ei-systems
Goto Top

ShrewSoft 2.2.2 - VPN wird aufgebaut, aber es gehen nur genau 6 pings durch

Hallo Zusammen,

ich habe ein merkwürdiges Problem mit genau einer VPN Verbindung, während andere problemlos funktionieren.
VPN wird aufgebaut und liefert auch direkt nach Verbindungsaufbau Ping-Reply zurück, aber nur genau 6 mal, dann kommt Zeitüberschreitung.
Host bei mir ist W10, Gegenseite ist W2012R2.
Einzigen Unterschied nach Verbindungsaufbau, den ich sehe, ist der verwendete Transport:
Bei allen, bei denen es geht, ist es NAT-T RFC / IKE ESP
bei dem ohne Datentransfer ist es NAT-T v02 / IKE ESP

Während der Shrew Client jedesmal Connected und Verbindung Established anzeigt,
baut sich die eine Verbindung aber offenbar direkt wieder ab - jedenfalls geht ein trace statt durch den Tunnel ins Internet face-sad

Die Verbindung hat in der Vergangenheit stabil funktioniert - da war der Host aber auch noch W7...
VPN Trace zeigt "vernünftige" Firewall Rules allerdings bekomme ich trotz Dauerping nur 3 Hits bei ausgehender Verbindung?
Security Associations sind da (Status Mature), Policys auch.

Habe momentan gar keine Idee, wo ich suchen soll und wäre froh, wenn ihr mir einen Hinweis geben könntet, wo ich suchen soll.

Vielen Dank im Voraus

Andreas

Content-Key: 588206

Url: https://administrator.de/contentid/588206

Printed on: April 19, 2024 at 21:04 o'clock

Member: brammer
brammer Jul 16, 2020 at 13:48:35 (UTC)
Goto Top
Hallo,

starte mal parallel zum ping einen tracert, und dann noch mal wenn der Ping keine Antwort mehr bekommt...

brammer
Member: EI-Systems
EI-Systems Jul 16, 2020 at 14:44:32 (UTC)
Goto Top
Hallo brammer,

Da offenbar das VPN immer nur für 6 pings offen ist, habe ich beim parallelen tracert nie eine Verbindung durch den Tunnel gesehen, sondern immer nur direkt ins Internet. Wie ich gerade lerne, läuft aber auch ein ping auf private IP weit ins Internet - sei es 192.168.1.222 oder 172.10.10.10. 3 - 9 Hops hätte ich nicht erwartet...
Laut route print sind vom Shrew auch keine Routen nach Beendigung des Clients übrig - vom ebenfalls beendeten OpenVPN Client aber schon.
Dürften aber nicht stören, da 4 von 5 VPN korrekt arbeiten.

Andererseits hatte ich früher schon oft Abbrüche beim Download von großen Dateien auf den Server. Der hängt hinter 2 kaskadierten Routern jeweils mit NAT, bei beiden steht der MTU auf 1492. Ich hätte zwar gedacht, daß die MTU beim Ping keine Rolle spielen sollte - aber sicher bin ich mir auch da nicht...

Viele Grüße

Andreas
Member: brammer
brammer Jul 16, 2020 at 16:46:25 (UTC)
Goto Top
Hallo,


Wenn das wirklich so ist, dann hat dein Provider aber ein riesen Problem...


brammer
Member: kevsei
kevsei Jul 26, 2020 at 08:56:24 (UTC)
Goto Top
Hey, wir hatten im Unternehmen ein ähnliches Problem.

Bei uns hat ShrewSoft die Verbindung zu einem Lancom Router aufgebaut. Bei einigen Clienten lief es super, andere haben das von dir angesprochene Verhalten dargelegt.

Bei uns lag ein IP Konflikt vor mit anderen verbundenen Usern. Vielleicht kannst du das ja nochmal prüfen. Ggf logst du dich mit dem einen mit gleichen Daten eines anderen ein? Das hatten wir auch mal, Shrew hat das bei uns nicht verstanden und da dann Probleme gemacht.

Grüße
Member: EI-Systems
EI-Systems Jul 28, 2020 at 09:12:36 (UTC)
Goto Top
Hallo kevsei,

Danke für Deinen Hinweis - einen IP Konflikt kann ich "eigentlich" ausschliessen - allerdings gibt es bei dem Tunnel in der Tat eine Besonderheit in dieser Richtung: Die IP des VPN - Clients liegt im Netz meines LAN.
Wenn ich das nächste Mal eine Fernwartung aufbaue, werde ich also mal die Client IP in ein anderes Netz verlegen und sehen, ob das hilft und das Ergebnis hier einstellen. Ich fürchte allerdings, daß es noch ein bischen dauert, bis ich das testen kann.

Viele Grüße

Andreas
Member: kevsei
Solution kevsei Jul 28, 2020 at 13:16:58 (UTC)
Goto Top
Ich glaube das wird das Problem sein.
Die VPN IPs sollten am besten nicht im Bereich des Lan Netzwerks sein. Ich denke wenn du das anpasst sollte es problemlos laufen.
Member: EI-Systems
EI-Systems Aug 15, 2020 at 10:12:13 (UTC)
Goto Top
Hallo kevsei,

das war es - IP geändert und schon geht es wieder - warum aber der Tunnel aufgebaut wird und ein paar Pings durchlaufen, bis die Verbindung gekappt wird, ist mir weiterhin schleierhaft...

Viele Grüße

Andreas