nightcrawler86
Goto Top

Probleme mit VPN Verbindungsaufbau L2TP-IPSec und Router

Hallo,

ich habe folgende Netzwerkstruktur:

Server --- Router --- Internet --- Client

Der Server läuft mit Windows 2003 und dem Routing und RAS Dienst, auf dem ich das VPN inkl. Zertifizierungsstelle eingerichtet habe. Der Server befindet sich nicht in einer DMZ.
Auf dem Client habe ich eine VPN Verbindung eingerichtet, die ich einmal mit interner IP und externer Adresse getestet habe. Intern klappt alles problemlos. Nun mein Problem: Beim Verbinden über die externe Adresse (Domain), kommt der Fehler 800 Server nicht erreichbar (oder ähnlich).

Leider ist ein älteres Routermodell von Netgear im Einsatz (Standardgerät ohne VPN pass trough). Beim Portforwarding habe ich folgende Ports zum Server weitergeleitet: 500, 1701, 1723. Mit einem Portscanner habe ich alle drei Ports gescannt: 500 gefiltert, 1701 geschlossen, 1723 geöffnet. Firewall ist nicht im Einsatz.

Ich habe beim googlen auch was von Port 4500 und 50 gelesen. Muss ich diese auch weiterleiten?


Vielleicht habt Ihr noch eine Idee?

Danke

nightcrawler86

Content-ID: 90962

Url: https://administrator.de/forum/probleme-mit-vpn-verbindungsaufbau-l2tp-ipsec-und-router-90962.html

Ausgedruckt am: 23.01.2025 um 23:01 Uhr

aqui
aqui 30.06.2008 um 17:39:34 Uhr
Goto Top
L2TP benutzt IPsec zur Verschlüsselung. Für IPsec benötigst du die Protokolle
ESP = Protokollnummer 50 (Achtung nicht TCP oder UPD 50 ! ESP ist ein eigenes Protokoll !)
IKE = UDP 500
NAT-T = UDP 4500

Mehr nicht ! In der Port Weiterleitungsliste müssen diese IPs auf die lokale IP des Server zeigen !
Ohne VPN Passthrough Option stehen aber deine Chancen sehr schlecht und gehen gegen 0 das zum Laufen zu bringen, denn dann wird ESP meist nicht geforwardet und kommentarlos im Router verworfen. Das damit dann natürlich keine VPN Verbindung zustandekommt ist klar....
Wenn du dann so oder so einen neuen Router beschaffen musst, dann gf. gleich einen der auch aktiv VPN supportet, denn dann musst du nicht immer einen Server glühen lassen für den VPN Zugriff. Auch befreit dich das von der Frickelei mit Port Forwarding um die NAT Firewall im Router zu überwinden.
Router von Draytek z.B. supporten alle 3 Arten von VPN Protokollen !
Dani
Dani 30.06.2008 um 18:23:21 Uhr
Goto Top
Hi,
eine kl. Ergänzung: Damit unter WindowsXP L2TP funktioniert, musst du folgenden Registryschlüssel anpassen:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\IPSec]
"AssumeUDPEncapsulationContextOnSendRule"=dword:00000001  

Gruss,
Dani
nightcrawler86
nightcrawler86 01.07.2008 um 15:36:45 Uhr
Goto Top
Gibt es denn keine Möglichkeit ESP weiterzuleiten? Irgendwelche Tricks?
aqui
aqui 03.07.2008 um 09:33:20 Uhr
Goto Top
Doch, natürlich ! Das kann man in der Port Weiterleitungsliste des Routers einstellen ! Bei manchen Routern die das Feature VPN Passthrough haben passiert das automatisch, wenn Port UDP 500 forgewardet wird.

Der Router muss aber zwingend VPN Passthrough supporten sonst hast du keinerlei Chancen das zu realisieren !