[Problem] Fritz 7270 VPN auf Android (5.1.1) funktioniert nicht

magiceye04

Neuer User
Mitglied seit
7 Jan 2010
Beiträge
27
Punkte für Reaktionen
0
Punkte
1
Hallo!

Ich habe gerade versucht, VPN einzurichten, um vom Smartphone aus über meine Fritzbox etwas sicherer in fremden Netzen zu surfen.
Leider funktioniert das nicht.

Ich habe einen myfritz-Zugang erstellt.
Auf der Fritzbox wurde ein VPN-Nutzer angelegt, VPN Berechtigung wurde aktiviert, Zugang aus dem Internet erlaubt.
Ich habe eine externe ipV4-Adresse und kann mich über diese z.B. auch via realVNC von außen mit meinem Rechner verbinden.

Mittels Firefox kann ich mich bei myfritz anmelden und von dort aus weiter zur Oberfläche meiner Fritzbox gelangen, auch von einem anderen Rechner aus.
Mit dem Smartphone und Chrome schlägt das allerdings fehl, mir wird nicht wie in Firefox angeboten, das Zertifikat zu erlauben, es wird einfach nur "Eine sichere Verbindung kann nicht hergestellt werden..." angezeigt.

Dann habe ich mir von der Fritzbox die VPN-Einstellungen anzeigen lassen und im Smartphone (Sony Z3c, Android5.1.1) eingetippt.

Wenn ich nun aber auf Verbinden klicke, Benutzername und Passwort eintippe, kommt nur die nichtssagende Meldung "nicht erfolgreich".

Ich habe sogar schon testweise die emailadresse als Benutzernamen und das myfritz-Passwort probiert, es funktioniert einfach nicht.

Habe ich noch irgendwas vergessen?
Mehr wird ja hier eigentlich nicht genannt: http://avm.de/service/vpn/tipps-tricks/vpn-verbindung-zur-fritzbox-unter-android-einrichten/
Funktioniert das etwa nur in WLANs? (Ich habe es nur über UMTS testen können)
Provider ist die Telekom.
Installiertes FRITZ!OS: 06.05

Gruß, MagicEye
 
Zuletzt bearbeitet:
Das mit dem Chrome dürfte am ehesten daran liegen, daß die 06.05 nur RC4-basierte Verschlüsselung anbietet und die nach und nach aus den Browsern verschwindet ... das hat also mal gar nichts mit VPN zu tun und ein Update auf 06.06 könnte da wahre Wunder bewirken.

Wenn da der Firefox noch mitspielt, dürfte sich das auch um ein "älteres Modell" handeln bei dieser Software ... denn eigentlich sollte das auch im FF nicht mehr funktionieren: https://blog.mozilla.org/security/2015/09/11/deprecating-the-rc4-cipher/

Zur VPN-Thematik gibt es genug andere Threads ... die befassen sich zwar nicht mit Deinem konkreten Problem, aber dort wird dann mehrfach erläutert, welche Angaben man für eine halbwegs seriöse "Ferndiagnose" solcher Probleme bräuchte (das schreibe ich nicht noch einmal auf) und von diesen Infos gibt es in #1 noch nicht allzu viele - man könnte sogar behaupten, daß man noch nicht einmal klar erkennen kann, ob es sich um eine 7270v2 oder 7270v3 handelt (die v1 fällt nur aus dem Raster, weil es für die keine 06.05 gibt).
 
Oben sind ja ein paar Thread angepinnt.
Evtl. wäre es sinnvoll, da noch einen hinzuzufügen, wo drin steht, welche Daten Ihr für Hilfestellung zu VPN benötigt und wie man die ermitteln kann?

Ich habe mir jetzt ein paar Seiten die Threads durchgelesen, wo irgendwas mit VPN vorkommt. Leider sind das meistens nur Box-zu-Box-Verbindungen.
Und so richtig konnte ich auch nicht erkennen, welche Daten man nun braucht.

Es handelt sich um eine Fritzbox 7270 V3 mit Firmware 6.06 (frisch geupdated).
Im System-Log gibt es keinen Hinweis, dass eine Verbindung von außen via Smartphone versucht wurde.
Wenn ich das mit dem Firefox (aktuellste Version, erst gestern war ein update) mache, dann wird es aufgeführt.
Also vermute ich das Problem irgendwo auf dem Smartphone?
Edit: Chrome kann sich nun mit 6.06 auch vom Smartphone auf myfritz verbinden, es kommt nur noch der Hinweis auf unsichere Verbindung. Das taucht dann auch im Logfile auf. Nur die generelle VPN-Verbindung schlägt nach wie vor fehl.

Die Datei Support.lua ist leider total unstrukturiert, wird daraus irgendwas benötigt?

Der Netzbetreiber vom Smartphone ist Fyve(Vodafone)
 
Zuletzt bearbeitet:
In der Support-Datei steht u.a. eine Datei "ike.log" (und ggf. noch ike.old) ... darin findet man Informationen zum FRITZ!Box-VPN. Wenn da kein Verbindungsversuch des VPN-Clients auf dem Smartphone angezeigt wird, kommt der gar nicht bis zur Box durch und dann ist sicherlich eher etwas auf dem Smartphone nicht in Ordnung.

Auch bringst Du da irgendwie VPN-Verbindungen und den externen Zugriff mit TLS-Verschlüsselung auf das Webinterface (egal ob Verwaltung, NAS oder MyFRITZ!) durcheinander ... die erreichen zwar annähernd dasselbe, aber auch vollkommen unterschiedlichen Wegen und so haben sie auch per se eher weniger miteinander zu tun.

