WS12 als VPN-Server L2TP PSK über Netzwerk I.O. über Internet Fehler 789
Hallo,
habe mir meinen VPN-Server eingerichtet und der funktioniert mit PPTP auch wunderbar und auch L2TP scheint keine größeren Probleme zu haben, denn auf Netzwerkebene funktioniert auch L2TP ohne Probleme (also mit direkter Netzwerk-IP), auch das mit dem NAT passt soweit - denke ich, denn ich bekomme vom Server eine neue IP in einem anderen Adressbereich zugewiesen. Doch sobald ich über Dyndns, direkte Internet-IP oder MyFritz connecten möchte, benötigt es erst mal lange und dann bekomme ich nach einer Zeit den Fehler 789. Sowohl mit Android als auch mit Windows 8.1 Geräten.
Für mich sieht es so aus als ob es irgendein Problem mit einer Firewall gibt, aber welches und wo?!
Ports sind frei =>
GRE GRE
PPTP TCP 1723
L2TP UDP 1701
IKE UDP 500
NAT-T UDP 4500
L2TP UDP 10000
ESP ESP
Kerberos TCP 88
Kerberos UDP 88
Habe auch schon mit Exposed Host probiert, aber ohne Erfolg. Wie gesagt auf Netzwerkebene funktioniert es problemlos und PPTP funktioniert übers Internet auch ohne Probleme, jedoch muss es irgendwo ein Problem mit L2TP geben.
Was meint ihr?
Vielen Dank schon mal im voraus!
habe mir meinen VPN-Server eingerichtet und der funktioniert mit PPTP auch wunderbar und auch L2TP scheint keine größeren Probleme zu haben, denn auf Netzwerkebene funktioniert auch L2TP ohne Probleme (also mit direkter Netzwerk-IP), auch das mit dem NAT passt soweit - denke ich, denn ich bekomme vom Server eine neue IP in einem anderen Adressbereich zugewiesen. Doch sobald ich über Dyndns, direkte Internet-IP oder MyFritz connecten möchte, benötigt es erst mal lange und dann bekomme ich nach einer Zeit den Fehler 789. Sowohl mit Android als auch mit Windows 8.1 Geräten.
Für mich sieht es so aus als ob es irgendein Problem mit einer Firewall gibt, aber welches und wo?!
Ports sind frei =>
GRE GRE
PPTP TCP 1723
L2TP UDP 1701
IKE UDP 500
NAT-T UDP 4500
L2TP UDP 10000
ESP ESP
Kerberos TCP 88
Kerberos UDP 88
Habe auch schon mit Exposed Host probiert, aber ohne Erfolg. Wie gesagt auf Netzwerkebene funktioniert es problemlos und PPTP funktioniert übers Internet auch ohne Probleme, jedoch muss es irgendwo ein Problem mit L2TP geben.
Was meint ihr?
Vielen Dank schon mal im voraus!
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 258342
Url: https://administrator.de/forum/ws12-als-vpn-server-l2tp-psk-ueber-netzwerk-i-o-ueber-internet-fehler-789-258342.html
Ausgedruckt am: 22.12.2024 um 02:12 Uhr
14 Kommentare
Neuester Kommentar
Hallo bugzz,
häufigste Ursache ist bei diesem Fehler das NAT-Traversal:
Grüße Uwe
p.s. Kerberos hat auf der Firewall nichts zu suchen, für L2TP o. IPSec reichen 1701/500/4500UDP und ESP(50) Protokoll. Die Probleme sind hier meist bei den Clients zu suchen, bei denen oft falsche Verschlüsselungsparameter aktiviert sind. Ebenso müssen die des Servers (Phase1 und Phase2) dazu passen.
Ein Trace mit Wireshark bringt dir hier sofort Klarheit woran die Verbinung scheitert! Da du eine Fritte hast kannst du zur Aufzeichnung der Pakete diese benutzen.
häufigste Ursache ist bei diesem Fehler das NAT-Traversal:
Grüße Uwe
p.s. Kerberos hat auf der Firewall nichts zu suchen, für L2TP o. IPSec reichen 1701/500/4500UDP und ESP(50) Protokoll. Die Probleme sind hier meist bei den Clients zu suchen, bei denen oft falsche Verschlüsselungsparameter aktiviert sind. Ebenso müssen die des Servers (Phase1 und Phase2) dazu passen.
Ein Trace mit Wireshark bringt dir hier sofort Klarheit woran die Verbinung scheitert! Da du eine Fritte hast kannst du zur Aufzeichnung der Pakete diese benutzen.
