Site-to-Site Verbindung mit Pfsense 2.3.2 auf APU Board
Hallo zusammen, ich bin absolut am verzweifeln. Ich will meine Monowalls durch Pfsense ersetzen und habe das zum Test nun mal an 2 Standorten gemacht. Ich bekomme aber absolut keine VPN Verbindung hin. Kann mir eventuell wer sagen ob es einen Trick gibt?
Key Exchange 1
Internet Protocol IPv4
Interface Wan
Remote Gateway IP from the other site
P1
Authentication Method: Mutual PSK
Negotiation mode: Aggressive
My identifier: My IP Adress
Peer identifier: Peer IP Adress
Presherdkey: ...
Encryption AES
Hash: SHA1
DH Group 2
Lifetime 28800
Enablde DPD 10/5
P2
Mode Tunnel IPv4
Local Network LAN Subnet
Remote Network Network 192.168.x.x/24
Protocoll ESP
Encryption AES256
Hash SHA1
PFS off
Lifetime 3600
Wenn ich die Config so habe bekomme ich:
Aug 24 09:12:42 charon 16[ENC] <con1000|9> parsed INFORMATIONAL_V1 request 874233868 [ N(AUTH_FAILED) ]
Aug 24 09:12:42 charon 16[IKE] <con1000|9> received AUTHENTICATION_FAILED error notify
Wenn ich nun folgendes ändre:
My identifier: My IP Adress
Peer identifier: Peer IP Adress
zu
My identifier: Distinguished name pfsense.localdomain
Peer identifier: any
bekomme ich
Aug 24 09:21:44 charon 15[ENC] <con1000|15> parsed INFORMATIONAL_V1 request 719346522 [ N(INVAL_KE) ]
Aug 24 09:21:44 charon 15[IKE] <con1000|15> received INVALID_KE_PAYLOAD error notify
und auf der anderen Seite
Aug 24 09:30:36 charon 11[IKE] <6> no shared key found for 'pfSense.localdomain'[172.31.xxx.xxx] - '213.200.xxx.xxx'[213.200.xxx.xxx]
Aug 24 09:30:36 charon 11[IKE] <6> no shared key found for 172.31.xxx.xxx - 213.200.xxx.xxx
Ich weiss ehrlich gesagt nicht mehr weiter ...
Key Exchange 1
Internet Protocol IPv4
Interface Wan
Remote Gateway IP from the other site
P1
Authentication Method: Mutual PSK
Negotiation mode: Aggressive
My identifier: My IP Adress
Peer identifier: Peer IP Adress
Presherdkey: ...
Encryption AES
Hash: SHA1
DH Group 2
Lifetime 28800
Enablde DPD 10/5
P2
Mode Tunnel IPv4
Local Network LAN Subnet
Remote Network Network 192.168.x.x/24
Protocoll ESP
Encryption AES256
Hash SHA1
PFS off
Lifetime 3600
Wenn ich die Config so habe bekomme ich:
Aug 24 09:12:42 charon 16[ENC] <con1000|9> parsed INFORMATIONAL_V1 request 874233868 [ N(AUTH_FAILED) ]
Aug 24 09:12:42 charon 16[IKE] <con1000|9> received AUTHENTICATION_FAILED error notify
Wenn ich nun folgendes ändre:
My identifier: My IP Adress
Peer identifier: Peer IP Adress
zu
My identifier: Distinguished name pfsense.localdomain
Peer identifier: any
bekomme ich
Aug 24 09:21:44 charon 15[ENC] <con1000|15> parsed INFORMATIONAL_V1 request 719346522 [ N(INVAL_KE) ]
Aug 24 09:21:44 charon 15[IKE] <con1000|15> received INVALID_KE_PAYLOAD error notify
und auf der anderen Seite
Aug 24 09:30:36 charon 11[IKE] <6> no shared key found for 'pfSense.localdomain'[172.31.xxx.xxx] - '213.200.xxx.xxx'[213.200.xxx.xxx]
Aug 24 09:30:36 charon 11[IKE] <6> no shared key found for 172.31.xxx.xxx - 213.200.xxx.xxx
Ich weiss ehrlich gesagt nicht mehr weiter ...
