Achsoo, sorry, da hätte ich auch drauf kommen können. Ich benutze die aktuellste FW, die "V.10.2.4.100 IPv6, IPSec, PBX from 2018/08/17 00:00:00"
Mein Plan: VPN für a) Zugang zum Fileserver und b) für SIP-Clients außerhalb (zB im Homeoffice) -- Könnte man die beip eigentlich mit der öffentlichen IP auch als Cloud-PBX nutzen?
Okay, dann habe ich NAT-T als Technik wohl nicht ganz verstanden. Mein Gedanke war, dass wenn eine interne Anruf-Umleitung o.Ä. von einem Client im Netzwerk auf den Remote-Client gehen soll NAT-T gebraucht wird, weil sonst die Informationen vom Host- oder Client-Router-NAT geblockt werden.
Wie gesagt, vertrauenswürdig habe ich nur deshalb aktiv, damit ich sichergehen kann, dass die Firewall nicht die VPN-Verbindung irgendwie beeinträchtigt. Später werde ich da die erforderlichen Regeln einrichten.
Ich glaube mittlerweile, dass einfach ShrewVPN und nicht die beIP plus mit IKEv2 Probleme haben. Leider funktioniert es mit den Windows7-Defaultprogrammen auch nicht, dafür müsste ich erst L2TP einrichten, wenn ich das richtig verstanden habe.
Sorry, meinerseits ist das sehr laienhaft, ich habe mich noch nie richtig mit solch einem (für mich) komplexen Router beschäftigt.
EDIT: IKEv1 funktioniert auch mit den langen Schlüssellängen AES256, SHA-512 und DH-16, liegt also wsl wirklich an v2.
EDIT2: Also die Verbindung Win 7 Boardmittel - IKEv2 mit geringer Verschlüsselung (AES / SHA1) bekomme ich einfach nicht hin. Als Fehler in Windows kommt immer "809", was angeblich auf Fehler in Firewall / NAT / etc. zurückzuführen sei. Auf der beIP werden die Proposals als Grund angegeben (IKE_SA: peer 0 () sa 16 (R): server ip <- client ip: proposal mismatch, jedoch sehe ich in Windows keine Möglichkeit die Proposals so fein wie in ShrewVPN einzurichten. Shrew dagegen kann höchstwahrscheinlich kein IKEv2 (vgl.
https://www.reddit.com/r/sysadmin/comments/6l84ax/shrew_vpn_client_with_windows_rras/djry47a/ )