seit ca. vier Tagen durchforste ich nun schon alle mir bekannten Suchmaschinen und Foren, auf der Suche nach der Ursache für mein Problem.
Folgendes Vorhaben:
Außenstelle mit S-DSL2000 (feste IP) soll über einen LANCOM 1611+ eine Verbindung ins Internet aufbauen. Über eine IPSEC VPN Verbindung soll dann eine Verbindung zu einem MS ISA 2004 hergestellt werden, um mit den Maschinen in der Zentrale zu kommunizieren.
Struktur:

Bisher erfolgreich/erkannt:
- Verbindung ins Internet
- Abgleich der Proposals für IKE (Phase1) und IPSEC (Phase2)
- Ping vom Lancom zum ext. Interface des ISA 2004
- Im "Trace + vpn-status" sehe ich abgehende und ankommende VPN Verbindungen (die leider nicht zustande kommen)
- ISA kann nur "MAIN MODE" (darum helfen mir die Anleitungen von Lancom nicht sehr viel, da die alle auf Aggressive Mode hinauslaufen)
- keine Unterschiede beim Einsatz von 3DES oder DES bzw. SHA-1 und MD5
- keine Unterschiede mit/ohne PFS
-
Problem:
- Eine VPN Verbindung von ISA zum Lancom scheitert an der Phase-2 mit folgender Meldung im Trace:
[VPN-Status] 2007/01/23 18:37:49,370
IKE info: Phase-2 failed for peer ISA5: no rule matches the phase-2 ids <ext-ISA> <-> 10.0.0.254
IKE log: 183749 Default message_negotiate_sa: no compatible proposal found
IKE log: 183749 Default dropped message from <ext-ISA> port 500 due to notification type NO_PROPOSAL_CHOSEN
IKE info: dropped message from peer ISA5 <ext-ISA> port 500 due to notification type NO_PROPOSAL_CHOSEN
[VPN-Status] 2007/01/23 18:37:49,380
VPN: Error: IPSEC-R-No-rule-matched-IDs (0x3201) for ISA5 (<ext-ISA>)
[VPN-Status] 2007/01/23 18:37:49,380
VPN: selecting next remote gateway using strategy eFirst for ISA5
=> no remote gateway selected
Ich frage mich, warum der Lancom versucht, "<ext-ISA> <-> 10.0.0.254" eine Regel zu finden.
Die Phase-1 verläuft übrigens problemlos.
Kann es sein, dass es zwingend nötig ist, dass der ISA den LANCOM per ICMP erreichen muss, bevor eine VPN Verbindung überhaupt möglich ist? ICMP vom ISA ins wilde Internet verbietet die zweite Firewall.
Fragen über Fragen und sicher noch nicht genug Infos für eine Lösung.
Ich weiß aber nicht mehr weiter und hoffe auf Hilfe!