Shirocco88
Aktives Mitglied
- Mitglied seit
- 4 Jan 2016
- Beiträge
- 870
- Punkte für Reaktionen
- 67
- Punkte
- 28
Hallo PeterPawn sowie alle VPN-Nutzer,
zuerst die gute Nachricht, die LAN-LAN-VPN-Verbindung konnte auch zwischen FB7490 FW 06.50 und FB6340 FB06.04 erfolgreich eingerichtet werden;
die Tests ergaben, dass sich FW-06.50 anders verhält als frühere FW-Versionen (z.B. DynDNS-Abhängigkeit oder P1-localid);
daher habe ich die Tests/Diagnosemethoden hier dokumentiert, so dass dies für Leser nachvollzogen werden kann.
Ausgangskonfiguration:
FB6340, FW 06.04, Public-IPv4, kein CGN/DS-Lite
==> LAN-IP: 192.168.0.1, Netzwerk: 192.168.0.0, Netzmask: 255.255.255.0
==> keine MyFritz-Registrierung
==> DynDNS Registrierung "xxxxx.ddns.net"
FB7490, FB 06.50, Internet-Zugang mit USB-Tethering Mobilfunk-Stick, NAT44-Config (Vodafone-SIM, UDP-Port 500 und UDP-Port 4500 sind jeweils ausgehend freigeschalten)
==> USB-Tethering, kein Portforwarding bei vorgeschaltenem NAT-Router aktiv
==> LAN-IP: 192.168.0.1, Netzwerk: 192.168.0.0, Netzmask: 255.255.255.0
==> WAN-IP: 192.168.8.100
==> keine MyFritz-Registrierung
==> keine DynDNS Registrierung
==> Fritzbox wurde vor Beginn der Tests auf Werkseinstellungen zurückgesetzt, FW tweaked with PeterPawn's modfs
Problem 1: IKE-Error 0x2027 "timeout"
bei "disable/enable" der VPN-Configuration bei GUI erhalte ich folgendes Fehlerbild:
Erkenntnis:
AVM-Knowledgebase liefert zu "IKE-Error 0x2027" nur einen nichtssagenden Hinweis "timeout",
siehe http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_syslog_122
VPN-Verbindung wird nicht aufgebaut (siehe ike.log, showdslstat, ...),
eine DNS-Anfrage nach xxxxx.ddns.net wird nicht durchgeführt
==> es wird so wie es aussieht auf DynDNS-Dienst gewartet
Unklar, ob diese Dienste-Abhängigkeit schon in früheren Firmware-Versionen bestand, z.B. FB6340/FB7270 mit FW 05.87
Durchgeführte Änderungen: MyFRITZ-Account @FB7490 und in vpn.cfg eingerichtet.
Problem 2: IKE-Error 0x202E "dns: unspecified error"
bei "disable/enable" der VPN-Configuration bei GUI erhalte ich folgendes Fehlerbild:
Erkenntnis:
AVM-Knowledgebase liefert zu IKE-Error 0x202E "dns: unspecified error",
siehe http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_syslog_122
die remoteid-fqdn/localid-fqdn passen nicht der beiden Boxen zueinander, evtl. Zusammenhang mit Non-Public-DNS-Suffixes "*.vpn.local" gegeben
anschließend Änderung FB6340-IPv4.cfg von
nach
Änderung FB7490-umts.cfg von
nach
nach Import und Aktivieren der Config hat die VPN-Verbindung funktioniert.
Hinweis: die vpn.cfg hat sich bei FB7490-06.50 nach Reboot automatisch geändert:
Hab noch folgende Fragen:
Welche Bedeutung hat "localvirtualip 0.0.0.0 dns1 0.0.0.0 dns2 0.0.0.0" bei "showdsldstat" ?
Wie sollte "always_renew" eingestellt werden ? Steht dies nicht in Konflikt mit keepalive_ip ?
evtl. kann hierzu mir jemand antworten geben.
ich mache gerade noch Langzeit- und Streßtest (FTP-Übertragung) via VPN-Tunnel.
