meinsm
Goto Top

Problem mit mehreren gleichzeitigen VPNs zum gleichen Netz

Hallo zusammen,

habe ein kleines Problem mit VPN-Verbindungen.

Zuerst mal, grundsätzlich funktioniert die L2TP/IPsec-VPN.

Es kommt ab und zu vor, dass ich von einem Netz aus mit mehreren Windows-Notebooks jeweils eine L2TP/IPsec-VPN zum gleichen Zielnetz aufbauen will.
Das klappt dann nur mit dem ersten, die weiteren Notebooks können keine Verbindung aufbauen.

Was kann ich machen, dass es mit mehreren Notebooks die VPN aufbauen kann?

Schon mal besten Dank.

Content-ID: 527892

Url: https://administrator.de/contentid/527892

Ausgedruckt am: 25.11.2024 um 23:11 Uhr

tech-flare
tech-flare 21.12.2019 um 00:02:59 Uhr
Goto Top
Welche Firewall? Wie sieht der Aufbau aus? Glaskugel....

Pfsense, opnsense, sophos, Cisco, fritzbox oder was weiß der Geier ?
aqui
aqui 21.12.2019 um 00:33:06 Uhr
Goto Top
Was kann ich machen, dass es mit mehreren Notebooks die VPN aufbauen kann?
Das liegt dann zu 99% an der Router Hardware. Billige Router mit sog. "VPN Passthrough" Option können meist nur eine einzige Session des ESP Protokolls im Cache halten. ESP ist ein eigenständiges IP Protokoll mit der Nummer 50:
https://de.wikipedia.org/wiki/IPsec#Encapsulating_Security_Payload_(ESP)
Diese Billigrouter merken sich dann nur die erste ESP Verbindung die über sie aufgebaut wird aber keine weiteren. Nach dem Pronzip first come, first serve. Alle weiteren Verbindungen werden dann blockiert bis der ESP Cache Timer abläuft. Dann gilt wieder first come, first serve.
Mit Konfiguration usw. kannst du da nichts machen. Das einzige was da hillft ist die Router Hardware zu tauschen gegen ein besseres System was multiple ESP Sessions erlaubt. Entsprechende HW wurde oben schon genannt.

Wenn du mehrere Client Sessions immer zur gleichen Lokation aufbaust dann wäre doch ein Site to Site VPN viel sinnvoller, also die Kopplung 2er Netze. Das würde dann das sinnfreie Aufbauen vieler paralleler Client Sessions überflüssig machen und ist viel effizienter.
meinsm
meinsm 21.12.2019 um 08:21:01 Uhr
Goto Top
Da hängt ne Fritzbox 7490.
Site to Site hab ich nicht, da es nicht oft ist und dann auch nur für kurze Zeit notwendig.

Ich glaub ja eher, dass es an Windows liegt.
Wenn ich mit mehreren iPhones im gleichen Netz mehrere VPNs aufbaue, mit der gleichen Gegenstelle, klappt es.

Es kann aber nur ein Notebook aufbauen.
Pjordorf
Pjordorf 21.12.2019 aktualisiert um 09:42:02 Uhr
Goto Top
Hallo,

Zitat von @meinsm:
Ich glaub ja eher, dass es an Windows liegt.
Schon eine gewagte These ein Windows OS mit einem IOS gleich zu setzen. Selbst Apple macht es nicht ein IOS mit seinen Desktops zu vergleichen. Und dann wollen wir mal sehen was passiert wenn alle SmartPhones da per ein WLAN jedes ein VPN Tunnel zum gleichen Ziel aufbauen will....