Das Problem mit der alten RC4-Verschlüsselung betrifft die VPN-Verbindungen gar nicht, dort konnte die Box schon immer auch bessere Algorithmen verwenden.
 
Die Zeichenfolge ike.log finde ich sogar in der Support-Datei.
Gibt es eigentlich irgendein Tool, um diese Datei sinnvoll auszuwerten oder zumindest darzustellen? Da wird ja einfach alles Mögliche aneinandergereiht ohne erkennbare Trennungen.
Ich habe die Daten mal mühsam in Form gebracht und anonymisiert. Die Uhrzeiten passen ungefähr zu meinen 2 Verbindungsversuchsreihen.
PHP:
Feb 14 18:23 /var/tmp/ike.log

1970-01-01 01:01:51 avmike:< add(appl=dsld,cname=Benutzername,localip=[externeIP], remoteip=0.0.0.0, p1ss=all/all/all, 
    p2ss=esp-all-all/ah-none/comp-all/no-pfs p1mode=4 keepalive_ip=0.0.0.0 flags=0x801f tunnel xauth cfgmode nat_t no_certsrv_server_auth)

1970-01-01 01:01:51 avmike:new neighbour Benutzername:  dynamic  user  nat_t

2016-02-14 16:28:21 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)

2016-02-14 16:28:21 avmike:Benutzername remote peer supported NAT-T RFC 3947

2016-02-14 16:28:21 avmike:Benutzername remote peer supported XAUTH

2016-02-14 16:28:21 avmike:Benutzername remote peer supported DPD

2016-02-14 16:28:21 avmike:mainmode Benutzername: add SA 1

2016-02-14 16:28:21 avmike:Phase1 Responder-Lifetime-Payload wird erstellt

2016-02-14 16:28:22 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]
2016-02-14 16:28:22 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:22 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]

2016-02-14 16:28:22 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:23 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)

2016-02-14 16:28:23 avmike:Benutzername remote peer supported NAT-T RFC 3947

2016-02-14 16:28:23 avmike:Benutzername remote peer supported XAUTH

2016-02-14 16:28:23 avmike:Benutzername remote peer supported DPD

2016-02-14 16:28:23 avmike:mainmode Benutzername: add SA 2

2016-02-14 16:28:23 avmike:Phase1 Responder-Lifetime-Payload wird erstellt

2016-02-14 16:28:23 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]
2016-02-14 16:28:23 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:25 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]

2016-02-14 16:28:25 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:29 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]

2016-02-14 16:28:29 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:37 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IPvomHandy]:[Port1vomHandy]

2016-02-14 16:28:37 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 16:28:53 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027

2016-02-14 16:28:53 avmike:mainmode Benutzername: del SA 2

2016-02-14 16:28:53 avmike:mainmode Benutzername: del SA 1

2016-02-14 18:22:59 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)

2016-02-14 18:22:59 avmike:Benutzername remote peer supported NAT-T RFC 3947

2016-02-14 18:22:59 avmike:Benutzername remote peer supported XAUTH

2016-02-14 18:22:59 avmike:Benutzername remote peer supported DPD

2016-02-14 18:22:59 avmike:mainmode Benutzername: add SA 3

2016-02-14 18:22:59 avmike:Phase1 Responder-Lifetime-Payload wird erstellt

2016-02-14 18:22:59 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:22:59 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:01 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:23:01 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:02 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)

2016-02-14 18:23:02 avmike:Benutzername remote peer supported NAT-T RFC 3947

2016-02-14 18:23:02 avmike:Benutzername remote peer supported XAUTH

2016-02-14 18:23:02 avmike:Benutzername remote peer supported DPD

2016-02-14 18:23:02 avmike:mainmode Benutzername: add SA 4

2016-02-14 18:23:02 avmike:Phase1 Responder-Lifetime-Payload wird erstellt

2016-02-14 18:23:02 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:23:02 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:04 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:23:04 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:08 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:23:08 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:16 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to [IP2vomHandy]:[Port2vomHandy]

2016-02-14 18:23:16 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b

2016-02-14 18:23:32 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027

2016-02-14 18:23:32 avmike:mainmode Benutzername: del SA 4

2016-02-14 18:23:32 avmike:mainmode Benutzername: del SA 3

Das ist mir schon klar, dass das 2 getrennte Dinge sind. Ich wollte nur verdeutlichen, dass die Box selbst von außen grundsätzlich erreichbar ist.

Edit: Während des Verbindungsaufbauversuchs vom Handy steht in der Fritzbox-Startseite (Übersicht) übrigens "VPN: Verbindung wird aufgebaut". Das wird dann irgendwann zu "Verbindung nicht aufgebaut"
 
Zuletzt bearbeitet:
Ich hatte halt den "normalen Editor" von Windows genommen, der kann es nicht. Beim nächsten Mal nehm ich gleich Wordpad.

Den Tread hatte ich anhand der Fehlermeldung auch gefunden, nur wurde das Problem ja nie gelöst. Und IPsec nutze ich nicht (zumindest nicht wissentlich)
 
Zuletzt bearbeitet:
Dann liegt es ja vielleicht am UDP oder sogar am IP ... es sei denn, daß Du das auch nicht (zumindest nicht wissentlich) verwendest. Scherz beiseite ... das gesamte AVM-VPN basiert auf IPSec (RFC 4301 ff. bzw. deren Vorgängern) und somit wirst Du um die Verwendung von IPSec bei einer VPN-Verbindung kaum herumkommen (was dann wieder UDP verwendet und dieses braucht dann zu allem Überfluß wieder IP).