Gruß Shirocco88
EDIT:
Fehlerbild "unknown remote peer" in /var/tmp/ike.log:
Ursache:
P1-Identifikation-Missmatch (remoteid vs. localid Missmatch)
Details:
FB6340_ipv4:vpn.cfg
FB7490_NAT44:vpn.cfg
Lösung:
sicherstellen, dass die P1-Identifikationen der beiden vpn.cfg wechselseitig (remoteid <==> localid) übereinstimmen;
ggf. mit "allcfgconv_06.03 -C vpn -c -o -" mit telnet prüfen, siehe #25
zuerst die gute Nachricht, die LAN-LAN-VPN-Verbindung konnte auch zwischen FB7490 FW 06.50 und FB6340 FB06.04 erfolgreich eingerichtet werden;
die Tests ergaben, dass sich FW-06.50 anders verhält als frühere FW-Versionen (z.B. DynDNS-Abhängigkeit oder P1-localid);
daher habe ich die Tests/Diagnosemethoden hier dokumentiert, so dass dies für Leser nachvollzogen werden kann.
Ausgangskonfiguration:
FB6340, FW 06.04, Public-IPv4, kein CGN/DS-Lite
==> LAN-IP: 192.168.0.1, Netzwerk: 192.168.0.0, Netzmask: 255.255.255.0
==> keine MyFritz-Registrierung
==> DynDNS Registrierung "xxxxx.ddns.net"
FB7490, FB 06.50, Internet-Zugang mit USB-Tethering Mobilfunk-Stick, NAT44-Config (Vodafone-SIM, UDP-Port 500 und UDP-Port 4500 sind jeweils ausgehend freigeschalten)
==> USB-Tethering, kein Portforwarding bei vorgeschaltenem NAT-Router aktiv
==> LAN-IP: 192.168.0.1, Netzwerk: 192.168.0.0, Netzmask: 255.255.255.0
==> WAN-IP: 192.168.8.100
==> keine MyFritz-Registrierung
==> keine DynDNS Registrierung
==> Fritzbox wurde vor Beginn der Tests auf Werkseinstellungen zurückgesetzt, FW tweaked with PeterPawn's modfs
Problem 1: IKE-Error 0x2027 "timeout"
bei "disable/enable" der VPN-Configuration bei GUI erhalte ich folgendes Fehlerbild:
Code:
FB7490_06.50# /sbin/eventsdump -d
TELNET,NOT_SIGNED,DEBUGCFG
05.01.16 22:22:07 VPN-Fehler: CT_LAN_to_fb6340, IKE-Error 0x2027 [10 Meldungen seit 05.01.16 22:16:52]
05.01.16 22:16:21 Internetverbindung wurde erfolgreich hergestellt. IP-Adresse: 192.168.8.100, DNS-Server: 192.168.8.1 und 192.168.8.1, Gateway: 192.168.8.1
05.01.16 22:16:10 Internetverbindung wurde getrennt.
05.01.16 22:15:21 Internetverbindung wurde erfolgreich hergestellt. IP-Adresse: 192.168.8.100, DNS-Server: 192.168.8.1 und 192.168.8.1, Gateway: 192.168.8.1
05.01.16 22:15:11 Internetverbindung wurde getrennt.
Code:
FB7490_06.50# Console.log:
Jan 5 22:15:25 ddnsd[5133]: startup ($Revision: 1.31 $$CompileDate: Dec 4 2015 14:47:44 $)
Jan 5 22:15:25 ddnsd[5133]: starting ...