Gruß,
Peter
meinsm
meinsm 21.12.2019 um 09:39:15 Uhr
Goto Top
Wollte damit ja nur sagen, dass es am VPN-Client liegen könnte, also am Windows-eigenen.
orcape
orcape 21.12.2019 um 11:03:04 Uhr
Goto Top
Hi meinsm,
Du solltest bedenken das die Fritte bei mehreren gleichzeitigen VPN 's auch ein wenig rechnen muss, um die Verschlüsselung eines Virtuellen Tunnels zu gewährleisten.
Irgendwann hat dann so eine kleine CPU Ihre Grenzen erreicht und mag nicht mehr.
Ich will die 7490 nicht schlecht reden, aber Du hast es bei der Fritte mit einem Consumer Produkt zu tun.
Wenn Du hier sicher mehrere VPN 's verwenden willst, solltest Du schon "schwerere Geschütze auffahren".
LG orcape
aqui
aqui 21.12.2019 aktualisiert um 12:04:07 Uhr
Goto Top
Ist aber auch hinreichend bekannt das die Fritte im VPN kaum mehr als um die 3 Mbit/s Durchsatz schafft. Eben weil sie einen schwachbrüstigen SoC hat.
Sie muss auch nicht mehr können, denn sie ist wie Kollege @orcape zu Recht sagt ein billiges Massen Consumer Produkt und auch entsprechend genau dafür entwickelt. Und man sollte nicht vergessen das 90% aller dieser User keinerlei VPN nutzen geschweige denn überhaupt wissen was das ist...!
Man kommt ja (normal) auch nicht auf die Idee mit einem Dacia Logan an einem Formel 1 Rennen teilzunehmen !
goscho
goscho 21.12.2019 um 13:21:06 Uhr
Goto Top
Mahlzeit,

die VPN-Verbindungen werden wohl nicht mit der Fritzbox aufgebaut, denn diese kann kein L2TP-VPN.

Daher gehe ich davon aus, dass die Fritte VPN-Passthrough macht und dahinter ein VPN-Server ist.
Welcher, müsste uns der TO schon noch sagen.

Die Limitierung der Fritte beim Entschlüsseln des VPN fällt damit erst mal weg. Was der VPN-Server dahinter schafft, können wir nicht beurteilen, da wir ihn nicht kennen.

Ich vermute eher ein Konfigurationsproblem beim VPN-Server. Wenn der VPN-Server vernünftige Logs schreibt, könnte man ja da was sehen oder eventuell kann man von diesem einen Paketmitschnitt machen, wenn die Verbindungen bestehen und diese auswerten.
aqui
aqui 21.12.2019 um 14:50:29 Uhr
Goto Top
Daher gehe ich davon aus, dass die Fritte VPN-Passthrough macht und dahinter ein VPN-Server ist.
Vermutlich, denn das ist die einzig mögliche technische Option bei L2TP.
Die VPN Server Logs würden in der Tat sehr helfen um einen Lösung zu finden.
the-buccaneer
the-buccaneer 22.12.2019 um 18:46:33 Uhr
Goto Top
Warum werden denn die VPN-Verbindungen nicht über das IPSec der Fritte aufgebaut? Die kann mehrere Sessions und findet sogar auf dem Hin- und Rückweg recht zuverlässig ihre Ziele. face-wink

Durchsatz sollte bei 9-10 Mbit/s liegen. https://www.nicht-trivial.de/index.php/2018/10/21/vpn-durchsatz-bei-avms ...
Ist auch ungefähr meine Erfahrung bei AES-128

VG
Buc
Henere
Henere 22.12.2019 um 18:56:48 Uhr
Goto Top
10 MBit/s Schafft die Fritte nicht. Hab mich lang genug damit rumgeärgert bis ich auf OVPN umgestiegen bin.
the-buccaneer
the-buccaneer 22.12.2019 um 19:22:22 Uhr
Goto Top
O.k. 8. Schaffe hier 1 MByte/s mit ner ollen 7270v2
meinsm
meinsm 23.12.2019 aktualisiert um 12:49:36 Uhr
Goto Top
Hallo zusammen,
vielleicht hab ich zu wenig erklärt.
Also das VPN-Ziel ist eine Linux-Firewall hinter einem Cisco-Router.
Diese Firewall kann viele VPN-Verbindungen gleichzeitig bedienen.

Jetzt kommt es aber ab und zu vor, dass ein paar Personen von einem externen Netzwerk, WLAN in einer Außenstelle praktisch, eine VPN-Verbindung mit Notebook und Handy zum gleichen Ziel aufbauen wollen.

Die Handys (5 an der Zahl) können parallel eine VPN-Verbindung aufbauen, bei den Notebooks eben nur das erste und das zweite Notebook nicht mehr. Erst wenn das erste Notebook die VPN trennt, kann ein anderes Notebook die VPN aufbauen.
Bei den Handys ists egal, die können sich immer verbinden, auch wenn sie mit dem gleichen WLAN verbunden sind wie die Notebooks.

