Hallo,
ich habe einen 1722 an ADSL und Kabel Deutschland mit Load balancer laufen. Der Kabel-Anschluss ist erst neu dazugekommen. Sinn der Sache ist, dass meine Leitungen nich sonderlich stabil sind, und wenn eine ausfällt, soll's auf der anderen wietergehen. Wenn beide laufen, sollen sich die VPN-Tunnel halt eine Leitung aussuchen.
Beide WAN-Verbindungen haben DynDNS, exemplarisch:
ASDL - hq.dyndns.org - IP 1.2.3.4
KABEL - hq-2.dyndns.org - IP 5.6.7.8
Bei den VPN-Gegenstellen (hier ein 1821+) hatte ich als Gateway immer "hq.dyndns.org" eingetragen, was problemlos funktioniert.
Nun aber habe ich bei den Gegenstellen zusätzlich unter "Weitere entfernte Gateways" noch den hq-2.dyndns.org eingetragen, und hier hakt's:
Wenn die VPN-Verbindung vom lokalen Gateway über ADSL initiiert wird, ist alles OK, über KABEL aber passiert bei der Gegenstelle folgendes:
Code: Alles auswählen
[VPN-Status] 2009/08/07 15:09:53,220
IKE info: The remote server 5.6.7.8:500 peer def-main-peer id <no_id> is Enigmatec IPSEC version 1.5.1
IKE info: The remote server 5.6.7.8:500 peer def-main-peer id <no_id> supports NAT-T in mode draft
IKE info: The remote server 5.6.7.8:500 peer def-main-peer id <no_id> supports NAT-T in mode draft
IKE info: The remote server 5.6.7.8:500 peer def-main-peer id <no_id> supports NAT-T in mode rfc
IKE info: The remote server 5.6.7.8:500 peer def-main-peer id <no_id> negotiated rfc-3706-dead-peer-detection
[VPN-Status] 2009/08/07 15:09:53,220
IKE info: Phase-1 remote proposal 1 for peer def-main-peer matched with local proposal 1
[VPN-Status] 2009/08/07 15:09:53,490
IKE info: set id for sending to device cert id O=Firma,C=DE,CN=GEGENSTELLE
[VPN-Status] 2009/08/07 15:09:53,950
IKE info: Phase-1 [responder] for peer def-main-peer between initiator id O=Firma,C=DE,CN=HQ, responder id O=Firma,C=DE,CN=GEGENSTELLE done
IKE info: SA ISAKMP for peer def-main-peer encryption aes-cbc authentication md5
IKE info: life time ( 108000 sec/ 0 kb)
[VPN-Status] 2009/08/07 15:09:53,950
IKE info: Phase-1 SA Rekeying Timeout (Soft-Event) for peer def-main-peer set to 97200 seconds (Responder)
[VPN-Status] 2009/08/07 15:09:53,950
IKE info: Phase-1 SA Timeout (Hard-Event) for peer def-main-peer set to 108000 seconds (Responder)
[VPN-Status] 2009/08/07 15:09:54,020
IKE info: Phase-2 failed for peer def-main-peer: no rule matches the phase-2 ids 192.168.3.0/255.255.255.0 <-> 192.168.129.0/255.255.255.0
IKE log: 150954.000000 Default message_negotiate_sa: no compatible proposal found
IKE log: 150954.000000 Default dropped message from 5.6.7.8 port 500 due to notification type NO_PROPOSAL_CHOSEN
IKE info: dropped message from peer def-main-peer 5.6.7.8 port 500 due to notification type NO_PROPOSAL_CHOSEN
Bei einer ADSL-initiierten Verbindung sieht's so aus:
Code: Alles auswählen
[VPN-Status] 2009/08/07 16:03:27,180
IKE info: The remote server 1.2.3.4:500 peer HQ id <no_id> is Enigmatec IPSEC version 1.5.1
IKE info: The remote server 1.2.3.4:500 peer HQ id <no_id> supports NAT-T in mode draft
IKE info: The remote server 1.2.3.4:500 peer HQ id <no_id> supports NAT-T in mode draft
IKE info: The remote server 1.2.3.4:500 peer HQ id <no_id> supports NAT-T in mode rfc
IKE info: The remote server 1.2.3.4:500 peer HQ id <no_id> negotiated rfc-3706-dead-peer-detection
[VPN-Status] 2009/08/07 16:03:27,180
IKE info: Phase-1 remote proposal 1 for peer HQ matched with local proposal 1
Was läuft da falsch, bzw. mache ich einen Denkfehler?
Danke und Gruß
Sven