Die Support-Daten verwenden halt andere Zeilenenden als ein "normales Windows-System" erwartet (die FRITZ!Box verwendet nämlich Linux als Betriebssystem, was auch mit einer Recherche im Internet in unter 60 Sekunden zu ermitteln ist), aber auch solche generellen Unterschiede zwischen Windows und Linux (oder anderen *nix-artigen Systemen) sind eigentlich kein sehr gut gehütetes Geheimnis und so gibt es immer wieder irgendwelche Seiten im Internet, auf denen man etwas zu diesen Unterschieden (und passenden Verschwörungstheorien: "War das vielleicht von Mr. Gates von Beginn an so geplant, um den einfachen Austausch von Textdateien zwischen DOS- und Windows-Systemen auf der einen Seite und dem Rest der Welt auf der anderen absichtlich zu erschweren und die Leute so an Windows zu binden?") nachlesen kann ... ja, es soll sogar Seiten geben, auf denen (vermutlich nicht immer legale) Methoden zur Umgehung dieser Unterschiede beschrieben werden und dem Vernehmen nach gibt es sogar "underground tools" (irgendwo im "darknet"), die mit den verschiedenen Zeilenende-Formaten aus den beiden Welten gleichzeitig umgehen können.

Die VPN-Fehlermeldungen besagen jedenfalls, daß es sich einerseits um falsch aufgebaute Pakete handelt (0x1B), das kann durchaus auch darauf hindeuten, daß beide Seiten unterschiedliche Verschlüsselung verwenden und sich damit gegenseitig nicht "verstehen" und daß im Anschluß eine Antwort vom Smartphone nicht ankommt (0x2027 - timeout), was sicherlich ein Folgefehler ist, weil das Handy vermutlich gar keine Antwort der FRITZ!Box registriert.

Das Verfremden von Protokolldateien mag ja sehr nützlich und (in Grenzen) nachvollziehbar sein, aber man kann es auch übertreiben. Wenn Du den Benutzernamen ersetzen willst, ersetze meinetwegen das "magiceye04" (oder was auch immer) durch "foo" (wobei bei solchen Problemen eher "Alice", "Bob", usw. üblich sind) ... aber immer so, daß man den Sinn nachvollziehen kann und das gilt ebenso für irgendwelche IP-Adressen und Portnummern, weil es schon sehr viel Aufmerksamkeit erfordert, den Unterschied zwischen "IPvomHandy" und "IP2vomHandy" überhaupt auszumachen. Wenn Du da einfach 1.1.1.1 und 2.2.2.2 verwendest, wird das nicht weniger übersichtlich ... aber man kann dann auf den ersten Blick schon sehen, worum es sich handelt.

Ich möchte Dir auch zu Deinem Mobilfunk-Anbieter gratulieren, denn es ist sehr sehr selten, daß so ein Anbieter seinen Kunden zwei feste IP-Adressen (bei Dir ja als "IPvomHandy" und "IP2vomHandy" bezeichnet) zuweist, die dieser dann ständig verwendet. Den kleinen Nachteil, der sich daraus ergibt - die Notwendigkeit, solche Angaben so zu maskieren, wie Du es oben getan hast -, den muß man dann halt in Kauf nehmen.

Ansonsten zur "Analyse" der Protokoll-Datei ... die Box erkennt offenbar den Verbindungsversuch des Smartphones (die "source changed ..."-Meldungen), kann dann aber mit irgendwelchen Inhalten der IKE-Pakete nichts richtig anfangen (0x1B - payload malformed). Wie und warum es zu diesen Verständigungsproblemen kommt, kann man ohne Kenntnis der genaueren Konfiguration nicht sagen.

Die Aussage von Dir
magiceye04 schrieb:
Ich habe sogar schon testweise die emailadresse als Benutzernamen und das myfritz-Passwort probiert, es funktioniert einfach nicht.
stimmt mich auch nicht gerade optimistisch, denn eigentlich sollte es da gar keinen Spielraum für irgendwelche "testweise"-Fälle geben, wenn man den Sinn und den Zusammenhang der Einstellungen verstanden hat.

Was das MyFRITZ!-Kennwort an dieser Stelle überhaupt zu suchen haben sollte, kann ich nicht nachvollziehen und schon die Idee, das da einsetzen zu wollen, deutet für mich auf ein schweres Verständnisproblem hin. Denn das dürfte genau das Kennwort sein, mit dem sich der von Dir angelegte MyFRITZ!-Benutzer - der verwendet die bei der Einrichtung angegebene E-Mail-Adresse als Benutzernamen - bei einem Service auf einem AVM-Server authentifiziert und das hat aber auch so gar nichts mit dem VPN der FRITZ!Box zu tun ... wenn AVM (oder jedem anderen "Dritten", wobei eben "Alice" die FRITZ!Box und "Bob" das Smartphone ist) diese Anmeldedaten für die VPN-Verbindung tatsächlich bekannt wären, könnte man die VPN-Verbindung auch gleich weglassen und weiterhin im Klartext kommunizieren.

Ich verstehe auch noch, daß es nicht ganz so einfach ist, die dort verwendeten verschiedenen Anmeldungen sauber zu trennen beim Verständnis ... aber dann einfach mal irgendwelche anderen Daten zu probieren, kann ja irgendwie auch nicht die Lösung sein. Wenn beim Online-Banking die Anmeldung nicht klappt, versucht man es ja im zweiten Anlauf auch nicht mit der Kontonummer und der PIN der EC-Karte, weil die in diesem Kontext ja auch irgendwie verwendet werden könnten.

