Hallo Forum!
Seit LCOS 10.12 beobachte ich folgendes Verhalten:
Ein 1781VAW baut über eine Kabeldeutschland-Verbindung einen IKEv2-VPN-Tunnel zur Zentrale auf.
Wird nun ein angeschlossener T-COM-DSL-Kanal aufgrund Zwangstrennung kurz unterbrochen, führt dies auch zu einer Unterbrechnung des VPN-Tunnels.
Viele Grüße!
Abbau IKEv2-VPN-Tunnel bei Zwangstrennung eines DSL-Kanals
Moderator: Lancom-Systems Moderatoren
-
- Beiträge: 7
- Registriert: 02 Dez 2007, 14:46
- Wohnort: Göttingen
-
- Beiträge: 1151
- Registriert: 19 Aug 2014, 22:41
Re: Abbau IKEv2-VPN-Tunnel bei Zwangstrennung eines DSL-Kana
Korrektes Verhalten in LCOS v10.12 gemäss RFC 3706 Kapitel 5.4:
https://tools.ietf.org/html/rfc3706
Die Dead Peer Detection (DPD) wird in LCOS unter:
konfiguriert. Bis LCOS v10.12 hat DPD (gemäss RFC 3706) nie korrekt funktioniert. Man darf nur hoffen, dass DPD mit LCOS v10.12 (endlich) korrekt funktioniert...
=> Ich habe zur mangelhaften DPD-Realisierung in LCOS v10.00 RU3 noch ein LANCOM Hotline-Ticket offen, bei welchem mir die LANCOM-Hotline seit Monaten eine Antwort bzw. eine Lösung schuldet...
Wenn der VPN-Tunnel mit IKEv2/IPSec eine Zwangstrennung des Internetanschlusses überleben sollte, muss MobIKE (RFC 4555) eingesetzt werden:
https://www.heise.de/security/artikel/M ... 70948.html
https://tools.ietf.org/html/rfc4555
Leider unterstützt LCOS v10.12 kein MobIKE (RFC 4555)!
Wenn die Dead Peer Detection (DPD gemäss RFC 3706) erkennt, dass der Steuer-Kanal (IKEv2) unterbrochen ist, wird der VPN-Tunnel getrennt/abgebaut. Siehe entsprechendes Kapitel im LCOS-Referenzhandbuch und RFC 3706:A peer MUST keep track of the state of a given DPD exchange. That
is, once it has sent an R-U-THERE query, it expects an ACK in
response within some implementation-defined period of time. An
implementation SHOULD retransmit R-U-THERE queries when it fails to
receive an ACK. After some number of retransmitted messages, an
implementation SHOULD assume its peer to be unreachable and delete
IPSec and IKE SAs to the peer.
https://tools.ietf.org/html/rfc3706
Die Dead Peer Detection (DPD) wird in LCOS unter:
Code: Alles auswählen
ls /Setup/VPN/IKEv2/Allgemeines/DPD-Inakt-Timeout
=> Ich habe zur mangelhaften DPD-Realisierung in LCOS v10.00 RU3 noch ein LANCOM Hotline-Ticket offen, bei welchem mir die LANCOM-Hotline seit Monaten eine Antwort bzw. eine Lösung schuldet...
Wenn der VPN-Tunnel mit IKEv2/IPSec eine Zwangstrennung des Internetanschlusses überleben sollte, muss MobIKE (RFC 4555) eingesetzt werden:
https://www.heise.de/security/artikel/M ... 70948.html
https://tools.ietf.org/html/rfc4555
Leider unterstützt LCOS v10.12 kein MobIKE (RFC 4555)!
-
- Beiträge: 10
- Registriert: 05 Nov 2007, 09:57
- Wohnort: Duderstadt
Re: Abbau IKEv2-VPN-Tunnel bei Zwangstrennung eines DSL-Kana
Hallo,
hier habe ich mich sicher ungenau ausgedrückt.
Am Router liegen zwei Internetanschlüsse an.
Am internen Modem ist ein T-COM-ADSL mit Zwangstrennung angeschlossen, am LAN1 ist über ein Kabelmodem ein Kabeldeutschland-Anschluss realisiert, über den auch die VPN-Verbindung zur Zentrale läuft.
Der T-COM-Anschluss hat somit nichts mit der VPN-Verbindung zu tun.
Dennoch wird bei dessen Zwangstrennung auch der VPN-Tunnel auf dem Kabeldeutschland-Anschluss kurz getrennt.
Desweiteren fällt auf, dass seit der 10.12 beim Rückschreiben einer Konfigurationsänderung ein laufender Internetstream unterbrochen wird.
Viele Grüße!
hier habe ich mich sicher ungenau ausgedrückt.
Am Router liegen zwei Internetanschlüsse an.
Am internen Modem ist ein T-COM-ADSL mit Zwangstrennung angeschlossen, am LAN1 ist über ein Kabelmodem ein Kabeldeutschland-Anschluss realisiert, über den auch die VPN-Verbindung zur Zentrale läuft.
Der T-COM-Anschluss hat somit nichts mit der VPN-Verbindung zu tun.
Dennoch wird bei dessen Zwangstrennung auch der VPN-Tunnel auf dem Kabeldeutschland-Anschluss kurz getrennt.
Desweiteren fällt auf, dass seit der 10.12 beim Rückschreiben einer Konfigurationsänderung ein laufender Internetstream unterbrochen wird.
Viele Grüße!
Re: Abbau IKEv2-VPN-Tunnel bei Zwangstrennung eines DSL-Kana
Hi,
du hast nicht zufällig einen Eintrag in der Aktionstabelle?
Kannst du bitte den VPN-Status trace vom einem solchen Abbau posten.
Und schau bitte im VPN-packet trace nach über welche Schnittstelle die Pakete wirklich rausgehen.
Gruß
du hast nicht zufällig einen Eintrag in der Aktionstabelle?
Kannst du bitte den VPN-Status trace vom einem solchen Abbau posten.
Und schau bitte im VPN-packet trace nach über welche Schnittstelle die Pakete wirklich rausgehen.
Gruß
Erst wenn der letzte Baum gerodet, der letzte Fluss vergiftet, der letzte Fisch gefangen ist, werdet Ihr merken, dass man Geld nicht essen kann.
Ein Optimist, mit entäuschten Idealen, hat ein besseres Leben als ein Pessimist der sich bestätigt fühlt.
Ein Optimist, mit entäuschten Idealen, hat ein besseres Leben als ein Pessimist der sich bestätigt fühlt.