IPSec mit Cisco WRV210 und Shrew Client
Hallo und guten Tag! Da ich nun mittlerweile drei Wochen an diesem Problem bastel und nicht voran komme, so ziemlich alle HowTo's durchgearbeitet habe - hoffe ich, dass ich hier noch ein wenig Hilfe finden kann...
Das Problem ist einfach geschildert:
gewünscht ist eine IPSec VPN Verbindung zwischen dem Shrew-Client und einem Cisco WRV210.
Mit einigen Grundeinstellungen bekomme ich auch einen Tunnel aufgebaut; allerdings ist weder ein Trace noch ein Ping auf das gegenüberliegende Netzwerksegment möglich. Gegenüberliegend meint, dass ich weder vom Client-Netz noch vom Host-Netz einen Ping / Trace absetzen kann.
Konfiguration Client:
Win Vista 32bit, in einer Domäne eingebunden, IP-Segment unterschiedlich zum gewünschten Host, Shrew Client 2.1.5
Konfiguration Host:
DynDNS, Router WRV210 (der allerdings - Default - als Gateway eingerichtet ist), IPSec mit einem Tunnel eingerichtet (der ja auch - lt. Client - verbunden wird), Windows 2008 SBS Domäne
Die Verbindung steht, jedoch ist ein Tracert / Ping nicht möglich, Meldung: Zeitüberschreitung der Anforderung
Wird die Verbindung zum Zielnetz getrennt, meldet der Trace: Zielnetz nicht erreichbar.
Log-Dateien gibt es natürlich auch, ich habe mir mal ein paar kleine Meldungen herausgepickt:
IKE Service
...
10/08/05 11:20:24 K< : recv pfkey ACQUIRE UNSPEC message
10/08/05 11:20:24 ii : - id = 123
10/08/05 11:20:24 ii : - type = IPSEC
10/08/05 11:20:24 ii : - dir = OUTBOUND
10/08/05 11:20:24 ii : - src = 192.168.16.109:0/32
10/08/05 11:20:24 ii : - dst = 192.168.16.0:0/24
...
IPSeC Service
...
10/08/05 11:27:05 ii : inspecting ARP request ...
10/08/05 11:27:05 !! : ARP packet has invalid header
...
Alle relevanten Ports sind geöffnet, die Firewall am WRV210 habe ich zu Testzwecken ausgeschaltet; dort habe ich auch Regeln eingeschaltet, die sowohl TCP als auch UPD 500 / 4500 Trigger aus dem Netz zulassen.
Kann mir jemand weiterhelfen, welche Daten werden noch benötigt?
Vielen Dank! Gruss, Fusseler
Das Problem ist einfach geschildert:
gewünscht ist eine IPSec VPN Verbindung zwischen dem Shrew-Client und einem Cisco WRV210.
Mit einigen Grundeinstellungen bekomme ich auch einen Tunnel aufgebaut; allerdings ist weder ein Trace noch ein Ping auf das gegenüberliegende Netzwerksegment möglich. Gegenüberliegend meint, dass ich weder vom Client-Netz noch vom Host-Netz einen Ping / Trace absetzen kann.
Konfiguration Client:
Win Vista 32bit, in einer Domäne eingebunden, IP-Segment unterschiedlich zum gewünschten Host, Shrew Client 2.1.5
Konfiguration Host:
DynDNS, Router WRV210 (der allerdings - Default - als Gateway eingerichtet ist), IPSec mit einem Tunnel eingerichtet (der ja auch - lt. Client - verbunden wird), Windows 2008 SBS Domäne
Die Verbindung steht, jedoch ist ein Tracert / Ping nicht möglich, Meldung: Zeitüberschreitung der Anforderung
Wird die Verbindung zum Zielnetz getrennt, meldet der Trace: Zielnetz nicht erreichbar.
Log-Dateien gibt es natürlich auch, ich habe mir mal ein paar kleine Meldungen herausgepickt:
IKE Service
...
10/08/05 11:20:24 K< : recv pfkey ACQUIRE UNSPEC message
10/08/05 11:20:24 ii : - id = 123
10/08/05 11:20:24 ii : - type = IPSEC
10/08/05 11:20:24 ii : - dir = OUTBOUND
10/08/05 11:20:24 ii : - src = 192.168.16.109:0/32
10/08/05 11:20:24 ii : - dst = 192.168.16.0:0/24
...
IPSeC Service
...
10/08/05 11:27:05 ii : inspecting ARP request ...
10/08/05 11:27:05 !! : ARP packet has invalid header
...
Alle relevanten Ports sind geöffnet, die Firewall am WRV210 habe ich zu Testzwecken ausgeschaltet; dort habe ich auch Regeln eingeschaltet, die sowohl TCP als auch UPD 500 / 4500 Trigger aus dem Netz zulassen.
Kann mir jemand weiterhelfen, welche Daten werden noch benötigt?
Vielen Dank! Gruss, Fusseler
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 148396
Url: https://administrator.de/contentid/148396
Ausgedruckt am: 25.11.2024 um 20:11 Uhr
9 Kommentare
Neuester Kommentar
UDP 500 und 4500 ist nur die halbe Miete ! Produktivdaten laufen über einen ESP Tunnel (IP Protokoll 50)
Siehe HIER !
Letzlich ist das aber alles irrelevant weil das niemals auf einem VPN Router geblockt wird !
Zeigt die Situation auch bei dir denn wie du ja selber schreibst kommt der VPN Tunnel problemlos zustande.
Sehr hilfreich wäre hier mal ein Output von ipconfig bei aktivem VPN Client um die IP Adress Zuweisung zu sehen und ebenso ein route print um die aktuelle Routing Tabelle zu sehen bei aktivem Client.