Zitat von @bugzzz:
Der Tipp mit Wireshark ist gut, aber worauf muss ich achten? Ich habe in der Minute beim connecten ca. 500 Einträge,
theoretisch müsste ja meine Internet-IP anfragen an meine Internet-IP oder?! Wenn ich das aus meinem Netzwerk über
meinen DynDns machen will oder?
auf Fehler bei der Sicherheitsaushandlung (nicht passende Algorithmen Phase1 und 2) und nicht ankommende ESP Pakete. Das hier zu erklären würde aber den Rahmen sprengen. Du könntest höchstens das Capture-File irgendwo zu Download bereitstellen, oder dich via PM melden dann kannst du mir das File mal per Mail schicken. Natürlich mit Angabe welches Device welche IP hat.Der Tipp mit Wireshark ist gut, aber worauf muss ich achten? Ich habe in der Minute beim connecten ca. 500 Einträge,
theoretisch müsste ja meine Internet-IP anfragen an meine Internet-IP oder?! Wenn ich das aus meinem Netzwerk über
meinen DynDns machen will oder?
Grüße Uwe
Zitat von @bugzzz:
Das stimmt, daran lag es... ohne Fritz Profile funktioniert es. Mal überlegen wie ich dann die Verbindung zu anderen
Netzwerken halte, hast du deine Idee?
Entweder alle Netze auf der Fritte terminieren, oder auf dem Server ein anderes VPN-Protokoll wie OpenVPN benutzen. Oder besser gleich einen anständigen Router wie einen Mikrotik (gibts ab ca 30€) hernehmen der das alles parallel und vernünftig mit allen Feinheiten beherrscht.Das stimmt, daran lag es... ohne Fritz Profile funktioniert es. Mal überlegen wie ich dann die Verbindung zu anderen
Netzwerken halte, hast du deine Idee?
Grüße Uwe
Morgen,
VPN Einwahlserver mit Fritzbox als LAN LAN Kopplung
Grüße Uwe
Zitat von @bugzzz:
Was sind das für Router, kenne ich nicht? Mit Modem? Dachte eigentlich das die FritzBoxen Top sind.
Die Mikrotiks haben kein Modem. Naja, wenn man nur die "Konsumer"-Seite betrachtet sind die Fritten OK, Profis machen das lieber mit was anständigem was alle möglichen Finessen beherrscht. Natürlich sind die Mikrotiks keine Spielzeuge, d.h. tiefergehende Netzwerk-und Routing- und Firewallkentnisse sind hier für eine vernünftige Konfiguration unabdinglich (ähnlich wie bei den Ciscos). Wenn du was für Otto-Normalverbraucher mit Klicki-Bunti Interface suchst bedien dich besser bei LANCOM,DRAYTEK, CISCO (Einsteigerklasse) & Co, dafür ist der Preis den du für die Geräte zahlst, natürlich höher. Das was die können kann der Mikrotik ebenfalls, nur muss man hier eben wissen was man tut!Was sind das für Router, kenne ich nicht? Mit Modem? Dachte eigentlich das die FritzBoxen Top sind.
Ist es möglich einen dauerhaften Tunnel zwischen einem Server zu einer FritzBox aufzubauen, also in der Art wie eine FritzBox das macht?
Du meinst ein einfaches LAN2LAN VPN mit einem Windows Server als Gegenstelle, dafür sind die Fritten nicht geeignet, da die Fritte nur pures IPSec spricht, wohingegen der Windows Server nur L2TP o.IPSec macht.VPN Einwahlserver mit Fritzbox als LAN LAN Kopplung
Ach und frohe Weihnachten noch
Wünsche ich ebenso *<(:--)Grüße Uwe
Es ging am Anfang und jetzt auf einmal verbindet es nicht,
Das hilft uns hier jetzt ungemein check die RRAS Logs darin solltest du den Fehler finden wenn dir nicht das Netz einen Strich durch die Rechnung macht. Wie oben bereits geschrieben ist Wireshark dein Freund...Wie gesagt, das komische, dass es vorher ging!
zwischenzeitlich wieder das VPN der Fritte aktiviert ? Du sagtest ja das du die Fritte als Kopplungsrouter zwischen anderen VPN benötigst ... beides (Fritte und den Server) gleichzeitig als L2TP o.IPSEC geht mit einer öffentlichen IP nicht. Ansonsten weiche auf OpenVPN für die Smartphones aus, das läuft auch parallel zu den anderen VPNs.Ansonsten wie gesagt einen professionelleren Router besorgen, der die VPNs alle auf dem Router terminiert - alles andere ist Gefrickel, was dir immer wieder mal Probleme bereiten wird.