verbinden mit dem advanced vpm client

Forum zum Thema allgemeinen Fragen zu VPN

Moderator: Lancom-Systems Moderatoren

Antworten
Malte_Hommes
Beiträge: 7
Registriert: 14 Jun 2007, 17:24

verbinden mit dem advanced vpm client

Beitrag von Malte_Hommes »

guten tag,

mittlerweile bin ich schon wesentlich weiter als bei meinem letzten thread.
ich konnte bereits zwieschen beiden 1721 eine vpn verbidung aufbauen, allerdings nur per pre-shared key.

beim erzeugen der zertifikate mit openssl für windows bekam ich beim kommando "x509 -extfile openssl.cnf -req -in device.req -CAkey ca.key -CA ca.crt -CAcreateserial -days 90 -out device.crt" immer eine fehlermedung. nun habe ich ich es irgendwie mit debian geschafft auch bei diesem kommando keine fehlermeldung mehr zu bekommen ( ich habe die openssl.cnf mit absoluten pfad angegeben). wenn ich ich nun aber bei beiden routern die lan lan koppplung auf zertifikate umstelle (natürlich habe ich die pkcs12 pakete auf beide router hochgeladen) un mich mit dem advanced vpn client verbiden will, steht folgendes in der log datei:

Code: Alles auswählen

06/20/2007 4:27:06 PM  IPSDIALCHAN::start building connection
06/20/2007 4:27:06 PM  NCPIKE-phase1:name(zentrale) - outgoing connect request - main mode.
06/20/2007 4:27:06 PM  XMIT_MSG1_MAIN - zentrale
06/20/2007 4:27:13 PM  RECV_MSG2_MAIN - zentrale
06/20/2007 4:27:13 PM  IKE phase I: Setting LifeTime to 28800 seconds
06/20/2007 4:27:13 PM  XMIT_MSG3_MAIN - zentrale
06/20/2007 4:27:13 PM  IPSDIAL->FINAL_TUNNEL_ENDPOINT:<IP DES ROUTERS>
06/20/2007 4:27:13 PM  RECV_MSG4_MAIN - zentrale
06/20/2007 4:27:13 PM  XMIT_MSG5_MAIN - zentrale
06/20/2007 4:27:13 PM  XMIT_MSG5_MAIN_RESUME - zentrale
06/20/2007 4:27:46 PM  IPSDIAL  - disconnected from zentrale on channel 1.
kann mir da einer einen tip geben wie ich das lösen kann ? vielen dank im voraus

MFG Malte Hommes
Malte_Hommes
Beiträge: 7
Registriert: 14 Jun 2007, 17:24

Beitrag von Malte_Hommes »

okay ich merke schon anscheinend kann mir keiner helfen. eine (hofentlich) einfachere frage habe ich noch: wenn man einer pkcs12 datei in den advanced vpn client lädt, sollte dadurch direkt ein neuer eintrag in der "CA-Zertifikate anzeigen"- Tabelle? weil bei mir is dies nicht der fall..

vielen dank
meichertom
Beiträge: 81
Registriert: 26 Jun 2006, 14:08
Wohnort: Nuernberg

Beitrag von meichertom »

Hallo Malte Hommes,

es sieht so aus, als wäre dein Zertifikat zu groß. Ab einer bestimmten größe müssen Zertifikate fragmentiert werden und viele Router haben damit Ihre Probleme. Wie gesagt, dies ist nur eine Vermutung, da dieses Fehlerbild dieses Problem wiedergibt.
Zu deiner zweiten Frage. Das ist nicht der Fall. Unter dem Punkt CA-Zertifikate erscheinen nur die Root-Zertifikate, die in das Verzeichnis "CaCerts" unter dem Installations-Verzeichnis des AVC kopiert werden.

Gruß
Thomas
Malte_Hommes
Beiträge: 7
Registriert: 14 Jun 2007, 17:24

Beitrag von Malte_Hommes »

guten tag,

danke für die antwort. eine frage hätte ich noch: wenn man eine LAN-LAN Kopplung macht braucht man dann den advanced vpn client wenn beide router eine feste ip haben? wie findet man heraus ob die kopplung erfolgreich war? kann man dann die rechner des anderen netzwerks anpingen?
vielen dank im voraus

MFG Malte Hommes
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi Malte_Hommes
danke für die antwort. eine frage hätte ich noch: wenn man eine LAN-LAN Kopplung macht braucht man dann den advanced vpn client wenn beide router eine feste ip haben?
wenn du eine LAN-LAN-Kopplung mit zwei Routern machst, dann brauchst du überhaupt keinen zusätzlichen Client
findet man heraus ob die kopplung erfolgreich war? kann man dann die rechner des anderen netzwerks anpingen?
wenn du ping nirgendwo blockiert hast und die Rechner ihr Gateway kennen - ja...

