fehler des ISDN Kanals im LANmonitor angezeigt.
Der Fernzugriff auf den einen 1621 funktioniert auch nur mit der MSN.
ich meinte nicht die "Rufnummer" der Gegenseite, sondern die "Ankommende Nummer". Bei *dieser* muß Vorwahl (ohne 0) + MSN stehen. Achtung: Wenn das entfernte Gerät hinter einer TK-Anlage steht, dann muß diese Nummer nicht unbedingt mit der Übereinstimmen unter der die Gegenstelle erreicht wird...

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

ich habe jetzt alle Punkte die Du genannt hast abgearbeitet.

Die Ankommende Nummer habe ich kontrolliert, ist richtig eingetragen.
Hier habe ich alle in Frage kommenden Nummern probiert.

Paßwort für die dynamic VPN-Verhandlung wird mit dem Assistenten eingerichtet, oder ? Kontrollieren kann ich es nicht.
Ich benutze beim Konfigurieren copy+paste, also sollte das Passwort stimmen.

Das Problem besteht weiter, es wird immer der Fehler [0x1105] angezeigt
. Wo liegt das Problem ?


Gruß, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy,
Die Ankommende Nummer habe ich kontrolliert, ist richtig eingetragen
geht der ISDN-Ruf denn auch raus? Mach mal eine "display" Trace (trace # display auf der Konsole eingeben)
Paßwort für die dynamic VPN-Verhandlung wird mit dem Assistenten eingerichtet, oder ?
richtig, das ist das Feld "Passwort" im Assitenten
Ich benutze beim Konfigurieren copy+paste, also sollte das Passwort stimmen.
copy+paste funktioniert aber bei Paßwortfelden nicht (zumindest funktioniert copy aus einem Paßwortfeld nicht). Hier könnte also das Problem liegen.

Ansonsten bleibt noch:

Hast du im Assistenten die Felder "Eigener Bezeichner" und "Name der Gegenstelle" kreuzweise gleich eingetragen? (Das entspricht der Frage nach "Username" und "Gegenstelle" in der PPP-Liste aus meinem ertsen Post)

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

sorry da habe ich mich falsch ausgedrückt, das Kennwort und den preshared key kopiere ich aus einer Textdatei in die jeweiligen Felder.

Eigener Bezeichner und Name der Gegenstelle sind richtig eingetragen.

Die trace # diplay Ausgabe (Tel. und Gegenst. geändert) :

[Status] 2007/08/28 20:53:18,040
Status: CH01: 47110815

[Status] 2007/08/28 20:53:18,630
Status: CH01: Protocol

[Status] 2007/08/28 20:53:19,010
Status: CH01: TEST

[Status] 2007/08/28 20:53:19,020
Status: CH01: Disconnecting

[Status] 2007/08/28 20:53:19,170
Status: CH01: Ready (manual-disconnect)

... und vielen Dank für deine Geduld.

Gruß, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy
sorry da habe ich mich falsch ausgedrückt, das Kennwort und den preshared key kopiere ich aus einer Textdatei in die jeweiligen Felder.
dann sollten die auch korrekt sein.
Eigener Bezeichner und Name der Gegenstelle sind richtig eingetragen.

Die trace # diplay Ausgabe (Tel. und Gegenst. geändert) :
Die Telefonnummer kannst du ja gerne ändern, den Gegenstellennamen solltest du nicht ändern - der ist ja auch egal, da das ja ein willkürlich von dir gewählter Bezeichner ist.

Was passiert denn auf der Gegenseite (Display und VPN-Status-Trace)?

Es sieht hier so aus, als ob die Gegenseite gar nicht erkennt, daß das der Trigger-Ruf ist. Ebenso ist merkwürdig, daß der Ruf überhaupt angenommen wird - das passiert eigentlich nur dann, wenn entweder gar keine Rufnummer übermittelt wird oder der Eintrag in der Nummernliste auf der Gegenseite falsch ist.

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

ich habe die traces jetzt an der Gegenstelle durchgeführt.

trace # display:

....