Die Unterschiede zwischen dem MyFRITZ!-Account und dem zur Anmeldung an der eigenen FRITZ!Box verwendeten Account habe ich vor ca. einem Jahr (als AVM die Anmeldung beim MyFRITZ!-Service auf das Captcha umgestellt hat) mal irgendwo hier erklärt ... den Beitrag findest Du sicherlich noch über die Suchfunktion.

Der VPN-Zugang hängt dann wieder am einem bestimmten FRITZ!Box-Benutzer und der verwendet für die Verschlüsselung (damit niemand mitlesen kann bei der Authentifizierung) einen von der Box generierten "pre-shared key" (PSK - steht im "key"-Parameter in der Konfigurationsdatei) und die Kombination aus FRITZ!Box-Benutzernamen und FRITZ!Box-Kennwort für diesen Benutzer (und selbst beim Anmeldemodus "nur Kennwort" oder "lokaler Zugriff auch ohne Kennwort" gibt es für so einen Benutzer ein eigenes Kennwort) für die eigentliche Authentifizierung - im Prinzip besteht so ein "Geheimnis" dann aus zwei Teilen, einmal dem PSK und auf der anderen Seite den Credentials des richtigen FRITZ!Box-Benutzers. Daher gibt es da auch nichts zu vermischen ... für jeden einzelnen FRITZ!Box-Benutzer gibt es einen eigenen PSK und nur wenn PSK und Benutzer-Account zueinander gehören, wird das etwas mit der Verbindung.

Ich verstehe auch nicht so richtig, welche eigenen Anstrengungen Du bisher beim Lesen anderer Threads unternommen hast. Wenn ich nur mal mit den Suchbegriffen "avm vpn 0x2027 site:ip-phone-forum.de PeterPawn" bei Google nach den Threads suche, in denen ich irgendetwas geschrieben habe in diesem Forum (site:ip-phone-forum.de) und in denen auch das AVM-VPN und der Fehlercode 0x2027 erwähnt werden, dann liefert das 644 Ergebnisse ... nehme ich die Beschränkung auf Threads, an denen ich mich beteiligt habe, heraus, werden es noch viel mehr Treffer.

Ich kann mir also irgendwie nicht vorstellen, daß es so vollkommen unmöglich sein soll, das Problem auch durch das Lesen anderer Threads anzugehen und auch die AVM-Seite mit den VPN-Fehlercodes (http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_syslog_122) dürfte da so ein bis zwei Erwähnungen erfahren ... wenn man sie nicht gleich durch einen mutigen Mausklick auf die entsprechende Fehlernachricht im Eventlog (ich kann nicht so richtig glauben, daß die Meldungen in der ike.log nicht auch Niederschlag im Eventlog finden sollen) von alleine findet.

Wenn man dann nach den eigenen Anstrengungen die Frage stellt: "Was könnte denn dazu führen, daß die FRITZ!Box auf die Verbindungsversuche des Smartphones mit dem Fehler "payload malformed" reagiert?" (natürlich erst, nachdem man bei der eigenen Recherche nach diesem Fehler des AVM-VPN im Internet auch nicht fündig geworden ist), dann ist das (zumindest für mich) eine deutlich andere Qualität, die auch die eigenen Anstrengungen belegt.

Wenn man die nicht unternehmen will, sollte man sich besser an den AVM-Support wenden ... von dem erhält man dann ein paar Links zu entsprechenden Seiten in der AVM-KB, die man sicherlich auch selbst finden könnte. Wenn man auf diesem Weg aber sein Problem nicht lösen kann, braucht es schon anderes Engagement und auch höheren eigenen Aufwand ... und - nimm's mir übel oder nicht - der ist (für mich) hier noch in zu geringem Maße erkennbar.

Vielleicht liegt das ja auch nur daran, daß Du versäumt hast, alles bisher von Dir unternommene auch hier entsprechend aufzuschreiben. So sinnlos das auf den ersten Blick für Dich auch erscheinen mag ... es erspart uns hier die Arbeit, Dir erneut Vorschläge für solche "Standardprozeduren" zu unterbreiten, wenn wir definitiv wissen, daß das alles bereits von Dir ausgeführt wurde und keinen Erfolg hatte.

So, das war mal wieder ein (zurückhaltender) "rant" meinerseits ... es macht einfach wenig Sinn, dieselben Antworten (und Fragen nach Einzelheiten) immer aufs Neue zu wiederholen - neue "Erkenntnisse", die zu anderen Fragen führen würden, liegen bei mir nicht vor und erst wenn die "Standardfragen" abgehandelt sind und die "Standardursachen" für das auftretende Problem ausgeschlossen sind, wird es wieder interessant (und ggf. auch spannend genug), daß man sich damit als "individuelles Problem" auseinandersetzen müßte/könnte/sollte.

Das ist aber nur meine persönliche Ansicht an dieser Stelle ... es mag andere Leser/Schreiber geben, die das anders sehen und Dir auch bei dieser spärlichen Faktenlage unter die Arme greifen. Solltest Du weitere Informationen liefern (das geht bei der Beschreibung los, was Du wo im Smartphone eingetragen hast), lese ich das aber auch gerne ... aber nur Rätselraten bringt weder Dir noch mir irgendetwas. Das ist auch kein Verweigern irgendwelcher Hilfen ... aber wenn es tatsächlich für jedes individuelle VPN-Problem hier einen Thread gäbe, findet am Ende niemand mehr etwas bei einer Suche oder wird dann von der schieren Menge der Fundstellen bereits entmutigt und fragt lieber auch noch einmal selbst anstatt nach anderen (erfolgreichen) Lösungen zu suchen ... das verschärft das Problem der Menge der Suchergebnisse dann erneut und irgendwann muß man diesen Teufelskreis einfach einmal durchbrechen.
 