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 313423
Url: https://administrator.de/contentid/313423
Ausgedruckt am: 22.11.2024 um 14:11 Uhr
18 Kommentare
Neuester Kommentar
Hallo,
hast du dieses Tutorial genau gelesen?
Kollege @aqui hat sich die Mühe gemacht Schritt für Schritt zu erklären wie man sowas macht und auf was es drauf an kommt - worauf man achten muss.
Gruß
hast du dieses Tutorial genau gelesen?
Kollege @aqui hat sich die Mühe gemacht Schritt für Schritt zu erklären wie man sowas macht und auf was es drauf an kommt - worauf man achten muss.
Gruß
Moin,
die Identifier als IP Adresse sind schon richtig!
Ich würde 3 Sachen ändern:
Probier das mal aus und achte darauf, dass beide Seiten gleich konfiguriert sind!
VG
Val
die Identifier als IP Adresse sind schon richtig!
Ich würde 3 Sachen ändern:
- Main Mode anstelle Aggressive Mode (gibts bei IKEv2 nicht mehr)
- IKEv2 anstelle von IKEv1 verwenden
- Verschlüsselung bei P1 und P2 auf AES256 sowie SHA256 ändern + DH Group 14
Probier das mal aus und achte darauf, dass beide Seiten gleich konfiguriert sind!
VG
Val
Du hast definitiv irgendwo einen Fehler in deiner Konfig.
Eine Seite arbeitet mit einer öffentlichen und die andere mit einer privaten IP Adresse:
Bei mir werden dort sauber beide öffentliche IP Adressen angezeigt. Dein WAN wird ja wohl kaum eine private IP Adresse haben? Oder CGN?
VG
Val
Eine Seite arbeitet mit einer öffentlichen und die andere mit einer privaten IP Adresse:
Aug 24 10:04:49 charon 06[NET] <5> sending packet: from 172.31.xxx.xxx[500] to 213.200.229.167[500] (464 bytes)
Aug 24 10:04:49 charon 06[NET] <5> received packet: from 213.200.229.167[4500] to 172.31.xxx.xxx[4500] (256 bytes)
Aug 24 10:04:49 charon 06[NET] <5> received packet: from 213.200.229.167[4500] to 172.31.xxx.xxx[4500] (256 bytes)
Bei mir werden dort sauber beide öffentliche IP Adressen angezeigt. Dein WAN wird ja wohl kaum eine private IP Adresse haben? Oder CGN?
VG
Val
Ok super und mit AES256, SHA256 und DH-Group 14 bist du auch von der Verschlüsselung her auf der sicheren Seite!
Nein. Bei der APU2 nicht mehr.
Mail vom PCEngines-Support:
Beim apu2 empfiehlt es sich jedoch nicht von SD zu booten, da der SD Slot direkt an der CPU hängt und das SDHCI Modul benötigt...
Garnicht. Man benutzt i. d. R. das memstick-Image:
http://blog.hinni.solutions/pfsense-on-a-apu1d4/
bzw.
http://www.pcengines.info/forums/?page=post&id=52A3FAF6-A192-40CB-8 ...
http://blog.hinni.solutions/pfsense-on-a-apu1d4/
bzw.
http://www.pcengines.info/forums/?page=post&id=52A3FAF6-A192-40CB-8 ...
Ich schreib die nächsten Tage mal eine Anleitung. @aqui, du bekommst die dann natürlich persönlich in dein privates Postfach gesendet wenn es soweit ist!
So bitteschön:
PfSense auf apu2c2 oder apu2c4 installieren
PfSense auf apu2c2 oder apu2c4 installieren