Gruß
Backslash
eddia
Beiträge: 1239
Registriert: 15 Nov 2004, 09:30

Beitrag von eddia »

Hallo Thomas,
es sieht so aus, als wäre dein Zertifikat zu groß. Ab einer bestimmten größe müssen Zertifikate fragmentiert werden und viele Router haben damit Ihre Probleme.
Sorry - aber das ist absoluter Blödsinn.
Zu deiner zweiten Frage. Das ist nicht der Fall. Unter dem Punkt CA-Zertifikate erscheinen nur die Root-Zertifikate, die in das Verzeichnis "CaCerts" unter dem Installations-Verzeichnis des AVC kopiert werden.
Auch das ist falsch. Falls in der PKCS#12 Datei das Zertifikat der CA enthalten ist, muss es nicht explizit im CaCerts hinterlegt werden.

Gruß

Mario
Malte_Hommes
Beiträge: 7
Registriert: 14 Jun 2007, 17:24

Beitrag von Malte_Hommes »

guten tag,

ich hoffe dies ist das letzte mal dass ich mit meinen fragen bekästigen muss.
okay da ich für die LAN-LAN kopplung den client nicht brauche habe ich mich ich mir noch einmal die eingellugen angekukkt diese sind wie folgt:

router bei mir zu hause(filiale)
ip:91.0.79.208
intranet-ip des routers (laut lanconfig): 172.23.56.254

router bei nem kumpel (zentrale)
ip:81.173.135.210
intranet ip des routers (laut lanconfig): 172.23.55.1

ich habe die kopplung genau nach knowlledgebase durchgeführt (ohne NETBios) und zawr mit folgenden werten

filiale:
-beide ips statisch (sind natürlich keine festen ips aber ich stelle die immer per hand um)
zertifikate: ahbe die test zertifikate von lancom benutzt und die lokale und entfernte identität aus der knowledge-base übernommen
-optimierter aufbau
-wiederverbinden bei trennung.

-so als gateway habe ich nun die ip der zenrtrale genommen:81.173.135.210
-ip des netzwerks: 172.23.55.0
maske: 255.255.255.0

extranet VPN nicht angemacht. netbios auch ned.
das gleiche spiel mit zentrale. mit folgenden TCP/IP einstellungngen:

gateway: 91.0.79.208
ip des netzwerks: 172.23.56.0
maske: 255.255.255.0

eintrag in die polling tabelle von Filiale:
gegenstelle: Zentrale
ip:172.23.56.16 (einziger rechner im netzwerk von zentrale)

lanmonitor sagt:
zeitüberschreitung während IKE oder IPSec-verhandlung (initiator) [0x1106]

ich bin für jede noch so kleine hilfe höxt dankbar.

MFG malte hommes
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi Malte_Hommes

die Fehlermeldung sagt doch schon, was dem LANCOM nicht passt...
Hast du die VPN-Verbindung zur Zentrale auch ZENTRALE genannt (so wie du es in der Polling-Tabelle eingetragen hast)?

Ich hoffe, du hast in der Zentrale kein Keep-Alive ("wiederverbinden bei trennung") konfiguriert...

Gruß
Backslash
Malte_Hommes
Beiträge: 7
Registriert: 14 Jun 2007, 17:24

Beitrag von Malte_Hommes »

hallo backslash,

ja die verbindung heißt ZENTRALE und ich hatte keep-alive an. das is nun aus aber die fehlermeldung ist leider noch immer die selbe. hast du noch ieine andere idee?
vielen dank im voraus
MFG Malte_Hommes
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi Malte_Hommes,
das is nun aus aber die fehlermeldung ist leider noch immer die selbe
irgendwie kann ich das nicht glauben, denn die Meldung kommt eigentlich nur, wenn auch wirklich Keep-Alive konfiguriert ist. Hast du schonmal versucht den Schalter für den SA-Aufbau auf "Immer alle gemeinsam" zu stellen?

Gruß
Backslash
Antworten