Zuletzt bearbeitet:
Das hast Du richtig erkannt, dass ich von VPN bisher absolut keine Ahnung habe.
Darum lesen sich die meisten Threads zu diesem Thema für mich wie böhmische Dörfer. Ich erkenne halt nicht, was davon relevant ist. Mit Hardware kenne ich mich aus, aber bei der Software hapert es.
Darum hoffte ich, dass die benötigten Informationen entsprechend nachgefragt werden.
Und daraus resultiert auch die Unkenntnis, welche Daten man veröffentlichen sollte und welche lieber nicht. Das ist keine böse Absicht gewesen.
Ich war zwischendurch im WLAN eingebucht, vermutlich habe ich deswegen die neue IP-Adresse bekommen. Das sollte doch eigentlich der Normalfall sein, dass man nach gewisser Zeit eine neue IP bekommt. Ja, im Nachhinein ist es logisch, dass ich die erste Adresse hätte drin lassen können, weil die ja längst obsolet war.

Ich habe einfach nur die im ersten Beitrag verlinkte Anleitung von AVM gefunden und befolgt.
Die besteht im Wesentlichen daraus, einen
-myfritz-Account beim gleichnamigen Dienst anzulegen (das habe ich getan und es funktioniert)
-einen VPN-Benutzer anzulegen auf der Fritzbox (der ist auch vorhanden).
-die von der Fritzbox gelieferten Konfigurationsdaten ( http://fritz.box/system/vpn_print.lua?sid=xxxxxx&uid=userxxx
Android-Gerät (ab Version 4.0.4 - Ice Cream Sandwich)
Wählen Sie auf dem Homescreen Ihres Android-Gerätes "Einstellungen / Weitere Einstellungen / VPN / VPN-Netzwerk hinzufügen".
Tragen Sie in die Felder folgende Angaben ein:
Name:
Typ:IPSec Xauth PSK
Server-Adresse:xxx.myfritz.net
IPSec Identifier:[Benutzername]
IPSec Pre-Shared Key:xxx
Beenden Sie die VPN-Einrichtung mit "Sichern".
Geben Sie beim Aufbau der VPN-Verbindung als "Benutzernamen" und "Passwort" den Benutzernamen und das Kennwort des FRITZ!Box-Benutzers ein.
Ja, ich habe ipsec hier inzwischen auch entdeckt, hatte es für ein extra Tool gehalten)

in das Smartphone einzugeben. Dafür gibt es ja in Android eine vorgefertigte Funktion, wie im Bild zu sehen ist.
Alles, was ich unternommen habe, habe ich im Thread genannt. Ich hatte die Anleitung der Übersichtlichkeit halber nur verlinkt und nicht komplett den Text hier reinkopiert, da ich mich genauestens daran gehalten habe. Die Zeichenfolgen, die eingegeben werden müssen, habe ich mehrfach überprüft bzw. neu eingegeben.

Dass das myfritz-Passwort für die VPN-Verbindung gebraucht wird, hatte ich so nicht im Sinn. Ich dachte, dass das Smartphone damit erst von myfritz die Ip-Adresse holen muß und dann nach dem VPN-Passwort fragt.
Die Email-Adresse wird von AVM neben dem Benutzernamen für myfritz auch zur Anmeldung akzeptiert, also habe ich sie eben auch mal probiert, mit der gleichen Annahme wie im Satz zuvor.

Sind die Standardfragen irgendwo aufgelistet?
 
Zuletzt bearbeitet:
Die Email-Adresse wird von AVM neben dem Benutzernamen für myfritz auch zur Anmeldung akzeptiert, also habe ich sie eben auch mal probiert
Hallo magiceye04,
Bitte keine Email-Adresse als VPN-Username verwenden,

d.h. die VPN-Verbindungsdaten für Eingabe in Android sollte folgendes Format haben:
Code:
[FONT=courier new]Typ:                  IPSec Xauth PSK
Server-Adresse:       xxxyyy.myfritz.net
IPSec Identifier:     maxMustermann
IPSec Pre-Shared Key: supergeheim[/FONT]
Bitte mal testen und bei Problemen das ike.log sowie vpn.cfg (anonymisiert) aus supportdata posten.

LG Riverhopper
 
Die EMailadresse hatte ich doch nur probiert, weil es nicht ging.
Normal habe ich da schon den Benutzernamen genommen.