Jan 5 22:15:25 ddnsd[5135]: DDNS: no valid accounts
Jan 5 22:15:25 ddnsd[5135]: [5135] Start failed
Code:
FB7490_06.50# cat /var/tmp/ike.log
2016-01-05 22:16:05 avmike:< add(appl=dsld,cname=CT_LAN_to_fb6340,localip=192.168.8.100, remoteip=255.255.255.255, p1ss=all/all/all, p2ss=esp-all-all/ah-none/comp-
all/pfs p1mode=4 keepalive_ip=192.168.0.1 flags=0x8001 tunnel no_xauth no_cfgmode nat_t no_certsrv_server_auth)
2016-01-05 22:16:05 avmike:new neighbour CT_LAN_to_fb6340: nat_t
2016-01-05 22:16:05 avmike:CT_LAN_to_fb6340 start_vpn_keepalive 192.168.0.1
2016-01-05 22:16:21 avmike:< add(appl=dsld,cname=CT_LAN_to_fb6340,localip=192.168.8.100, remoteip=255.255.255.255, p1ss=all/all/all, p2ss=esp-all-all/ah-none/comp-
all/pfs p1mode=4 keepalive_ip=192.168.0.1 flags=0x8001 tunnel no_xauth no_cfgmode nat_t no_certsrv_server_auth)
2016-01-05 22:16:21 avmike:new neighbour CT_LAN_to_fb6340: nat_t
2016-01-05 22:16:21 avmike:CT_LAN_to_fb6340 start_vpn_keepalive 192.168.0.1
2016-01-05 22:16:51 avmike:CT_LAN_to_fb6340: Phase 1 failed (initiator): timeout, checking ip address
2016-01-05 22:16:51 avmike:< cb_sa_create_failed(name=CT_LAN_to_fb6340,reason=IKE-Error 0x2027)
2016-01-05 22:17:26 avmike:CT_LAN_to_fb6340: Phase 1 failed (initiator): timeout, checking ip address
2016-01-05 22:17:26 avmike:< cb_sa_create_failed(name=CT_LAN_to_fb6340,reason=IKE-Error 0x2027)
FB7490_06.50#
Code:
# VPN assocs
# ----------
FB7490_06.50# cat /proc/kdsld/dsliface/internet/ipsec/assocs:
CT_LAN_to_fb6340: 192.168.8.100:0.0.0.0 255.255.255.255:0.0.0.0 0 SAs valid enabled dynlocalip
permit ip any 192.168.0.0 255.255.255.0
Forbidden Clients: 192.168.179.0/24
Code:
# VPN connections
# ----------
FB7490_06.50# cat /proc/kdsld/dsliface/internet/ipsec/connections:
CT_LAN_to_fb6340: pmtu 0 mtu 1500 dont_filter_netbios
Code:
FB7490_06.50# /sbin/showdsldstat
time: 2016-01-05 22:19:40
0: sync_usb: ATA (showtime)
manual 0 0 0bit/s 0bit/s
maxspeed 0 0 0bit/s 0bit/s
actual 0 0 0bit/s 0bit/s
0% 0%
running (voip=0,tr069=0,tv=0,ntp=0,ipv6=0,ipv4=0,vpn=0)
Active Provider: -
PPPoE Forward: disabled
VPN: CT_LAN_to_fb6340 connecting ...
