Da wird es wohl noch ein "Durcheinander" geben, gerade mit den älteren Versionen, wobei ich das eher für die "ganz alten" erwarten würde ... die 74611 enthält in ihrer "ipsec.cfg" noch die folgenden Strategien (hier im "Branding" für "avm"):
Code:
vidar:~/._fritzbox/FB7580/153.07.19-74611/etc/default.Fritz_Box_HW226/avm # grep "\(strategien\|name\)" ipsec.cfg
cfg_security_strategien {
ike_strategien {
name = "dh5/aes/sha";
name = "dh14/aes/sha";
name = "dh15/aes/sha";
name = "def/all/all";
name = "alt/all/all";
name = "all/all/all";
name = "LT8h/all/all/all";
ipsec_strategien {
name = "esp-3des-sha/ah-no/comp-no/pfs";
name = "esp-3des-sha/ah-no/comp-no/no-pfs";
name = "esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs";
name = "esp-aes-sha/ah-all/comp-lzjh-no/pfs";
name = "esp-all-all/ah-all/comp-all/pfs";
name = "esp-all-all/ah-all/comp-all/no-pfs";
name = "esp-all-all/ah-none/comp-all/pfs";
name = "esp-all-all/ah-none/comp-all/no-pfs";
name = "LT8h/esp-all-all/ah-none/comp-all/pfs";
name = "LT8h/esp-all-all/ah-none/comp-all/no-pfs";
name = "esp-null-sha/ah-no/comp-no/no-pfs";
vidar:~/._fritzbox/FB7580/153.07.19-74611/etc/default.Fritz_Box_HW226/avm # grep "comp" ipsec.cfg
name = "esp-3des-sha/ah-no/comp-no/pfs";
comp = comp_none;
name = "esp-3des-sha/ah-no/comp-no/no-pfs";
comp = comp_none;
name = "esp-aes256-3des-sha/ah-no/comp-lzs-no/pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "esp-aes-sha/ah-all/comp-lzjh-no/pfs";
comp = comp_none;
comp = comp_none;
name = "esp-all-all/ah-all/comp-all/pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "esp-all-all/ah-all/comp-all/no-pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "esp-all-all/ah-none/comp-all/pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "esp-all-all/ah-none/comp-all/no-pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "LT8h/esp-all-all/ah-none/comp-all/pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "LT8h/esp-all-all/ah-none/comp-all/no-pfs";
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
comp = comp_none;
name = "esp-null-sha/ah-no/comp-no/no-pfs";
comp = comp_none;
Wie man sieht, kann man aus dem Namen des "Proposal-Sets" jetzt nicht mehr direkt auf die angebotene Verschlüsselung schließen ... alle Einträge enthalten ein "comp = comp_none;" und so kann es rein theoretisch tatsächlich passieren, daß Geräte mit älterer Firmware, die ein Proposal-Set verwenden, das in jedem Falle Kompression benötigt, keine Verbindung zu dieser Firmware aufbauen können.
Aber eigentlich haben schon seit langem alle Proposal-Sets bei AVM auch einen Eintrag, der - neben "lzjh" und "deflate" - zusätzlich noch "none" als Kompression enthält. Wer eines dieser "Standard-Sets" verwendet, sollte also an diesem Punkt auch keine Probleme haben, ein "gemeinsames Verständnis" bei beiden Peers zu erreichen.
Notfalls muß man dann mal in die alten Dateien schauen (ich habe garantiert die "ipsec.cfg" aus der Zeit zwischen 06.30 und 07.19 hier schon ein paar Male in vollem Umfang gezeigt (die ist auch auf allen Modellen identisch, schon damit die jeweils dasselbe "meinen", wenn sie eines der Sets verwenden) - das würde ich nicht erneut machen wollen, zumal sich die jeder auch selbst aus der entpackten Firmware extrahieren kann) und sich ggf. ein Set heraussuchen, was die Kompression nur optional enthält und dann die entsprechenden Selektionen auf den älteren Boxen ändern.
Zwei Boxen, die mit unterschiedlichen Vorstellungen an den Aufbau eines IPSec-Paketes herangehen (und da gehört die Frage "Kompression oder nicht?" dazu), werden sich jedenfalls nicht wirklich verstehen.
Hier würde ich wieder erwarten, daß AVM - wenn man schon solche "Stolpersteine" in die Firmware einbaut, selbst wenn man in der alten Version alles auch ohne Kompression finden kann - bei den Fehlermeldungen im Event-Log so deutlich und genau wird (mit einem expliziten Fehlergrund für dieses Problem des "no common proposals", bei dem vielleicht sogar noch die angebotenen Werte protokolliert werden, zumindest in der "ike.log", die man sich dann in der Support-Datei ansehen kann), daß ggf. sogar in der Online-Hilfe zu der entsprechenden Fehlermeldung die passenden Hinweise zum Beheben des Problems angeführt werden - wobei das nach meiner Erwartung dann auch eher Verbindungen mit Modellen/Geräten/Implementierungen von Dritten betreffen wird.
Wahrscheinlich kann man auch jetzt schon - in der Support-Datei - sehen, was das eigentliche Problem ist ... AVM hat(te) die Protokollierung an dieser Stelle ja schon massiv erweitert, auch schon in den Versionen seit 07.0x.