Ich habe das IKE.log jetzt (hoffentlich) nicht ganz so stark verunstaltet:
PHP:
-rw-r--r--    1 root     root         15339 Feb 14 22:27 /var/tmp/ike.log
1970-01-01 01:01:51 avmike:< add(appl=dsld,cname=Benutzername,localip=77.222.6.6, remoteip=0.0.0.0, p1ss=all/all/all, p2ss=esp-all-all/ah-none/comp-all/no-pfs p1mode=4 keepalive_ip=0.0.0.0 flags=0x801f tunnel xauth cfgmode nat_t no_certsrv_server_auth)
1970-01-01 01:01:51 avmike:new neighbour Benutzername:  dynamic  user  nat_t
2016-02-14 16:28:21 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 16:28:21 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 16:28:21 avmike:Benutzername remote peer supported XAUTH
2016-02-14 16:28:21 avmike:Benutzername remote peer supported DPD
2016-02-14 16:28:21 avmike:mainmode Benutzername: add SA 1
2016-02-14 16:28:21 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 16:28:22 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:22 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:22 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:22 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:23 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 16:28:23 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 16:28:23 avmike:Benutzername remote peer supported XAUTH
2016-02-14 16:28:23 avmike:Benutzername remote peer supported DPD
2016-02-14 16:28:23 avmike:mainmode Benutzername: add SA 2
2016-02-14 16:28:23 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 16:28:23 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:23 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:25 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:25 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:29 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:29 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:37 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:33976
2016-02-14 16:28:37 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 16:28:53 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 16:28:53 avmike:mainmode Benutzername: del SA 2
2016-02-14 16:28:53 avmike:mainmode Benutzername: del SA 1
2016-02-14 18:22:59 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:22:59 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:22:59 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:22:59 avmike:Benutzername remote peer supported DPD
2016-02-14 18:22:59 avmike:mainmode Benutzername: add SA 3
2016-02-14 18:22:59 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:22:59 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:22:59 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:01 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:23:01 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:02 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:23:02 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:23:02 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:23:02 avmike:Benutzername remote peer supported DPD
2016-02-14 18:23:02 avmike:mainmode Benutzername: add SA 4
2016-02-14 18:23:02 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:23:02 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:23:02 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:04 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:23:04 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:08 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:23:08 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:16 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32942
2016-02-14 18:23:16 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:23:32 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 18:23:32 avmike:mainmode Benutzername: del SA 4
2016-02-14 18:23:32 avmike:mainmode Benutzername: del SA 3
2016-02-14 18:56:17 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:56:17 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:56:17 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:56:17 avmike:Benutzername remote peer supported DPD
2016-02-14 18:56:18 avmike:mainmode Benutzername: add SA 5
2016-02-14 18:56:18 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:56:18 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:18 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:18 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:18 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:19 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:56:19 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:56:19 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:56:19 avmike:Benutzername remote peer supported DPD
2016-02-14 18:56:19 avmike:mainmode Benutzername: add SA 6
2016-02-14 18:56:19 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:56:19 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:19 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:21 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:21 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:25 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:25 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:34 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:56:34 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:56:49 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 18:56:49 avmike:mainmode Benutzername: del SA 6
2016-02-14 18:56:49 avmike:mainmode Benutzername: del SA 5
2016-02-14 18:57:04 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:57:04 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:57:04 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:57:04 avmike:Benutzername remote peer supported DPD
2016-02-14 18:57:04 avmike:mainmode Benutzername: add SA 7
2016-02-14 18:57:04 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:57:04 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:04 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:04 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:04 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:04 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 18:57:04 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 18:57:04 avmike:Benutzername remote peer supported XAUTH
2016-02-14 18:57:04 avmike:Benutzername remote peer supported DPD
2016-02-14 18:57:05 avmike:mainmode Benutzername: add SA 8
2016-02-14 18:57:05 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 18:57:05 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:05 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:07 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:07 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:10 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:10 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:19 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32672
2016-02-14 18:57:19 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 18:57:32 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:34 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 18:57:34 avmike:mainmode Benutzername: del SA 8
2016-02-14 18:57:34 avmike:mainmode Benutzername: del SA 7
2016-02-14 18:57:35 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:38 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:41 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:44 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:47 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:50 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:53 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:57:56 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 18:58:00 avmike:109.43.1.1:33374: new_neighbour_template failed
2016-02-14 19:00:37 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 19:00:37 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 19:00:37 avmike:Benutzername remote peer supported XAUTH
2016-02-14 19:00:37 avmike:Benutzername remote peer supported DPD
2016-02-14 19:00:37 avmike:mainmode Benutzername: add SA 9
2016-02-14 19:00:37 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 19:00:38 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:38 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 19:00:38 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:38 avmike:Benutzername: payloads.cpp:102: IKE-Error 0x1b
2016-02-14 19:00:39 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 19:00:39 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 19:00:39 avmike:Benutzername remote peer supported XAUTH
2016-02-14 19:00:39 avmike:Benutzername remote peer supported DPD
2016-02-14 19:00:39 avmike:mainmode Benutzername: add SA 10
2016-02-14 19:00:39 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 19:00:39 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:39 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 19:00:41 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:41 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 19:00:45 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:45 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 19:00:53 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:35634
2016-02-14 19:00:53 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 19:01:09 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 19:01:09 avmike:mainmode Benutzername: del SA 10
2016-02-14 19:01:09 avmike:mainmode Benutzername: del SA 9
2016-02-14 22:26:09 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 22:26:09 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 22:26:09 avmike:Benutzername remote peer supported XAUTH
2016-02-14 22:26:09 avmike:Benutzername remote peer supported DPD
2016-02-14 22:26:09 avmike:mainmode Benutzername: add SA 11
2016-02-14 22:26:09 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 22:26:10 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:10 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:10 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:10 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:10 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 22:26:10 avmike:Benutzername remote peer supported NAT-T RFC 3947
2016-02-14 22:26:10 avmike:Benutzername remote peer supported XAUTH
2016-02-14 22:26:10 avmike:Benutzername remote peer supported DPD
2016-02-14 22:26:10 avmike:mainmode Benutzername: add SA 12
2016-02-14 22:26:10 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 22:26:10 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:10 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:12 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:12 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:16 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:16 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:25 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:25 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:40 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 22:26:40 avmike:mainmode Benutzername: del SA 12
2016-02-14 22:26:40 avmike:mainmode Benutzername: del SA 11
2016-02-14 22:26:41 avmike:mainmode Benutzername: selected lifetime: 3600 sec(notify)
2016-02-14 22:26:41 avmike:Benutzername remote peer supported NAT-T RFC 394
2016-02-14 22:26:41 avmike:Benutzername remote peer supported XAUTH
2016-02-14 22:26:41 avmike:Benutzername remote peer supported DPD
2016-02-14 22:26:42 avmike:mainmode Benutzername: add SA 13
2016-02-14 22:26:42 avmike:Phase1 Responder-Lifetime-Payload wird erstellt
2016-02-14 22:26:43 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:43 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:43 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:43 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:43 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:43 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:48 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:48 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:26:57 avmike:Benutzername: Warning: source changed from 0.0.0.0:500 to 109.43.1.1:32939
2016-02-14 22:26:57 avmike:Benutzername: payloads.cpp:39: IKE-Error 0x1b
2016-02-14 22:27:11 avmike:Benutzername: Phase 1 failed (responder): IKE-Error 0x2027
2016-02-14 22:27:11 avmike:mainmode Benutzername: del SA 13


VPN.cfg:
PHP:
* /var/flash/vpn.cfg
 * Sun Jan 31 19:06:51 2016
 */

meta { encoding = "utf-8"; }

vpncfg {
        connections {
                enabled = yes;
                editable = no;
                conn_type = conntype_user;
                name = "Benutzername";
                boxuser_id = xx;
                always_renew = no;
                reject_not_encrypted = no;
                dont_filter_netbios = yes;
                localip = 0.0.0.0;
                local_virtualip = 0.0.0.0;
                remoteip = 0.0.0.0;
                remote_virtualip = 192.168.xxx.yyy;
                keepalive_ip = 0.0.0.0;
                remoteid {
                        key_id = "geheim";
                }
                mode = phase1_mode_aggressive;
                phase1ss = "all/all/all";
                keytype = connkeytype_pre_shared;
                key = "SECRET";
                cert_do_server_auth = no;
                use_nat_t = yes;
                use_xauth = yes;
                xauth {
                        valid = yes;
                        username = "geheim";
                        passwd = "geheim";
                }
                use_cfgmode = yes;
                phase2localid {
                        ipnet {
                                ipaddr = 0.0.0.0;
                                mask = 0.0.0.0;
                        }
                }
                phase2remoteid {
                        ipaddr = 192.168.xxx.yyy;
                }
                phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
                accesslist = 
                             "permit ip 0.0.0.0 0.0.0.0 192.168.xxx.yyy 255.255.255.255";
        }
        ike_forward_rules = "udp 0.0.0.0:500 0.0.0.0:500", 
                            "udp 0.0.0.0:4500 0.0.0.0:4500";
}


// EOF
 
Ich kann es selbst nicht testen, aber ich glaube auch nicht daran, daß Sony Lollipop dermaßen verhunzt hat, daß IPSec-VPN mit IKEv1 und XAuth nun gar nicht mehr funktionieren soll bei einem Z3 Compact ... daher sieht das für mich eher danach aus, daß da entweder ein falscher Typ für die VPN-Verbindung ausgewählt wurde oder unter den "Erweiterten Einstellungen" irgendetwas umgestellt wurde (ich weiß leider nicht, was sich dahinter verbirgt an Optionen).

Auf der einen Seite erkennt die FRITZ!Box ja offenbar noch, welcher Benutzeraccount für das VPN verwendet werden soll, auf der anderen Seite wird schon für P1 ein "payload malformed" moniert ... das kann eigentlich nur an irgendwelchen (der FRITZ!Box unbekannten) Zusatzoptionen in den IKE-Messages liegen oder an Problemen, die Daten nach dem ersten Kontakt sauber zu ver- und entschlüsseln. Da sind nicht zufällig im PSK îrgendwelche nicht klar erkennbaren Zeichen enthalten, wie z.B. ein kleines L vs. ein großes I oder auch ein Q anstelle eines O oder einer 0, wo man den Unterschied (ggf. sogar nur auf einem kleinen Smartphone-Monitor) nicht richtig erkennen kann? Unterschiedliche Auffassungen zur Verwendung von ESP und AH (die dann in unterschiedlich aufgebauten Paketen enden) sollten sich eigentlich erst in P2 manifestieren.

Ich finde das schon sehr ungewöhnlich ... daß bei der FRITZ!Box 7270v3 das VPN prinzipiell funktioniert, weiß ich aus eigener Anschauung (halt mit einem iOS-Gerät) und eigentlich sollten genug Lollipop-Geräte in freier Wildbahn existieren, daß auch da entsprechende Probleme schon aufgefallen wären.

Wenn tatsächlich jeder Fehler in den Einstellungen des Smartphones ausgeschlossen werden kann und es auch kein "custom ROM" mit ggf. defekt gepatchtem VPN ist, dann würde ich zu Kreuztests raten im nächsten Schritt. Wenn sich das Smartphone auch nicht mit anderen FRITZ!Boxen verbinden kann, dürfte das ein deutliches Zeichen für ein Problem mit dem Smartphone und/oder seinem Besitzer sein und wenn sich auch andere Smartphones nicht an der FRITZ!Box (mit anderen Accounts) anmelden können, dann wäre die FRITZ!Box schuld an der Misere. Nachdem dort aber gar nichts einzustellen ist für solche Verbindungen (mit Ausnahme des Hakens in der Checkbox), wüßte ich nicht, was da noch schieflaufen sollte. Die MyFRITZ!-Adresse stimmt ja offensichtlich, sonst würde das Smartphone die Box ja gar nicht erst finden und das ist ja im Protokoll deutlich zu sehen, daß das funktioniert hat.

Gibt es event. irgendwelche Sonderzeichen im Kennwort des FRITZ!Box-Benutzers, die von der FRITZ!Box und dem Android-Gerät unterschiedlich kodiert werden könnten?
 
Die erweiterten Optionen wären:
DNS-Suchdomains (nicht verwendet)
DNS-Server (nicht verwendet)
Weiterleitungsrouten (nicht verwendet)
Aber die habe ich jeweils nicht angerührt.

Sonderzeichen gibt es nicht, in keinem der Felder. Nur Klein- und Großbuchstaben sowie Zahlen.

Kein Custom-ROM, nur die normalen Sony-updates.

Ich hätte sonst nur eine 7170 und eine 3270 Fritzbox zum Testen, die sind aber noch älter und gerade woanders.
Mit einem Android 2.3-Gerät brauche ich sicher auch nicht erst anfangen, die Anleitung sagt ja explizit, ab 4.4.
 
Zuletzt bearbeitet:
Den "Sonderzeichen"-Aspekt hätten wir ja schon mal ausgeschlossen ... immer unter der Voraussetzung, wir sind bei den deutschen Umlauten auch einer Meinung und zwar meiner, daß diese eben zu den Sonderzeichen gehören. Auch im von @Riverhopper verlinkten Thread war das ja (zumindest bei wenigstens einem Teilnehmer an der Diskussion) die Ursache.

Die Lösung von gmeyer mit der gesonderten Konfiguration (nicht über das GUI) wäre natürlich ebenfalls eine Möglichkeit, aber wenn das funktionieren sollte, würde mich schon noch schwer interessieren, wo denn nun das Problem wirklich lag.
 
Die Lösung von gmeyer mit der gesonderten Konfiguration (nicht über das GUI) wäre natürlich ebenfalls eine Möglichkeit, aber wenn das funktionieren sollte, würde mich schon noch schwer interessieren, wo denn nun das Problem wirklich lag.

Hallo PeterPawn,
als Unterschied zu gmeyer sehe ich zu #11 nur
Code:
diff vpn.cfg
31c28
<                 use_cfgmode = yes;
---
>                 use_cfgmode = no;

da frage ich mich was cfgmode hier bedeutet.

LG Riverhopper

EDIT: Text angepasst
 
Zuletzt bearbeitet:
Der "config mode" als (Cisco-)Erweiterung für IPsec kommt eigentlich erst später (beim ISAKMP, also beim Generieren der SAs in P2) zum Tragen, wenn der Remote-Client (hier das Android-Gerät) von der FRITZ!Box die IP-Konfiguration vorgegeben kriegt.

Das dürfte also noch keinen Unterschied machen ... im Moment tippe ich immer noch auf ein unterschiedliches Verständnis, was Sonderzeichen sind. AVM hat dafür nebenbei bemerkt auch eine passende Seite im Netz: http://service.avm.de/help/de/FRITZ-Box-Fon-WLAN-7490/015/hilfe_zeichen_fuer_kennwoerter und auch wenn dort zwar beschrieben wird, daß die deutschen Umlaute nicht verwendet werden dürfen, so erzwingt es das GUI (zumindest meines Wissens) doch auch nicht, daß man sich daran hält.
 
Umlaute sind auch bei mir Sonderzeichen und kommen nicht vor.

Ich schaue mir den anderen Thread demnächst mal an, wenn ich nicht nach zig Überstunden nach Hause gekommen bin.
 
Auch bei mir existiert das Problem, daß eine VPN Verbindung nur per VPNzilla funktioniert.
Mit den nativen Android Clienten (4.1, 5.1.1, 6.0.1) kommt keine Verbindung zu Stande (FB 7360 FritzOS 6.30, 6.50).
Mit früheren Fritzos Versionen gabs keinerlei Probleme.
Werde später mal die Support Daten, und das Android Logcat checken.
 
Zuletzt bearbeitet:
Hat es hier keine Lösung gegeben? Auch bei mir funktioniert VPN vom Android Smartphone nicht. Der AVM Support hat nur auf die bereits genannte Einrichtungsseite verwiesen (https://avm.de/service/fritzbox/fri...indung-zur-FRITZ-Box-unter-Android-einrichten). Auch bei mir alles genau so getan. Zugriff auf die FB mit meinem VPN-User per myfritz-dyndns Zugang über normales Internet ist möglich, aber VPN funktioniert nicht.

Mit 2 Smartphones (eines Android 4.4, eines 5.1.1) und zwei verschiedenen Mobilfunk-Providern getestet. Ich sehe bei Versuch eines Verbindungsaufbaus nur "Verbindung wird hergestellt" gefolgt 30 sec später von "Verbindung getrennt". Eine Verbindung kommt nie zustande, weitere Fehlermeldungen zeigen die Smartphones nicht.

Dank der Hinweise in diesem Thread habe ich die Support Daten gefunden, die massenweise Fehler zeigen wie diese:

avmike:uvpn: payloads.cpp:43: IKE-Error 0x1b
avmike:uvpn: Phase 1 failed (responder): IKE-Error 0x2027

Aber was das bedeutet erstehe ich nicht. Seid Ihre weitergekommen?
 
Holen Sie sich 3CX - völlig kostenlos!
Verbinden Sie Ihr Team und Ihre Kunden Telefonie Livechat Videokonferenzen

Gehostet oder selbst-verwaltet. Für bis zu 10 Nutzer dauerhaft kostenlos. Keine Kreditkartendetails erforderlich. Ohne Risiko testen.

3CX
Für diese E-Mail-Adresse besteht bereits ein 3CX-Konto. Sie werden zum Kundenportal weitergeleitet, wo Sie sich anmelden oder Ihr Passwort zurücksetzen können, falls Sie dieses vergessen haben.