Ja, einfach kein IPSec verwenden ...
Dem Protokoll zufolge kommt entweder auf Port 4500 überhaupt kein Paket an (Firewall dazwischen ? Die Ports in den FB sollten offen sein, wenn die geposteten Config-Files stimmen.) oder die Pakete können nicht richtig entschlüsselt/zugeordnet werden (Ist die 100%-ige Übereinstimmung der PSK auf beiden Seiten sicher ?). Noch eine Bemerkung zu den Angaben in "localid" und "remoteid": Diese müssen wirklich über Kreuz übereinstimmen (also localid "links" = remoteid "rechts" und umgekehrt). Ich betone das deshalb noch einmal, weil Du ja (sinnvollerweise) nur die bearbeiteten Config-Files herausgibst. Da mußt Du dann selbst ordentlich prüfen. Da die in der Box gespeicherten Konfigurationen bei LAN-LAN die localid und die remoteid nur verschlüsselt enthalten (wie beim key="$$$$..." auch), könnte ich mir auch da noch ein theoretisches Problem vorstellen, falls beim Entschlüsseln mit der neuen Firmware etwas schief geht (aber wirklich nur theoretisch ... ich hoffe doch mal, daß AVM beim Verschlüsseln in den Wert einen Teilstring zur Prüfung der korrekten Entschlüsselung mit einbaut).
Ich schau morgen das ganze noch mal an, aber ich denke nicht das es dort ein Problem gibt. Wie gesagt ich habe die cfg. Dateien habe ich vorher seit 2008 nicht mehr angefasst. Ich fahre ja Backups ueber den VPN und nachdem taeglich etwas lief ist das ganze eigentlich sofort aufgefallen.
Ich dachte das etwas an Port 4500 ankommt, da danach der Initiator manchmal Phase 2 Starting meldet?
Solange die VPN-Verbindung nicht prinzipiell wieder funktioniert, würde ich auch erst einmal auf irgendwelche Keep-Alives verzichten, da diese u.U. das Protokoll verfälschen. Für eine "saubere" Diagnose anhand der Protokoll-Dateien ist es günstig, wenn der Initiator später neu gestartet/neu konfiguriert wird, als der Responder (der ja eigentlich nur in einen definierten Zustand warten dürfte). Das könnte auch bei Dir der Fall gewesen zu sein, allerdings fehlt auf der Initiator-Seite der Beginn des Protokolls. Dazu muß man dann noch wissen, daß der avmike (vermutlich beim Überschreiten einer best. Dateigröße) eine neue ike.log-Datei erstellt und die vorherige unter dem Namen ike.old in demselben Verzeichnis liegen bleibt. Die Rekonfiguration des avmike findet immer an den Stellen statt, wo Zeilen wie "avmike:< add (appl=dsld,cname=<vpn-definition>..." im Protokoll auftauchen. Da diese Zeile für den Initiator fehlt, kann man nicht sehen, wie die Konfiguration aus der Datei vpn.cfg dann wirklich beim avmike ankommt.
Ja, ich werde ein log ohne keep-alives machen. Was ist mit dem "fehlerhafte Paketlaenge: Hdr-length > read-Data".
Danke
Robert