error 8231 IKE-Error 0x2027 (2016-01-05 22:16:23)
0: name internet
0: sync_group: sync_usb
0: iface usb0 RBE/14/dsl c8:0e:14:aa:bb:cc stay online 1 (prop: default internet)
0: IPv6: off
0: IPv4: native
0: IPv4: connected since 2016-01-05 22:16:23 (setup time 0 secs) (connect cnt 3)
0: IPv4: disconnect prevention disabled
0: IPv4: ip 192.168.8.100 mask 255.255.255.0 gw 192.168.8.1 dhcp mtu 1500
0: IPv4: masqaddr 192.168.8.100
0: IPv4: dns 192.168.8.1
0: route 192.168.8.0/24 protocol iface
0: route 192.168.8.1/32 via 192.168.8.1 protocol dns
0: mc to wan 224.0.255.135 (unknown), Received: Tue Jan 5 22:17:05 2016
0: RX bytes:71356 pkt error:0 discard:0 filtered:0 dropped:66
0: RX pkts:238 unicast:172 multicast:66 broadcast:0
0: TX bytes:46924 pkt error:0 discard:0 filtered:0 dropped:35
0: TX pkts:221 unicast:216 multicast:2 broadcast:3
Code:
FB7490_06.50# /bin/showshringbuf dnsd
2016-01-05 22:15:09.075 - 0/0 entries/bytes left
2016-01-05 22:15:09.075 - shutdown
2016-01-05 22:15:13.941 - startup
2016-01-05 22:15:22.609 - add A your-dns-needs-immediate-attention.mylan.local ttl=1056, flags=0x0000
2016-01-05 22:15:24.850 - add A 0.europe.pool.ntp.org ttl=137, flags=0x0000
2016-01-05 22:16:08.004 - del A your-dns-needs-immediate-attention.mylan.local (flags=0x0000)
2016-01-05 22:16:08.004 - del A 0.europe.pool.ntp.org (flags=0x0000)
2016-01-05 22:16:08.005 - 0/0 entries/bytes left
2016-01-05 22:16:08.005 - shutdown
2016-01-05 22:16:13.658 - startup
2016-01-05 22:16:21.570 - add A your-dns-needs-immediate-attention.mylan.local ttl=1056, flags=0x0000
2016-01-05 22:16:25.531 - add A 0.europe.pool.ntp.org ttl=137, flags=0x0000
FB7490_06.50#
Erkenntnis:
AVM-Knowledgebase liefert zu "IKE-Error 0x2027" nur einen nichtssagenden Hinweis "timeout",
siehe http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_syslog_122
VPN-Verbindung wird nicht aufgebaut (siehe ike.log, showdslstat, ...),
eine DNS-Anfrage nach xxxxx.ddns.net wird nicht durchgeführt
==> es wird so wie es aussieht auf DynDNS-Dienst gewartet
Unklar, ob diese Dienste-Abhängigkeit schon in früheren Firmware-Versionen bestand, z.B. FB6340/FB7270 mit FW 05.87
Durchgeführte Änderungen: MyFRITZ-Account @FB7490 und in vpn.cfg eingerichtet.
Problem 2: IKE-Error 0x202E "dns: unspecified error"
bei "disable/enable" der VPN-Configuration bei GUI erhalte ich folgendes Fehlerbild:
Code:
FB7490_06.50# cat /var/tmp/ike.log
2016-01-05 23:09:12 avmike:< add(appl=dsld,cname= CT_LAN_to_fb6340,localip=192.168.8.100, remoteip=255.255.255.255, p1ss=all/all/all, p2ss=esp-all-all/ah-none/comp-
all/pfs p1mode=4 keepalive_ip=192.168.0.1 flags=0x8001 tunnel no_xauth no_cfgmode nat_t no_certsrv_server_auth)
2016-01-05 23:09:12 avmike:new neighbour CT_LAN_to_fb6340: nat_t
2016-01-05 23:09:12 avmike:CT_LAN_to_fb6340 start_vpn_keepalive 192.168.0.1
2016-01-05 23:09:16 avmike: CT_LAN_to_fb6340: Phase 1 failed (initiator): IKE-Error 0x202e
2016-01-05 23:09:16 avmike:< cb_sa_create_failed(name= CT_LAN_to_fb6340,reason=IKE-Error 0x202e)
Code:
FB6340_06.04# /var/tmp/ike.log
-rw-r--r-- 1 root root 13265 Jan 6 00:17 /var/tmp/ike.log
-rw-r--r-- 1 root root 20580 Jan 5 23:05 /var/tmp/ike.old
2016-01-05 23:08:32 avmike:unknown remote peer supported XAUTH
2016-01-05 23:08:32 avmike:unknown remote peer supported DPD