[Status] 2007/09/06 16:00:20,170
Status: ATM2: .HOME - No remote (No remote)

[Status] 2007/09/06 16:00:20,430
Status: CH01: Incoming call

[Status] 2007/09/06 16:00:20,590
Status: CH01: Protocol

[Status] 2007/09/06 16:00:21,030
Status: CH01: Disconnecting

[Status] 2007/09/06 16:00:21,180
Status: ATM2: .HOME - No remote (No remote)

[Status] 2007/09/06 16:00:21,200
Status: CH01: Ready (remote-disconnected)

[Status] 2007/09/06 16:00:22,170
Status: ATM2: .HOME - No remote (No remote)

......


trace # vpn-st:

- keine Ausgabe -

Hier die Einträge der Lancoms:

Lancom 1821:

Kommunikation -> Gegenstellen -> Gegenst./ISDN

Name | Rufnummer | Haltezeit | Haltezeit2 | Layername | Rückruf

1621 Nr. von 1621 90 90 1621 Aus

Kommunikation -> Ruf-Verwaltung -> Nummernliste ->

Rufnummer | Gegenstelle

Vorw. ohne 0 + Nr. von 1621 1621

Lancom 1621:

Kommunikation -> Gegenstellen -> Gegenst./ISDN

Name | Rufnummer | Haltezeit | Haltezeit2 | Layername | Rückruf

1821 Nr. von 1821 90 90 1821 Aus

Kommunikation -> Ruf-Verwaltung -> Nummernliste ->

Rufnummer | Gegenstelle

Vorw. ohne 0 + Nr. von 1821 1821

Vielleicht ist ja doch noch ein Fehler in den Einträgen.

Gruß, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy

hast du die Gegenstellen wirklich 1621 und 1821 genannt? Wenn ja, dann dürfte das auch schon einiges erklären... Gegenstellen müssen mindestens einen Buchstaben enthalten, da der Router sonst IP-Adressen daraus generiert: aus 1621 wird z.B. 0.0.6.85...

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

die Gegenstellen haben nur Buchstaben, ich wollte nur die Namen nicht veröffentlichen.

Gruß, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy
die Gegenstellen haben nur Buchstaben, ich wollte nur die Namen nicht veröffentlichen
wie ich schon mal gepostet habe: Da die Gegenstellennamen von dir frei gewählt sind und sonst keinen Bezug nach aussen haben, solltest du sie in Posts nicht ändern, da man sonst u.U. in der falschen Richtung sucht.
trace # vpn-st:

- keine Ausgabe -
hier müßte aber zumindest die Meldung "incoming negotiator call for ..." kommen. Bist du sicher, daß die VPN-Gegenstelle korrekt benamt ist? Sie muß so lauten, wie der Username, den die Gegenstelle übermittelt - aber das habe ich auch schon mehrfach gepostet...

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,

hat etwas gedauert mit meinem Posten.
Ich kann keinen trace der Gegenstelle machen und gleichzeitig über ISDN die VPN-Verbindung aufbauen. (remote double) Also muß mir jemand auf der Gegenstelle die (DSL)IP nennen und das dauert immer etwas.

Ich habe nochmal alle Einstellungen nach Deinen Angaben kontrolliert, die Einträge sind korrekt.

trace # vpn-st

-keine Ausgabe -

trace # display

siehe oben


Gruß, lumy
backslash
Moderator
Moderator
Beiträge: 7138
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi lumy
Ich kann keinen trace der Gegenstelle machen und gleichzeitig über ISDN die VPN-Verbindung aufbauen. (remote double)
Wähl dich doch einfach per DFÜ-Netzwerk (d.h. mit Hilfe der LANCAPI) direkt ein... Das wird sogar von LANconfig unterstützt...
Ich habe nochmal alle Einstellungen nach Deinen Angaben kontrolliert, die Einträge sind korrekt.
Wenn bei den Traces rein gar nichts kommt, dann kann deine Aussage, daß alles korrekt sei, irgendwie nicht stimmen... (Beim Display-Trace müßte "incoming call" stehen und beim vpn-status-Trace "incoming negotiator call for...")