Leider enthälst du uns das vor.
Wie immer sieht diese Verhalten nach einem Firewall Problem aus.
Bedenke das der Client aus einem Fremdnetz kommt und solche Pakete an der lokalen Firewall der remoten Rechner geblockt werden. Du musst also bei dieen Diensten Datei- Druckersharung, RDP usw. im erweiterten Menü die lokale FW freischalten oder mit "Alle Computer inkl. Internet" diesen Dienst für alle IP Adressen generell freischalten.
Eine 2te Fehlerquelle ist das ICMP Echo nicht aktiviert ist auf den remoten Maschinen ! Auch hier musst du in der Firewall in den erweiterten Einstellungen unter "ICMP" den Haken setzen bei "Auf eingehende Echoanforderungen antworten !".
Ein einfacher Test ist immer die loakle LAN IP des VPN Routers anzupingen. Da dort keine Firewall ist in der Regel solte auf diesen Ping immer eine Antwort kommen.
Für alle anderen Geräte gilt das oben gesagte.
Für deine IP Adressierung im Netz solltest du unbedingt #comment-toc5 DAS_hier beachten !
Auch wenn es nicht für den WRV ist ist dies ein Leitfaden für die Einrichtung des Clients:
http://www.shrew.net/support/wiki/HowtoLinksys !
Bedenke auch das sich kein andere IPsec VPN Client zusätzlich auf dem Client Rechner befinden sollte um eine Wechelwirkung zu vermeiden. Also alles ausser dem Shrew besser über die Systemsteuerung Software deinstallieren !
Die o.a. Fehlermeldung zeigt auch eher nicht auf ein VPN Problem sondern auf ein ARP Problem im Protokollheader !!
Ggf. solltest du hier mal miot dem Wireshark sniffern und dir das genau ansehen !
Siehe HIER !
Letzlich ist das aber alles irrelevant weil das niemals auf einem VPN Router geblockt wird !
Zeigt die Situation auch bei dir denn wie du ja selber schreibst kommt der VPN Tunnel problemlos zustande.
Sehr hilfreich wäre hier mal ein Output von ipconfig bei aktivem VPN Client um die IP Adress Zuweisung zu sehen und ebenso ein route print um die aktuelle Routing Tabelle zu sehen bei aktivem Client.
Leider enthälst du uns das vor.
Wie immer sieht diese Verhalten nach einem Firewall Problem aus.
Bedenke das der Client aus einem Fremdnetz kommt und solche Pakete an der lokalen Firewall der remoten Rechner geblockt werden. Du musst also bei dieen Diensten Datei- Druckersharung, RDP usw. im erweiterten Menü die lokale FW freischalten oder mit "Alle Computer inkl. Internet" diesen Dienst für alle IP Adressen generell freischalten.
Eine 2te Fehlerquelle ist das ICMP Echo nicht aktiviert ist auf den remoten Maschinen ! Auch hier musst du in der Firewall in den erweiterten Einstellungen unter "ICMP" den Haken setzen bei "Auf eingehende Echoanforderungen antworten !".
Ein einfacher Test ist immer die loakle LAN IP des VPN Routers anzupingen. Da dort keine Firewall ist in der Regel solte auf diesen Ping immer eine Antwort kommen.
Für alle anderen Geräte gilt das oben gesagte.
Für deine IP Adressierung im Netz solltest du unbedingt #comment-toc5 DAS_hier beachten !
Auch wenn es nicht für den WRV ist ist dies ein Leitfaden für die Einrichtung des Clients:
http://www.shrew.net/support/wiki/HowtoLinksys !
Bedenke auch das sich kein andere IPsec VPN Client zusätzlich auf dem Client Rechner befinden sollte um eine Wechelwirkung zu vermeiden. Also alles ausser dem Shrew besser über die Systemsteuerung Software deinstallieren !
Die o.a. Fehlermeldung zeigt auch eher nicht auf ein VPN Problem sondern auf ein ARP Problem im Protokollheader !!
Ggf. solltest du hier mal miot dem Wireshark sniffern und dir das genau ansehen !
Welches IP Netz ist lokal am VPN Router definiert ?? Ist das ebenfalls die 192.168.16.0 /24 oder nutzt du dort eine anderes IP Netz ?
Für den Wireshark Trace wäre nur ein ARP ins VPN Netz interessant, denn laut Fehlermeldung oben gibt es dort einen Protokollfehler. Ohne erfolgreichen ARP ist natürlich keinerlei Zugriff ins remote Netz möglich, das ist logisch, da die layer 2 Adressen nicht aufgelöst werden können !!
Es ist also mal sinnig zu erfahren WO der Fehler im ARP paket liegt !
Für den Wireshark Trace wäre nur ein ARP ins VPN Netz interessant, denn laut Fehlermeldung oben gibt es dort einen Protokollfehler. Ohne erfolgreichen ARP ist natürlich keinerlei Zugriff ins remote Netz möglich, das ist logisch, da die layer 2 Adressen nicht aufgelöst werden können !!
Es ist also mal sinnig zu erfahren WO der Fehler im ARP paket liegt !
Bilder kannst du hochladen wenn du den Originalthread mit Klick auf "Bearbeiten" editrierst, das Bild als jpeg etc. hochlädst und den den gesendeten URL cut and pastest. Den kannst du dann hier in einer Antwort einfügen.
In jedem Dokument, PM, Antwort etc. wird bei diesem URL dann immer das Bild ausgegeben.
Ganz einfach...wenn man denn mal die FAQs liest
In jedem Dokument, PM, Antwort etc. wird bei diesem URL dann immer das Bild ausgegeben.
Ganz einfach...wenn man denn mal die FAQs liest