ricopausb
Goto Top

IPsec Tunnel plötzlich ohne Traffic

Moin zusammen ...

... einer unserer seit einiger Zeit laufenden Tunnel zwischen einer pfSense und einer USG-PRO4 stellte heute im Laufe des Vormittags plötzlich seine Funktion ein.

Aber auch nur der eine von rund einem Dutzend.

Auf der pfSense war der Tunnel noch als established zu sehen.
In den Logs war davon allerdings nicht erkennbar.

Dort steht nur im 10-sekündigen Rhythmus:

ul 12 15:10:07	charon		09[NET] <con15|43> sending packet: from 144.76.123.123[500] to 90.187.234.234[500] (76 bytes)
Jul 12 15:10:07	charon		09[NET] <con15|43> received packet: from 90.187.234.234[500] to 144.76.123.123[500] (76 bytes)

In der Phase 2 sehe ich auf der pfSense das nix an Daten ankommt. (Bytes-In: 0)

Auf der pfSense-Seite brachte ein Neustart des Tunnels keine Änderung. Ebenso nicht ein Neustart des IPsec-Dienstes.

Habe dann beide Maschinen mal rebootet. Keine Änderung.
Alle Tunnel auf der pfSense stehen sofort wieder und sind funktionell.
Nur dieser eine nicht, obwohl als "established" angezeigt.

Mir fehlt allerdings gerade der Hintergrund, wo man auf der pfSense und/oder der USG noch weiter forschen kann.

Vielleicht hat ja jmd. eine rettende Idee, bevor ich hier im Haus die USG heute Abend mal testweise gegen eine pfSense austauschen kann.

greetz

Der Rico

Content-Key: 3321484351

Url: https://administrator.de/contentid/3321484351

Printed on: April 27, 2024 at 07:04 o'clock

Member: radiogugu
radiogugu Jul 12, 2022 at 14:06:40 (UTC)
Goto Top
Hi.

Kann leider nichts zur Lösung beitragen.

Habe aber eine ähnliche Geschichte. Zwei IPSec Tunnel zu Sonicwalls laufen sofort an. Ein Tunnel zu einer anderen, frisch installierten PFSense 2.6.0 will einfach nicht hochkommen.

Das ist bei mir so seit der Version 2.5.0. Bei der 2.4.5 gab es das so nicht.

Wireguard läuft sofort bei der selben PFsense und ohne Mucken an der Stelle.

Da ist die USG aber noch nicht so weit, oder?

Gruß
Marc
Mitglied: 108012
108012 Jul 12, 2022 at 14:10:13 (UTC)
Goto Top
Vielleicht hat ja jmd. eine rettende Idee, bevor ich hier im Haus die USG heute Abend mal testweise gegen
eine pfSense austauschen kann.
Leider nicht aber schau mal nach was die beide können und haben.
Wenn beide AES-NI haben dann würde ich via GCM gehen
Wenn beide Intel QAT haben würde das benutzen wollen, das soll der Durchsatz um einiges höher sein.

Dobby
Mitglied: 148523
148523 Jul 13, 2022 updated at 06:52:33 (UTC)
Goto Top
Die 10 sekündigen UDP 500 Frames (ISAKMP) sind sehr wahscheinlch die Peer Keepalives sofern du sie im VPN Setup aktiviert hast was wir leider raten müssen....
Established besagt ja das der Tunnel selber soweit OK ist. Du solltest dir die Firewall Regeln an den LAN und besonders dem virtuellen Tunnel Interfaces ansehen. Dort wird vermutlich irgendetwas geblockt. Blick ins Firewall Blocking Log hilft da auch.
Mitglied: 108012
108012 Jul 13, 2022 at 07:07:08 (UTC)
Goto Top
Wireguard läuft sofort bei der selben PFsense und ohne Mucken an der Stelle.
Kann man ja auch mal mit der USG und der pfSense zusammen versuchen.
UBNT Forum

Dobby