Somit ist meine Vermutung, dass es weder am Ziel liegt noch an der Fritzbox, sondern an den Clients, sprich an den Windows-Notebooks.
Pjordorf
Pjordorf 23.12.2019 um 13:42:28 Uhr
Goto Top
Hallo,

Zitat von @meinsm:
Die Handys (5 an der Zahl) können parallel eine VPN-Verbindung aufbauen, bei den Notebooks eben nur das erste und das zweite Notebook nicht mehr. Erst wenn das erste Notebook die VPN trennt, kann ein anderes Notebook die VPN aufbauen.
Bei den Handys ists egal, die können immer, auch wenn sie mit dem gleichen WLAN verbunden sind wie die Notebooks.
Die Handy's gehen alle per 3g/LTE/UMTS zum gleichen ziel und nicht per WLAN? Jedes Handy ist in sein eigenes Netz und weiss ja gar nicht das das nachbargerät zum gleichen Ziel will. Du vergleichst sachen die nicht zu vergleichen sind.

Gruß,
Peter
meinsm
meinsm 23.12.2019 um 13:46:53 Uhr
Goto Top
Die sind im gleichen WLAN.
Pjordorf
Pjordorf 23.12.2019 um 13:52:45 Uhr
Goto Top
Hallo,

Zitat von @meinsm:
Die sind im gleichen WLAN.
Und nutzen deine Handys das WLAN auch oder gehen die per 3G/UMTS/LTE ins internet und bauen sich ihren eigenen VPN Tunnel?

Gruß,
Peter
meinsm
meinsm 23.12.2019 um 13:54:58 Uhr
Goto Top
Die nutzen das WLAN.
Hab auch extra mal mobile Daten deaktiviert, und da konnten die auch alle.
Pjordorf
Pjordorf 23.12.2019 um 13:58:31 Uhr
Goto Top
Hallo,

Zitat von @meinsm:
Die nutzen das WLAN.
Hab auch extra mal mobile Daten deaktiviert, und da konnten die auch alle.
SIM Karte mal entfernt? Oder per Wirshark zugeschaut?

Gruß,
Peter
the-buccaneer
the-buccaneer 23.12.2019 um 14:55:37 Uhr
Goto Top
Du wirst das Logfile deiner Linux-Firewall konsultieren müssen um zu sehen, warum die Verbindung nicht zustande kommt.
Evtl. loggt Windows ja auch irgendwas? (Nutze ich nicht)

So ist das doch nur "rate mal mit Rosenthal"

Buc
Pjordorf
Pjordorf 23.12.2019 aktualisiert um 15:27:11 Uhr
Goto Top
Hallo,

Zitat von @the-buccaneer:
So ist das doch nur "rate mal mit Rosenthal"
So wie mein Handy nutzt hier in DE Telekom und in den USA Telekom. Warum geht dort etwas und hier nicht? Vergleich von Spinat und etwas was Kühe verlieren und Asiaten niemals Essen tun. face-smile

Gruß,
Peter
meinsm
meinsm 23.12.2019 um 17:20:37 Uhr
Goto Top
Habs jetzt probiert mit 3x Handys ohne SIM-Karte und gleiches WLAN.
Mit Handys kann ich vom gleichen WLAN zum gleichen Ziel ne VPN aufbauen, aber nur mit einem Notebook.

Somit geht da definitv nix übers Handynetz und wenn es mit mehreren Handys geht, müsste es ja auch mit mehreren Notebooks gehen.
Da es aber nur mit einem Notebook geht, ist ja an sich die Komponente die streikt eher das Notebook als die Firewall oder die Fritzbox.

