Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
sanyarin
Beiträge: 3
Registriert: 13 Feb 2025, 10:31

Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Beitrag von sanyarin »

Hallo zusammen,

ich habe ein Routing-Problem nach einem Hardwaretausch. Eine Kette aus vier Lancoms verbinden sich via VPN, einer wurde nun gegen ein neueres Modell ausgetauscht, die Konfiguration importiert. Seitdem scheint der ausgetauschte Router keine Pakete zwischen den angrenzenden Standortnetzen mehr weiterzuleiten.

HighLevel-Netzwerk-Diagramm (jeweils nur ein Intranet-Netzwerk pro Site):
[Site A]<--[Site B]-->[Site C]<--[Site D]

Site B verbindet sich aktiv nach A und C. Site D verbindet sich aktiv nach C. Alle Sites kommen über vorgelagerte FritzBoxen, LTE-Router o.ä. ins Internet, also im Prinzip über Layer3-Transfernetze, kein PPPoE oder Wählverbindungen oder so.

Die Firewallregeln erlauben überall freie Kommunikation zwischen allen Site-Netzen, die Routingtabellen verweisen jeweils auf den vorherigen/nächsten Router in der Kette.

Das hat bislang einwandfrei funktioniert.

In Site C wurde nun ein defekter 1781EF+ gegen einen neuen 1790VAW getauscht, die alte Konfiguration importiert.
Die alte Konfigurationssicherung war v10.32, diese wurde auf den 1790 in v10.50 importiert, dieser dann auf v10.72 aktualisiert.

Nach dem Austausch in C sind beide Tunnel (von B und D nach C) sofort wieder online.
(Was mich gewundert hat: nach dem Austausch in C liefen die Tunnel sofort wieder, d.h.: die Portweiterleitungen in der FritzBox wurden nicht angepasst, ergo: die MAC muss aus Sicht der FritzBox gleich geblieben sein. Wird die MAC auch über die Konfiguration importiert und überschreibt/spooft die Hardware-MAC des Ports?)

Kommunikation über die Tunnel von A und B nach C (und zurück von C nach A und B), sowie von C nach D (und zurück von D nach C) funktioniert.

Aber: Kommunikation von A und B nach D (über C als Zwischenstation) funktioniert *nicht mehr*.

Traceroute von einem Client-System in B nach C listet die Router in B und C auf, danach ist das Ziel in C erreicht.
Traceroute von einem Client-System in B nach D listet nur den Router in B auf, danach nur noch Zeitüberschreitungen.

Routingtabelle in B, C und D sehen korrekt aus (so wie vorher; als Router für die Netze in B und D sind in C die jeweiligen VPN-Verbindungsnamen eingetragen (IKEv1 zwischen B und C, IKEv2 zwischen C und D)).

Wie/an welcher Stelle könnte ich (vielleicht per PacketDump?) prüfen, wo/warum die Pakete verloren gehen oder nicht weitergeleitet werden?

Herzlichen Dank schonmal an jeden, der sich bis hierher durchgehangelt hat. :wink:

Ich hoffe irgendwie, dass jemand so ein Problem schon mal hatte und einfach sowas sagt wie: "Bei Hardwaretausch musst Du immer daran denken, dieses oder jenes nochmal neu anzulegen, weil sonst irgendwelche internen IDs nicht passen und die Pakete im Orkus landen" oder so. :?

Neu gestartet habe ich alle beteiligten Systeme bereits mehrfach. Hat jemand eine Idee oder einen Denkanstoß für mich? :G)
PappaBaer
Beiträge: 217
Registriert: 21 Jul 2016, 20:49

Re: Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Beitrag von PappaBaer »

Moin,

da wird bei den Netzwerk-Regeln (SAs) für den VPN-Tunnel was beim Import nicht so geklappt haben.
In früheren LCOS-Versionen wurden diese Sicherheitsbeziehungen über Firewall-Regeln gelöst, in aktuelleren gibt es da einen dedizierten Konfigurationsbereich für (VPN->Allgemein->Netzwerkregeln).
Hier musst Du Regeln für Quell- und Zielnetze im Tunnel anlegen und die Regeln dann der VPN-Verbindung zuweisen (manuell).
Also muss in Router C beim Tunnel nach D folgende Regeln erstellt werden:
Lokale Netze: Intranet Router A, Intranet Router B, Intranet Router C
Entfernte Netze: Intranet Router D

Bei der Gelegenheit das Ganze für den Tunnel nach B auch sauber anpassen:
Lokale Netze: Intranet Router C, Intranet Router D
Entfernte Netze: Intranet Router A, Intranet Router B

VG,
Torsten
sanyarin
Beiträge: 3
Registriert: 13 Feb 2025, 10:31

Re: Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Beitrag von sanyarin »

Ich hatte mich schon gewundert, was aus dem Firewallregel-Häkchen "Diese Regel wird für die Erstellung von SAs herangezogen" geworden ist. :?:
Das dürfte die Sache erklären. :!:

Vielen Dank Torsten! :D

VG, Björn
GrandDixence
Beiträge: 1150
Registriert: 19 Aug 2014, 22:41

Re: Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Beitrag von GrandDixence »

Mit dem richtigen show-Befehl die Sicherheitsbeziehungen (Security Association -> SA) kontrollieren.

fragen-zum-thema-vpn-f14/frage-zu-vorde ... tml#p96893

fragen-zum-thema-vpn-f14/einwahl-ueber- ... ml#p112810
sanyarin
Beiträge: 3
Registriert: 13 Feb 2025, 10:31

Re: Routing über VPN zwischen 4 Lancoms nach Austausch eingeschränkt

Beitrag von sanyarin »

Da sind gute Hinweise dabei, vielen Dank! :)
Antworten