noch keine Lösung...
Auch wenn dieses Thema kein großes Interesse mehr hervorrufen zu scheint, will ich doch mal über meine Fortschritte berichten, vielleicht kommt irgendwann noch jemand auf eine Lösung...
Das Problem mit der Konfiguration im letzten Post ist folgendes:
Code:
phase1ss = "alt/3des/sha";
Die Konfigurationsbegriffe zwischen den Schrägstrichen sind nicht unabhängig, sondern der gesamte String muss genau einem vordefinierten Wert entsprechen. Welche Strings es gibt findet sich z.B.
hier.
Eine anscheinend funktionierende Konfiguration für die Phase 1 (Aggressive) ist
Code:
phase1ss = "alt/all-no-aes/all";
Zusammen mit einem korrekten String für Phase 2, z.B.
Code:
phase2ss = "esp-all-all/ah-none/comp-all/no-pfs";
verhält sich die FritzBox dann auch anders: zunächst wird die Konfiguration wieder angeblich fehlerfrei eingelesen (das war allerdings vorher auch schon so), dann erscheint unter
VPN-Verbindungen bei
Adresse im Internet zunächst die Dummy-Adresse
255.255.255.255.
Sobald nun Traffic in den unter
accesslist definierten Bereich gesendet wird, versucht die Fritzbox den Tunnel aufzubauen. Dies beginnt mit einer Namensauflösung von
secureconnect.sipgate.net zu
217.10.68.135, was dann auch korrekt unter
Adresse im Internet im Webinterface der Fritzbox angezeigt wird. Der Tunnelaufbau scheitert dann aber bereits vor Beginn der IKE Phase 2 (ein Wireshark-Mitschnitt zeigt eine Hand voll Pakete, die zwischen der FritzBox und Sipgate ausgetauscht werden:
ISAKMP Aggressive,
Informational und
Transaction (Config Mode) aber kein
Quick Mode oder
ESP). Passend dazu steht nun im Ereignisprotokoll ein
bedeutet: ("
phase 1 sa removed during negotiation"), den auch schon ein anderer User in
diesem Thread beobachtet hat.
Also
nach wie vor leider keine Lösung...