Oder sehe ich das falsch?
aqui
aqui 23.12.2019 aktualisiert um 17:30:12 Uhr
Goto Top
Warum geht dort etwas und hier nicht?
Z.B. wenn du dort eine öffentliche IP beim Provider Mobilfunk bekommst, hier aber eine RFC1918 IP und CGN beim Mobilfunk Netz, dann ists aus mit IPsec. CGN würde dann die Connection killen ohne NAT Traversal.
Möglich auch das der eine Provider filtert. IPsec ist oft nur bei Business Accounts und wird in billigen Consumer Surf Accounts gefiltert.
meinsm
meinsm 23.12.2019 um 18:04:17 Uhr
Goto Top
Ja, ok.
ABER es geht ja alles über das gleiche WLAN, sowohl Handy (ohne Karte also ohne Mobilfunk) und Notebook.
Wenn ich Handy bzw. Notebook über UMTS lasse, können alle Geräte gleichzeitig.
Nur über WLAN ists so, dass nur ein Notebook geht.
aqui
aqui 23.12.2019 aktualisiert um 18:09:01 Uhr
Goto Top
Im WLAN wird im Gegensatz zum WAN Port ja auch kein NAT (IP Adress Translation) gemacht. Das ist simples Layer 2 Bridging ins lokale LAN.
Ein himmelweiter Unterschied also zur Funktionalität und Situation am WAN Port über den du vom Internet reinkommst !
meinsm
meinsm 23.12.2019 um 18:16:50 Uhr
Goto Top
Ja.
Aber ich komm nicht mit.

Beide Gerätegruppen (Handys und Notebook) sind im selben WLAN.
Mit den Handys kann ich mit allen gleichzeitig eine VPN zum gleichen Ziel aufbauen.
Aber nur mit einem Notebook.
Also wenn ein NB eine VPN aufgebaut hat, kann ich zwar mit allen Handys eine VPN aufbauen, aber mit keinem weiteren Notebook.

Da ja alles identisch ist, also WLAN des Ursprungsnetzes und auch der Adressbereich, Zielnetz etc, nur der Client bzw. VPN-Client liegt es doch nahe, dass es am VPN-Client liegt, oder?

Oder liege ich da so falsch?
Pjordorf
Pjordorf 23.12.2019 um 19:18:37 Uhr
Goto Top
Hallo,

Zitat von @meinsm:
Aber ich komm nicht mit.
Schmeiss mal dein Wireshark an...
Welcher Fehlermeldungen gibt es auf deine Notenbücher? Keine? Schau im Kabelhai nach...

Gruß,
Peter
the-buccaneer
the-buccaneer 23.12.2019 um 21:49:32 Uhr
Goto Top
Bitte: WELCHE Firewall???
Wie lautet dort der Fehler?
Findet der 2. Verbindungsversuch dort überhaupt statt?
Warum bricht er ab?

Auch Wndows kennt seit einiger Zeit Errorcodes... face-wink

Welcher Fehler wird ausgegeben?
Hier ein Tutorial zum Troubleshooting:
https://www.thewindowsclub.com/vpn-error-codes-troubleshooting

Du wirst irgendwas liefern müssen, wenn wir dir helfen sollen. Nur lamentieren, dass es "theoretisch" ja gehen sollte (da stimme ich dir zu) ist nicht zielführend.

Weiterhin frohes Raten allerseits! (Gibts eigentlich was zu gewinnen?) face-wink

Buc
orcape
orcape 24.12.2019 um 10:34:35 Uhr
Goto Top
Weiterhin frohes Raten allerseits! (Gibts eigentlich was zu gewinnen?)
Ein Silvester-Karpfen wäre nicht schlecht, schliesslich ist die Weihnachtsgans schon angebraten. face-wink
Schönes Weihnachtsfest und ein paar ruhige Tage.
LG orcape
Pjordorf
Pjordorf 24.12.2019 um 10:37:04 Uhr
Goto Top
Hallo,

Zitat von @orcape:
Ein Silvester-Karpfen wäre nicht schlecht,
Aber es ist nicht zu erkennen wo vorne und hinten ist face-smile

Gruß,
Peter
the-buccaneer
the-buccaneer 01.01.2020 um 04:18:34 Uhr
Goto Top
Ich werd das nie raffen...
Kompetente Helfer, Nachfragen, Hinweise etc. Und dann immer wieder nur stoisch die Ausgangsfrage wiederholen...
Und dann Funkstille.

Stille Nacht, heilige Nacht... Ach ne, ist ja schon die "Wow, wir freuen uns auf das tolle neue Jahr, in dem wir alles besser machen" Nacht. face-wink

Noch Interesse, lieber TO?

Buc