2016-01-05 23:08:32 avmike:unknown remote peer supported NAT-T RFC 3947
2016-01-05 23:20:52 avmike:unknown remote peer supported XAUTH
2016-01-05 23:20:52 avmike:unknown remote peer supported DPD
2016-01-05 23:20:52 avmike:unknown remote peer supported NAT-T RFC 3947
2016-01-05 23:21:26 avmike:unknown remote peer supported XAUTH
2016-01-05 23:21:26 avmike:unknown remote peer supported DPD
2016-01-05 23:21:26 avmike:unknown remote peer supported NAT-T RFC 3947
2016-01-05 23:21:58 avmike:unknown remote peer supported XAUTH
2016-01-05 23:21:58 avmike:unknown remote peer supported DPD
2016-01-05 23:21:58 avmike:unknown remote peer supported NAT-T RFC 3947
SNIP
Erkenntnis:
AVM-Knowledgebase liefert zu IKE-Error 0x202E "dns: unspecified error",
siehe http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_syslog_122
die remoteid-fqdn/localid-fqdn passen nicht der beiden Boxen zueinander, evtl. Zusammenhang mit Non-Public-DNS-Suffixes "*.vpn.local" gegeben
anschließend Änderung FB6340-IPv4.cfg von
Code:
localid {
fqdn = "fb6340.vpn.local";
}
remoteid {
fqdn = "";
}
Code:
remoteid {
fqdn = "xxxxx.myfritz.net";
}
Änderung FB7490-umts.cfg von
Code:
remoteid {
fqdn = "fb6340.vpn.local";
}
Code:
remoteid {
fqdn = "xxxxx.ddns.net";
}
nach Import und Aktivieren der Config hat die VPN-Verbindung funktioniert.
Hinweis: die vpn.cfg hat sich bei FB7490-06.50 nach Reboot automatisch geändert:
Code:
localid {
fqdn = "SECRET";
}
remoteid {
fqdn = "xxxxx.ddns.net";
}
Hab noch folgende Fragen:
Welche Bedeutung hat "localvirtualip 0.0.0.0 dns1 0.0.0.0 dns2 0.0.0.0" bei "showdsldstat" ?
Code:
FB7490_06.50# /sbin/showdsldstat
time: 2016-01-06 11:03:24
0: sync_usb: ATA (showtime)
manual 0 0 0bit/s 0bit/s
maxspeed 0 0 0bit/s 0bit/s
actual 21312 216 21.31Kbit/s 216bit/s
0% 0%
running (voip=0,tr069=0,tv=0,ntp=0,ipv6=0,ipv4=0,vpn=0)
Active Provider: -
PPPoE Forward: disabled
VPN: CT_LAN_to_fb6340 connected since 2016-01-06 10:53:45 (setup time 1 secs)
[COLOR=#0000ff] localvirtualip 0.0.0.0 dns1 0.0.0.0 dns2 0.0.0.0[/COLOR]
Wie sollte "always_renew" eingestellt werden ? Steht dies nicht in Konflikt mit keepalive_ip ?
evtl. kann hierzu mir jemand antworten geben.
ich mache gerade noch Langzeit- und Streßtest (FTP-Übertragung) via VPN-Tunnel.
Gruß Shirocco88
EDIT:
Fehlerbild "unknown remote peer" in /var/tmp/ike.log:
Code:
FB6340:/var/tmp/ike.log
2016-01-04 07:11:03 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported XAUTH
2016-01-04 07:11:03 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported DPD
2016-01-04 07:11:03 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported NAT-T RFC 3947
2016-01-04 07:11:39 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported XAUTH
2016-01-04 07:11:39 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported DPD
2016-01-04 07:11:39 avmike:[COLOR=#ff0000]unknown remote peer[/COLOR] supported NAT-T RFC 3947
Ursache:
P1-Identifikation-Missmatch (remoteid vs. localid Missmatch)
Details:
FB6340_ipv4:vpn.cfg
Code:
remoteid {
ip = 0.0.0.0;
}
FB7490_NAT44:vpn.cfg
Code:
localid {
fqdn = "CT_LAN_to_fb6340.<dyndns.org>";
}
Lösung:
sicherstellen, dass die P1-Identifikationen der beiden vpn.cfg wechselseitig (remoteid <==> localid) übereinstimmen;
ggf. mit "allcfgconv_06.03 -C vpn -c -o -" mit telnet prüfen, siehe #25
Zuletzt bearbeitet: