LC1711 - PKCS#12 - Zertifikat - ASN1 verstümmelt...

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
stefan5618
Beiträge: 6
Registriert: 11 Sep 2006, 20:58

LC1711 - PKCS#12 - Zertifikat - ASN1 verstümmelt...

Beitrag von stefan5618 »

Hallo,
versuche mit eine LC1711 ein LAN-LAN Kopplung via VPN mit Zertifikat durchzuführen. Um Konfigurationsfehler auszuschliessen, habe ich die Verbindung zunächst via PSK hergsestellt und das funktioniert.
Danach eine neue VPN Verbindung erstellt mit Zertifikaten, allerdings wird
die Verbindung nicht aufgebaut. Im Lancom Trace ist der erwartete ASN1
verstümmelt, warum auch immer.
[VPN-Status] 2008/04/24 12:47:07,910
IKE info: set id for sending to device cert id E=info@domain.de, CN=lancom,OU=VPN,O=Firma,L=Stadt,ST=Nordrhein-Westfalen,C=DE


[VPN-Status] 2008/04/24 12:47:08,070
IKE info: Phase-1 failed for peer OPENSWAN: received ID DER_ASN1_DN:E=info@domain.de,CN=extfw-hamm,OU=VPN,O=Firma,L=Stadt,ST=Nor
drhein-Westfalen,C=DE != expected ID DER_ASN1_DN:0ü¡1
0 ♠♥U♦♠☻DE1∟0♠♥UNordrhein-
0estfalen1
♠♥U♦♦Stadt1▼0↔♠♥U♦
▬Firma1
0
♠♥U♦
♥VPN10♠♥U♦♥
☺xtfw-ha☺▬▲info@domain.de


[VPN-Status] 2008/04/24 12:47:08,070
VPN: Error: IKE-R-ID-type-mismatch (0x2208) for OPENSWAN (X.X.X.X)

Die Sonderzeichen sind keine Fehler :-), sondern das was der Router im Trace anzeigt. CA und Zertifikat wurden mit OpenSSL erstellt, womit auch schon mehrere VPN-Verbindungen erfolgreich aufgebaut wurden
(PKCS#12, Road-Warrior und LAN-LAN).
Habe die PKCS#12 Datei auch schon mit und ohne Passwort importiert.

Hat jemand eine Idee, woran das liegt bzw. wie das Problem zu lösen ist?

Gruss
Stefan D.
stefan5618
Beiträge: 6
Registriert: 11 Sep 2006, 20:58

Beitrag von stefan5618 »

Keiner einer Idee, ein Ansatz würde mir auch schon reichen? :-).
telchef
Beiträge: 41
Registriert: 08 Feb 2006, 12:48

Beitrag von telchef »

Ich hatte das gleiche und habe die Ursachen ausgemacht. M.E. ist das ein Bug in der LANCOM-Firmware, der mindestens seit Version 5.20 bis einschl. 7.58 besteht.

Die Subjects (die DNs) der Zertifikate müssen im LANCOM bei "Lokale Identität" und "Entfernte Identität" genau in umgekehrter Reihenfolge eingegeben werden, wie sie in openssl, in FreeS/WAN oder in Openswan sowie in deren Logs zu sehen sind.

Hat man das nicht (oder auch nur einen Tippfehler oder einfach eine falsche Identität), so kommt es zu Deiner verstümmelten Ausgabe im LANCOM-VPN-Trace.

Allerdings NUR, wenn folgende Bedingung auch noch erfüllt ist: Es muß für dessen Verbindungs-Listen-Eintrag auch noch ein "Entferntes Gateway" eingetragen sein! Ist nur "0.0.0.0" eingetragen (für Road-Warrior-Szenarien oder Gegenstellen mit dyn. IP-Adressen), kommt dieser Verstümmelungsfehler nicht, sondern ein "normalerer". (Es wird dann mit "falscher" Identität [Elemente-Reihenfolge] natürlich trotzdem kein VPN-Tunnel aufgebaut.)


(Die Trace-Ausgabe selber, also das Verstümmelte, zeigt m.E. einen eindeutigen Firmware-Fehler. Hier werden ganz offensichtlich Speicherbereiche überschrieben bzw. Variablengrenzen überschritten.)


Grüße,
telchef

P.S. Für diese Fehleranalyse, die mich schon vor Zeiten und auch jetzt viele Stunden bis Tage Fehlersuche gekostet hat, sollte ich von Fa. Lancom Systems einen Verdienst-Orden bekommen. Oder wenigstens einen schönen Router (Spitzenmodell) kostenlos.
Henri
Beiträge: 418
Registriert: 23 Jul 2005, 01:42

Beitrag von Henri »

Habe gerade 1 Stunde mit dem Lancom Support telefoniert und jetzt diesen HW zu finden. Das ist suboptimal.

Henri
Antworten