Schon allein die Tatsache, daß bei der ISDN-Einwahl "remote double" kommt sagt mir, daß in der Konfiguration etwas nicht stimmen kann (du bist per ISDN eingewählt, obwohl das eigentlich die Verbindung sein sollte, über die die dynamic VPN Adreßaushandlung erfolgt...

Bist du sicher, daß der Ruf auf dem richtigen Gerät endet (spich: stimmt die Rufnummer überhaupt)?

Mach doch mal einen D-Kanal Trace (trace # d-channel) auf der Gegenstelle...

Gruß
Backslash
lumy
Beiträge: 11
Registriert: 24 Apr 2007, 12:12

Beitrag von lumy »

Hallo backslash,


ich kann immer noch keinen trace der Gegenstelle machen und gleichzeitig über ISDN die VPN-Verbindung aufbauen.

(remote double)

Bei der Einwahl mit Lanconfig benutzte ich eine andere Ruf-Nr. als für dynamic VPN.


Hier jetzt mal der

trace # d-channel:



[D-channel-dump] 2007/09/26 15:33:23,270
RX 02:24:58,270 Frame number : 4
1 0000 00-- SAPI : 0
---- --1- C/R : bit set
---- ---0 EA : bit not set
2 1111 111- TEI : 127
---- ---1 EA : bit set
3 0000 0011 Type : UI
4 0000 1000 Prot. Discr. : Q.931
5 0000 ---- spare bit(s) : 0x00
---- 0001 Call ref. length : 1
6 0--- ---- CR-Flag : Origination
-000 0010 Call reference value : 2
7 0000 0101 Message Type : SETUP
8 1010 0001 I-Element : Sending complete

9 0000 0100 I-Element : Bearer capability
10 0000 0010 length : 2
11 1--- ---- Extension bit : bit set
-00- ---- coding standard : CCITT
---0 1000 transfer capability : unrestricted digital
12 1--- ---- Extension bit : bit set
-00- ---- transfer mode : circuit mode
---1 0000 transfer speed : 64 kbit/s

13 0001 1000 I-Element : Channel identification
14 0000 0001 length : 1
15 1--- ---- Extension bit : bit set
-0-- ---- interface ID present : ID not present (implicitly identified)
--0- ---- interface type : basic interface
---0 ---- spare bit(s) : bit not set
---- 1--- preferred/exclusive : exclusive
---- -0-- D-Channel indicator : channel is not D-Channel
---- --10 channel selection : B2 channel

16 0110 1100 I-Element : Calling party number
17 0000 1011 length : 11
18 0--- ---- Extension bit : bit not set
-010 ---- type of number : national number
---- 0001 numbering plan : ISDN, CCITT Rec E.164/E.163
19 1--- ---- Extension bit : bit set
-00- ---- present. indicator : presentation allowed
---0 00-- spare bit(s) : 0x00
---- --01 screening indicator : user provided, verified and passed

Information content
Byte 20 ... 28
304711

29 0111 0000 I-Element : Called party number
30 0000 1001 length : 9
31 1--- ---- Extension bit : bit set
-100 ---- type of number : subscriber number
---- 0001 numbering plan : ISDN, CCITT Rec E.164/E.163

