Ich hab bei einem Freund zwei 1811 in Betrieb genommen, einen bei ihm im Büro (192.168.100.0), einen daheim (192.168.200.0). Beide sind über VPN gekoppelt. Die Verbindung läuft via Main Mode, da beide Standorte über einen Dyndns Dienst stets den gleichen DNS Namen haben.
Auf beiden Seiten ist das Modem des Providers selbst als Router eingerichtet - rückt also nur eine private IP raus. Somit haben auf beiden Seiten die Lancoms WAN seitig 10.0.0.140 und das Modem des Providers als Gateway. Zusätzlich ist auf dem Modem der Lancom als "DMZ Host" eingetragen - sprich ALLE Ports werden an den Lancom weitergeleitet.
Damit - und mit aktivierten NAT Traversal - war bisher problemlos das VPN zwischen den beiden Netzen möglich und ist seit Jahren gut gelaufen. Seit kurzem aber nicht mehr, obwohl soweit mir bekannt kein Parameter verändert wurde. Es wurde nur mal ein Update auf 8.0 RU2 gemacht, da kann ich aber nicht mehr sagen ob es exakt seit dem nicht mehr geht.
Darstellen tut sich das so das beide Geräte im Lanmonitor "Dynamic VPN - Zeitüberschreitung während Signalisierung oder Authentifizierung (Initiator) [0x1105]" melden. Die jeweilige Gegenseite wird aber korrekt aufgelöst, die aktuelle IP unter "Entfernets Gateway" stimmt.
In einem Trace stellt sich das wie folgt dar:
Code: Alles auswählen
IKE info: Phase-2 SA Timeout (Hard-Event) for peer PRIVAT set to 2000 seconds (Initiator)
[VPN-Status] 2010/12/04 15:39:23,100
IKE info: Phase-2 [inititiator] done with 2 SAS for peer PRIVAT rule ipsec-0-PRIVAT-pr0-l0-r0
IKE info: rule:' ipsec 192.168.100.0/255.255.255.0 <-> 192.168.200.0/255.255.255.0 '
IKE info: SA ESP [0x3b1e8171] alg AES keylength 128 +hmac HMAC_MD5 outgoing
IKE info: SA ESP [0x26573b60] alg AES keylength 128 +hmac HMAC_MD5 incoming
IKE info: life soft( 1600 sec/160000 kb) hard (2000 sec/200000 kb)
IKE info: tunnel between src: 10.0.0.140 dst: 188.23.109.130
[VPN-Status] 2010/12/04 15:39:24,100
VPN: no dynamic VPN authentication packet recevied so far for PRIVAT (188.23.109.130)
VPN-Status] 2010/12/04 15:41:13,780
VPN: connection for PRIVAT (188.23.109.130) timed out: no response
[VPN-Status] 2010/12/04 15:41:13,780
VPN: Error: IFC-I-Connection-timeout-dynamic (0x1105) for PRIVAT (188.23.109.130)
[VPN-Status] 2010/12/04 15:41:13,790
selecting next remote gateway using strategy eFirst for PRIVAT
=> no remote gateway selected
Ich hab auch schon beide seiten auf SSL Kapselung umgestellt (was bei heiklen NAT Situationen auch schon mal geholfen hat), ändert aber gar nichts an dem Verhalten.
Vielleicht hat sonst noch jemand eine Idee was ich versuchen könnte. Vielen Dank im voraus.