Information content
Byte 32 ... 39
08154711

40 0111 1100 I-Element : Low layer compatibility
41 0000 1011 length : 11
42 1--- ---- Extension bit : bit set
-00- ---- coding standard : CCITT
---0 1000 transfer capability : unrestricted digital
43 1--- ---- Extension bit : bit set
-00- ---- transfer mode : circuit mode
---1 0000 transfer speed : 64 kbit/s
44 0--- ---- Extension bit : bit not set
-01- ---- L1 indentifier : 0x01
---0 1000 user inf. L1 prot. : V.120
45 0--- ---- Extension bit : bit not set
-1-- ---- sync/async : asynchronous
--1- ---- negotiation : in-band negotiation possible
---0 1001 user rate : 14.4 kbit/s
46 0--- ---- Extension bit : bit not set
-1-- ---- rate adaption header : rate adaption header included
--0- ---- mult. frame support : multiple frame establishment not supported
---1 ---- operation mode : protocol sensitive mode
---- 0--- LLI negotiation : default, LLI = 256 only
---- -0-- Assignor/Assignee : message originator is "Default assignee"
---- --0- negotiation : in band
---- ---0 spare bit(s) : bit not set
47 0--- ---- Extension bit : bit not set
-11- ---- stop bit(s) : 2 bits
---1 1--- data bits : 8 bits
---- -101 parity : forced 1
48 1--- ---- Extension bit : bit set
-0-- ---- duplex mode : half duplex
--00 0110 modem type : V26bis
49 0--- ---- Extension bit : bit not set
-10- ---- L2 identifier : 0x02
---0 1101 user inf. L2 prot. : X.75 SLP
50 1--- ---- Extension bit : bit set
-101 0110 optional L2 inf. : 0x56
51 0--- ---- Extension bit : bit not set
-11- ---- L3 identifier : 0x03
---0 0111 user inf. L3 prot. : ISO 8208
52 1--- ---- Extension bit : bit set
-000 0010 optional L3 inf. : 0x02


________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,390
TX 02:24:58,390 Frame number : 5
1 0000 00-- SAPI : 0
---- --0- C/R : bit not set
---- ---0 EA : bit not set
2 1000 001- TEI : 65
---- ---1 EA : bit set
3 0111 1111 Type : SABME
________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,430
RX 02:24:58,430 Frame number : 6
1 0000 00-- SAPI : 0
---- --0- C/R : bit not set
---- ---0 EA : bit not set
2 1000 001- TEI : 65
---- ---1 EA : bit set
3 0111 0011 Type : UA
________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,440
TX 02:24:58,440 Frame number : 7
1 0000 00-- SAPI : 0
---- --0- C/R : bit not set
---- ---0 EA : bit not set
2 1000 001- TEI : 65
---- ---1 EA : bit set
3 0000 000- N(S) : 0
---- ---0 Type : I-Frame
4 0000 000- N(R) : 0
---- ---0 P/F : bit not set
5 0000 1000 Prot. Discr. : Q.931
6 0000 ---- spare bit(s) : 0x00
---- 0001 Call ref. length : 1
7 1--- ---- CR-Flag : Destination
-000 0010 Call reference value : 2
8 0000 0111 Message Type : CONNECT

________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,480
RX 02:24:58,480 Frame number : 8
1 0000 00-- SAPI : 0
---- --0- C/R : bit not set
---- ---0 EA : bit not set
2 1000 001- TEI : 65
---- ---1 EA : bit set
3 0000 0001 Type : RR
4 0000 001- N(R) : 1
---- ---0 P/F : bit not set
________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,490
RX 02:24:58,490 Frame number : 9
1 0000 00-- SAPI : 0
---- --0- C/R : bit not set
---- ---0 EA : bit not set
2 1000 000- TEI : 64
---- ---1 EA : bit set
3 0000 0001 Type : RR
4 0000 100- N(R) : 4
---- ---0 P/F : bit not set
________________________________________________________________________________


[D-channel-dump] 2007/09/26 15:33:23,500
RX 02:24:58,500 Frame number : 10
1 0000 00-- SAPI : 0
---- --1- C/R : bit set
---- ---0 EA : bit not set
2 1000 001- TEI : 65
---- ---1 EA : bit set
3 0000 000- N(S) : 0
---- ---0 Type : I-Frame
4 0000 001- N(R) : 1
---- ---0 P/F : bit not set
5 0000 1000 Prot. Discr. : Q.931
6 0000 ---- spare bit(s) : 0x00
---- 0001 Call ref. length : 1
7 0--- ---- CR-Flag : Origination
-000 0010 Call reference value : 2
8 0000 1111 Message Type : CONNECT ACKNOWLEDGE




Gruß lumy
Antworten